Falsas SMS de devolución de impuestos: la oleada de smishing de la DGFiP que apunta a 12,6 millones de hogares este verano
El equipo de Texto SMS Gratuit

El equipo de Texto SMS Gratuit

26 de julio de 2026 · 6 min de lectura

Cada verano se reactiva el mismo mecanismo: al acercarse las transferencias de devolución del fisco, los estafadores envían en masa SMS que imitan a la DGFiP para atrapar a los contribuyentes. En 2026, la campaña ha alcanzado una escala sin precedentes: 12,6 millones de hogares van a recibir una transferencia del Tesoro Público entre el 24 de julio (primera oleada) y el 31 de julio (segunda oleada), y los ciberdelincuentes alinean sus mensajes con este calendario. Para un servicio de SMS como Texto SMS Gratuit, es la ocasión de recordar por qué la confianza en un número corto y la lectura crítica de cualquier enlace siguen siendo vuestras mejores defensas.

Cómo funciona la estafa

El modo de operar, documentado por Cybermalveillance.gouv.fr en su alerta del 15 de julio de 2026, está ya bien engrasado. Recibes un SMS —a veces un correo electrónico o una llamada— que se parece en todo a una comunicación oficial de la Direction générale des Finances publiques. El mensaje anuncia una devolución de impuestos por un importe preciso (a menudo entre 187 € y 262 €, a veces más), con una cuenta atrás de 48 horas para «validar» la transferencia. El enlace integrado remite a un falso sitio que imita impots.gouv.fr, que empuja al usuario a introducir sus datos bancarios o credenciales fiscales.

Tres indicios deben alertarte inmediatamente:

  • El número emisor: un SMS de la DGFiP nunca se envía desde un número móvil francés clásico. Los canales oficiales son el espacio particular en impots.gouv.fr, la mensajería segura del sitio, o un correo electrónico terminado en @dgfip.finances.gouv.fr.
  • La URL del enlace: imita la dirección oficial pero utiliza un dominio exótico (impots-gouv-remboursement.com, dgfip-fr.net, etc.). Una h minúscula sustituida por una H mayúscula, un guion de más, un sufijo .top o .click son típicos.
  • La petición de datos bancarios: la DGFiP nunca pide tu IBAN, número de tarjeta o credenciales por SMS. Una verdadera devolución llega automáticamente a la cuenta ya conocida por el fisco.

Smartphone mostrando un SMS fraudulento pidiendo datos bancarios, ilustrando la técnica del smishing fiscal.

Foto: Unsplash — un simple SMS en una pantalla basta para desencadenar un fraude bancario de varios cientos de euros.

Por qué esta oleada es especialmente peligrosa

Tres razones explican la virulencia de la campaña 2026. Primero, el calendario fiscal viene perfecto: los contribuyentes esperan efectivamente una transferencia, lo que reduce la vigilancia. Cuando un mensaje llega en el momento justo, con el importe justo, se instala la duda. Segundo, los piratas cruzan ahora varias bases de datos de filtraciones pasadas: nombre, dirección, operador, a veces incluso el IBAN — fue precisamente lo que ocurrió en la filtración de datos de Free de 2024 sancionada por la CNIL. Tercero, la calidad de los SMS enviados va en aumento: sin faltas de ortografía groseras, un logotipo copiado, un tono administrativo impecable, hasta una mención legal al final del mensaje. En definitiva, la trampa está técnicamente bien hecha.

La Arcep y los operadores han desplegado varias barreras, pero no lo detienen todo: filtrado de los números de tarificación adicional, señalización al 33700, marcado de los SMS largos como «posible spam» en iPhone y Android. Estas protecciones no sustituyen a la vigilancia humana.

La buena actitud en tres gestos

Ante un SMS que anuncia una devolución, aplica la regla de los tres clics cero:

  1. Cero clic en el enlace. Escribe tú mismo impots.gouv.fr en la barra de direcciones de tu navegador. Si una devolución está realmente en curso, aparecerá en tu espacio particular, en el apartado «Situaciones de cuenta».
  2. Cero llamada al número. Los estafadores dejan a veces un número al que llamar: es una voz sobre IP extranjera, facturada a precio fuerte, que busca mantenerte en línea. Cuelga inmediatamente.
  3. Cero transmisión de datos. Ni IBAN, ni contraseña, ni código recibido por SMS. Ningún servicio público te pedirá estos datos por SMS — es un marcador infalible de fraude.

Si has recibido un SMS de este tipo, reenvíalo al 33700 (plataforma gratuita de señalización de SMS spam, operada por los operadores bajo el control de la Arcep). Puedes también señalar el sitio fraudulento en Signal-Spam y en Phishing Initiative.

¿Has hecho clic? Aquí está el orden de las acciones

Incluso los más prudentes pueden dejarse engañar en un día de cansancio. Si has hecho clic en el enlace e introducido información, actúa en este orden:

  • En la primera hora: realiza inmediatamente la oposición de tu tarjeta bancaria ante tu banco. Cada minuto cuenta: la mayoría de las estafas preparan un pago online pocos minutos después de la introducción de los datos.
  • En 24 horas: presenta una denuncia en la plataforma Perceval (perceval.interieur.gouv.fr) del Ministerio del Interior francés. Perceval transforma tu envío en un expediente directamente transmitido a la policía o la gendarmería.
  • En 48 horas: cambia las contraseñas de tus cuentas sensibles (banca online, correo principal, impots.gouv.fr). Si has utilizado la misma contraseña en otro servicio, cámbiala también — es el principio del credential stuffing que describíamos en nuestro artículo sobre la protección de la privacidad de tus SMS.
  • En la semana: presenta una denuncia en comisaría o gendarmería, o mediante el formulario de pre-denuncia en línea. El artículo 226-4-1 del Código Penal francés castiga la usurpación de identidad digital con un año de prisión y 15 000 € de multa.

Persona trabajando con un ordenador portátil con documentos financieros, simbolizando la vigilancia necesaria frente a las estafas en línea.

Foto: Unsplash — verificar tus cuentas en línea uno mismo, desde el navegador, sigue siendo la salvaguarda más eficaz.

La red institucional detrás de la alerta

La lucha contra estas estafas moviliza hoy un ecosistema completo, y eso es una buena noticia. Cybermalveillance.gouv.fr publica las alertas y mantiene al día una guía «Sensibilización y buenas prácticas»; la DGFiP recuerda en sus redes sociales oficiales que nunca pide datos bancarios por SMS o correo electrónico; los operadores filtran los números de tarificación adicional y bloquean ciertos dominios a nivel de red; y el 33700, que cumple 18 años en 2026, ha permitido cerrar varios miles de números fraudulentos. Por último, la Arcep recordó en su último informe sobre la satisfacción de los operadores en Francia que la lucha contra el spoofing (usurpación de número) sigue siendo una prioridad para 2026-2027, con un sistema de autenticación de números cortos en proceso de generalización.

Lo que hay que recordar

  • 12,6 millones de hogares están afectados por las devoluciones de impuestos del 24 y 31 de julio de 2026: ese es el objetivo.
  • La DGFiP nunca pide tu IBAN, tarjeta bancaria o credenciales por SMS.
  • Tres reflejos: no hagas clic, no llames de vuelta, no transmitas nada.
  • En caso de clic: oposición tarjeta bancaria → Perceval → cambio de contraseñas → denuncia.
  • Señala cualquier SMS sospechoso al 33700 y cualquier página fraudulenta a Phishing Initiative.

Para enviar un SMS gratuito sin transmitir tu número a un tercero y sin dejar rastro, nuestro formulario de envío sigue accesible a todos, sin inscripción. Para cualquier cuestión sobre la confidencialidad de tus intercambios, puedes consultar nuestra FAQ, nuestras menciones legales o contactarnos.

#Smishing#DGFiP#Fraude SMS#Ciberseguridad#Impuestos#33700

Artículos relacionados

Envía tu SMS gratis

Servicio 100% gratuito, sin registro y sin publicidad. Envía SMS ilimitados a Francia.

Enviar un SMS
bg wave