El 4 de agosto de 2026, el IRS y sus socios de la Cumbre de Seguridad emitieron una advertencia para los profesionales de impuestos: los correos electrónicos de phishing y las estafas relacionadas están atacando activamente a las oficinas de servicios tributarios para robar datos confidenciales de los contribuyentes.
La alerta (IR-2026-85) es el segundo comunicado de la serie de verano de cinco partes “Proteja a sus clientes; protéjase a sí mismo”, organizada anualmente por la Cumbre de Seguridad, la colaboración público-privada de profesionales de impuestos, socios de la industria, agencias tributarias estatales y el IRS que trabaja en conjunto desde 2015 para proteger el sistema tributario contra el robo de identidad y el fraude.
El panorama del phishing: cuatro estafas que enfrentan los profesionales de impuestos
El IRS identificó cuatro tipos de ataques por correo electrónico que se superponen y que actualmente tienen como objetivo a los profesionales de impuestos:
Phishing / Smishing
Los correos electrónicos de phishing o los mensajes SMS/de texto (smishing) intentan engañar a los destinatarios para que hagan clic en un enlace sospechoso, proporcionen información personal o descarguen software malicioso. Estos intentos suelen enviarse a varias direcciones de correo electrónico de una empresa o agencia, lo que aumenta la posibilidad de que alguien caiga en la estafa.
Phishing dirigido
El phishing dirigido tiene como objetivo a una persona o firma específica y envía un correo electrónico más realista conocido como señuelo. Debido a que estas estafas son personalizadas y no llegan en grandes cantidades, pueden ser mucho más difíciles de identificar que las campañas masivas de phishing.
Phishing clonado
El phishing clonado toma un correo electrónico legítimo y reenvía una copia casi idéntica que aparenta provenir del remitente original. El mensaje clonado reemplaza un enlace o archivo adjunto seguro con uno que contiene software malicioso o dirige al destinatario a un sitio web falso para verificar cuentas, ingresar información personal o reclamar reembolsos.
Caza de ballenas
Los ataques de caza de ballenas tienen como objetivo a líderes o ejecutivos con acceso a grandes cantidades de información de la organización. Las oficinas de nómina, los departamentos de recursos humanos y las oficinas financieras también son objetivos frecuentes.
La estafa del “nuevo cliente”
El IRS destacó un señuelo particularmente eficaz: la estafa del nuevo cliente. Un remitente finge ser un cliente potencial y envía a un profesional de impuestos un correo electrónico con enlaces o archivos adjuntos. Abrirlos puede infectar los sistemas informáticos del profesional y exponer datos de clientes, incluidos nombres, números de Seguro Social y datos bancarios.
Dado que los profesionales de impuestos manejan precisamente este tipo de información confidencial, hay mucho en juego.
Señales de advertencia de una estafa
El IRS indica que los profesionales de impuestos deben estar atentos a:
- Un correo electrónico o mensaje de texto inesperado que afirma provenir de una fuente confiable: un colega, banco, proveedor de almacenamiento en la nube, proveedor de software tributario o agencia gubernamental.
- Un correo electrónico duplicado de lo que parece ser una fuente confiable, pero con un archivo adjunto o hipervínculo nuevo.
- Un mensaje con tono urgente que presiona al destinatario para que abra un enlace o archivo adjunto, como una solicitud para actualizar una contraseña vencida.
- Una dirección de correo electrónico, un número o un enlace con una pequeña falta de ortografía o con un dominio diferente:
irs.comen vez deIRS.gov. Pasar el cursor sobre la dirección del remitente revela estas variaciones.
Las Seis Medidas de Seguridad
El IRS y los socios de la Cumbre de Seguridad recomiendan seis protecciones esenciales, conocidas como las Seis Medidas de Seguridad:
- Software antivirus: instalarlo, mantenerlo y actualizarlo con regularidad.
- Firewalls: proteger las computadoras y redes del tráfico web malicioso o innecesario.
- Autenticación multifactor: exigida por la Regla de Salvaguardias de la Comisión Federal de Comercio.
- Software o servicios de copias de seguridad: respaldar los archivos esenciales de manera rutinaria.
- Cifrado de unidades: transformar los datos confidenciales de los clientes en archivos protegidos e ilegibles.
- Red privada virtual (VPN): crear un túnel seguro y cifrado para transmitir datos.
Qué hacer después de un incidente de seguridad
Los profesionales de impuestos que sean víctimas de cualquiera de estos esquemas deben comunicarse rápidamente con su Enlace con las Partes Interesadas del IRS y proporcionar detalles. También pueden compartir información con la agencia tributaria estatal correspondiente mediante la página Report a Data Breach de la Federación de Administradores Tributarios.
Lo que los propietarios de pequeñas empresas deben tener en cuenta
Aunque no sea un profesional de impuestos, esta advertencia es pertinente si su empresa maneja datos de clientes o empleados:
- Capacite a su equipo para detectar correos electrónicos de phishing y verificar solicitudes inusuales antes de actuar.
- Use autenticación multifactor en todas las cuentas que la ofrezcan.
- Haga copias de seguridad de sus libros con regularidad para que un incidente de ransomware o pérdida de datos no elimine sus registros.
- Revise cuidadosamente las direcciones de los remitentes: las pequeñas faltas de ortografía son la señal más común.
Una filtración puede significar meses de trabajo para resolverla, reembolsos retrasados e identidades robadas. Para quien presenta el Anexo C, la información robada del SSN/ITIN puede permitir que se presenten declaraciones individuales fraudulentas a su nombre; un EIN robado crea un riesgo distinto de robo de identidad empresarial, y una cuenta bancaria comercial comprometida representa un riesgo separado para la cuenta financiera que debe denunciarse de inmediato a su banco.
Simple-C mantiene organizados sus ingresos y gastos del Anexo C en un solo lugar seguro, para que, cuando trabaje con un preparador de impuestos, pueda compartir registros ordenados y exactos sin exponer más de lo necesario.
Este artículo proporciona información general, no asesoría tributaria ni legal. Las guías de seguridad del IRS pueden cambiar. Confirme las recomendaciones vigentes en IRS.gov.