Segunda semana de la serie Proteja a sus clientes; protéjase a sí mismo se enfoca en amenazas en evolución y contramedidas
IR-2026-85SP, 4 de agosto de 2026
WASHINGTON — El Servicio de Impuestos Internos (IRS) y los socios de la Cumbre de Seguridad advirtieron hoy a los profesionales de impuestos que estén atentos a los correos electrónicos de phishing y otras modalidades diseñadas para robar datos confidenciales de los contribuyentes.
Este es el segundo de una serie de cinco comunicados titulada Proteja a sus clientes; protéjase a sí mismo, organizada anualmente por la Cumbre de Seguridad, una iniciativa que reúne a profesionales de impuestos, socios del sector, agencias tributarias estatales y el IRS. Esta alianza público-privada ha colaborado desde 2015 para proteger el sistema tributario y a los contribuyentes contra el robo de identidad y el fraude.
Estos consejos de seguridad serán un tema central en los Foros Nacionales de Impuestos (en inglés) de este verano. Además de la serie de cinco comunicados, la seguridad de los profesionales de impuestos se abordará en dichos foros, los cuales consisten en eventos de educación continua de tres días de duración.
Los próximos foros se llevarán a cabo del 18 al 20 de agosto en la ciudad de Nueva York, del 1ro al 3 de septiembre en Orlando, y del 15 al 17 de septiembre en San Diego. Los plazos de inscripción para los foros restantes se acercan rápidamente, y la mayoría de ellos agota sus plazas antes de que finalice dicho plazo.
Phishing, spear phishing, clone phishing y whaling
Entre las amenazas más comunes que enfrentan los profesionales de impuestos se encuentran el phishing y las estafas relacionadas. Estas estafas están diseñadas para engañar a los destinatarios y lograr que revelen información personal, como contraseñas, números de cuentas bancarias, números de tarjetas de crédito o números de Seguro Social.
Los profesionales de impuestos y los contribuyentes deben conocer los diferentes términos relacionados con el phishing y cómo pueden manifestarse estas estafas:
- Phishing/Smishing: Los correos electrónicos de phishing o los mensajes de texto (SMS) —conocidos como smishing— intentan engañar a los destinatarios para que hagan clic en un enlace sospechoso, proporcionen información o descarguen un archivo con malware. A menudo, los intentos de phishing se envían a múltiples direcciones de correo electrónico dentro de una empresa u organismo, lo que aumenta la probabilidad de que alguien caiga en la trampa.
- Spear phishing: El spear phishing se dirige a una persona o empresa específica y usa un correo electrónico más realista, conocido como "carnada". Estas estafas pueden ser más difíciles de identificar, ya que no se envían de forma masiva.
- Clone phishing: El clone phishing es una estafa que copia un correo electrónico legítimo y reenvía un mensaje casi idéntico, haciéndose pasar por el remitente original. El mensaje clonado sustituye un enlace o archivo adjunto seguro por uno que contiene malware o que dirige al destinatario a un sitio falso para verificar cuentas, ingresar información personal o reclamar reembolsos.
- Whaling: Los ataques de whaling suelen dirigirse a líderes u otros ejecutivos que tienen acceso a grandes cantidades de información dentro de una organización o empresa. Otros objetivos frecuentes de estos ataques son las oficinas de nómina, los departamentos de recursos humanos y las oficinas financieras.
- Estafa de cliente nuevo: Las estafas de " cliente nuevo " tienen como objetivo a los profesionales de impuestos mediante correos electrónicos de remitentes que se hacen pasar por clientes potenciales; el fin es engañar a los profesionales para que abran enlaces o archivos adjuntos que infectan los sistemas informáticos con el objetivo de robar información de los clientes.
Señales de alerta de una estafa
Independientemente del tipo de intento de phishing, los profesionales de impuestos pueden protegerse a sí mismos y a sus negocios manteniéndose alerta y prestando atención a señales como las siguientes:
- Un correo electrónico o mensaje de texto inesperado que parece provenir de una fuente conocida o de confianza, como un colega, un banco, una compañía de tarjetas de crédito, un proveedor de almacenamiento en la nube, un proveedor de software tributario, el IRS u otras agencias gubernamentales.
- Un correo electrónico duplicado, proveniente de lo que parece ser una fuente conocida y confiable, que contiene un nuevo archivo adjunto o enlace.
- Un mensaje, a menudo con un tono urgente, que presiona al destinatario para que abra un enlace o archivo adjunto usando una historia falsa, como una solicitud para actualizar una contraseña caducada.
- Una dirección de correo electrónico, un número o un enlace que presenta errores ortográficos leves o usa un nombre de dominio o URL diferente (por ejemplo, irs.com en lugar de IRS.gov). Una revisión más detallada de estas direcciones —incluyendo pasar el cursor sobre la dirección de correo electrónico— puede revelar ligeras variaciones respecto a las direcciones legítimas.
"Los seis de seguridad" equivalen a más protección
A medida que los ladrones de datos perfeccionan sus tácticas, el IRS y los socios de la Cumbre de Seguridad les recuerdan a los profesionales de impuestos seis medidas esenciales para proteger la información confidencial de los contribuyentes. Las medidas de protección conocidas como "Los seis de seguridad" ofrecen un punto de partida relativamente sencillo, pero fundamental, para que estos profesionales protejan sus oficinas, equipos, datos y clientes frente a ladrones y piratas informáticos:
- Software antivirus: Instale y mantenga actualizado el software antivirus y las últimas actualizaciones del sistema. La protección antivirus constituye una excelente primera línea de defensa.
- Cortafuegos (firewalls): Use cortafuegos para proteger los equipos y las redes del tráfico web malicioso o innecesario.
- Autenticación multifactor: Use la autenticación multifactor —un requisito establecido por la Regla de Salvaguardas de la Comisión Federal de Comercio (FTC) (en inglés)— para protegerse contra fraudes basados en la nube.
- Software o servicios de copia de seguridad: Realice copias de seguridad periódicas de los archivos críticos para evitar la pérdida de datos debido a ciberataques, fallos en los equipos o desastres naturales.
- Cifrado de unidades: Use el cifrado de datos para convertir la información confidencial de los clientes almacenada en los equipos en archivos protegidos e ilegibles para terceros no autorizados.
- Red privada virtual (VPN): Use una red privada virtual para crear un túnel seguro y cifrado para la transmisión de datos entre un usuario remoto y la red de la empresa.
Qué hacer tras un incidente de seguridad
Los profesionales de impuestos que sean víctimas de cualquiera de estos fraudes o del robo de identidad deben ponerse en contacto rápidamente con su enlace del IRS para partes interesadas (en inglés) y facilitar los detalles de la situación. Asimismo, pueden compartir información con la agencia tributaria estatal correspondiente visitando la página de la Federación de Administradores de Impuestos (FTA) dedicada a la notificación de filtración de datos (en inglés).