Asociación Valenciana de Informática Sanitaria
Incibe
Suplantan a la Policía Nacional, a la Guardia Civil y a INCIBE a través de notificaciones falsas por consumir contenido pornográfico
Aquellos usuarios que hayan recibido el correo descrito en este aviso y hayan respondido.
DescripciónSe han identificado varias campañas de correos electrónicos fraudulentos (phishing) suplantando a la Policía Nacional, la Guardia Civil e INCIBE, cuyo objetivo es extorsionar a la víctima para que conteste al correo en el que se le acusa de cometer una serie de delitos relacionados con consumición de pornografía. Además, se adjunta un documento en el cual se extorsiona a la víctima con responder al correo en un tiempo menor a 48 horas o será arrestado.
Identificador INCIBE-2026-478 SoluciónSi has recibido un correo electrónico de este tipo, repórtanoslo y a continuación, elimínalo. Es importante tener en cuenta que nadie llevará a cabo investigaciones, ni se cumplirán las amenazas mencionadas en el correo. Se trata de un engaño que utiliza tácticas de ingeniería social con el fin de que sigas las instrucciones del ciberdelincuente para proporcionarle información personal. No respondas al correo electrónico, ya que esto permite a los delincuentes saber si tu cuenta está activa y les facilita continuar con el engaño.
En caso de que hayas respondido al correo, o hayas procedido a seguir las indicaciones de este y no sabes cómo actuar, llama al 017, Línea de Ayuda en Ciberseguridad, para que te asesoremos de forma especializada.
Recopila todas las pruebas de las que dispongas, como capturas de pantalla de correos electrónicos, mensajes, recibos de pagos etc., y ponte en contacto con las Fuerzas y Cuerpos de Seguridad del Estado (Policía Nacional o Guardia Civil) para presentar una denuncia. Para ello, puedes utilizar testigos online.
Además, te recomendamos supervisar periódicamente qué información sobre ti se encuentra en Internet (egosurfing) para detectar si tus datos privados se están utilizando sin tu consentimiento. Si al realizar una búsqueda encuentras algún dato que no te agrada o que se ofrece sin tu consentimiento, ejerce el derecho al olvido. La Agencia Española de Protección de Datos te proporcionará las pautas necesarias sobre cómo hacerlo.
DetalleEsta campaña de suplantación de la Policía Nacional, la Guardia Civil e INCIBE no es la primera vez que se difunde entre los usuarios. El objetivo es asustar a las víctimas para que respondan por miedo a una detención.
A continuación, describiremos los puntos clave de este fraude.
El primer filtro de seguridad siempre debe ser el remitente y el canal de comunicación. En las imágenes de los correos se observan errores como:
- Direcciones de correo falsas. Las instituciones oficiales en España utilizan dominios gubernamentales (como @policia.es o @interior.es). En una de las imágenes, el correo proviene de @actc.center y pide responder a un dominio inventado (@policiaciberdelincuencia.com). En la otra imagen, usan una cuenta de una filial ferroviaria (@logirail.com), lo que indica que probablemente hackearon una cuenta legítima ajena para lanzar el spam.
- Saludos genéricos. Un correo de una autoridad judicial o policial real se dirigiría a ti con tu nombre, apellidos y DNI. Aquí usan un simple e informal "Hola".
Si analizamos el texto y los elementos visuales de los PDFs adjuntos, el fraude se vuelve aún más evidente debido a las traducciones automáticas y la falta de rigor formal. Los estafadores suelen copiar formatos de otros países y usar traductores automáticos:
- Mezcla de idiomas. Uno de los documentos empieza con una frase en italiano: "Alla vostra attenzione:".
- Palabras inventadas y erratas. En el otro documento se lee el término inexistente "GOBERNOTEC DE ESPAÑA". También aparecen frases cortadas como "acionados con la po" o "Firmado digitalmente po".
- Nombres mal escritos. En uno de los comunicados confunden el apellido del Director General de la Policía, llamándolo "FRANCISCO PARDO PICAS" en lugar de Francisco Pardo Piqueras.
- Los estafadores intentan compensar la falta de credibilidad amontonando todos los logotipos oficiales que encuentran: Policía Nacional, Guardia Civil, Europol, Interpol, INCIBE y el Ministerio del Interior. Las competencias de estos organismos están separadas; no emiten una citación conjunta de este tipo.
- Incluso han pegado de forma caótica la imagen de un sello postal de 2€ y un sello circular digital superpuesto sobre el texto.
- Plazos urgentes e irreales. Te dan un límite estricto de "72 horas" o "48 horas" para responder. La administración pública del Estado se rige por plazos legales en días hábiles y notificaciones formales por correo certificado o sede electrónica, nunca mediante amenazas de "detención inmediata" por correo común si no contestas en dos días.
- Amenazas desproporcionadas. Aseguran que enviarán tu caso a los medios de comunicación y cadenas de televisión. Esto vulneraría por completo el principio de presunción de inocencia y el secreto de sumario en el sistema judicial de España.
En caso de dar respuesta a estos correos y seguir con las comunicaciones, los ciberdelincuentes pueden continuar con la extorsión solicitando datos personales y cuantías económicas simulando ser multas.
4 - Alta Etiquetas CVE Identificador CVE Severidad Explotación FabricanteLa Agencia Tributaria NO ha emitido ninguna comunicación dirigida a usted
Aquellos usuarios que hayan accedido a la página web fraudulenta descrita en este aviso y facilitado sus datos.
DescripciónDesde INCIBE se ha detectado una campaña de suplantación a la Agencia Estatal de Administración Tributaria (AEAT) a través mensajes de texto (SMS), con el objetivo de engañar a las víctimas para que faciliten sus datos personales y bancarios.
Identificador INCIBE-2026-375 SoluciónSi has recibido un mensaje de texto (SMS), supuestamente de la AEAT, pero no has accedido al enlace fraudulento que acompaña al mensaje, te recomendamos que lo reportes a nuestro buzón de incidentes. Esto nos permitirá recopilar la información para prevenir que otros usuarios caigan en este tipo de fraude. Además, bloquea al remitente y elimina el mensaje.
En el caso de haber accedido al enlace y haber facilitado información personal y/o bancaria, te recomendamos que realices las siguientes recomendaciones:
- Ponte en contacto con la Línea de Ayuda en Ciberseguridad para que te asesoremos de forma especializada.
- Contacta con tu entidad bancaria para que puedan ayudarte a bloquear cualquier movimiento no autorizado y la tarjeta bancaria.
- Reúne y guarda todas las evidencias disponibles sobre el fraude, como capturas de pantalla o enlaces maliciosos. Puedes utilizar servicios de testigos online para validar la recopilación de pruebas, especialmente en este caso de smishing.
- Presenta una denuncia ante las Fuerzas y Cuerpos de Seguridad del Estado, aportando todas las pruebas recopiladas durante el proceso.
- Practica egosurfing de manera periódica hasta pasados unos meses para detectar si tu información personal ha sido expuesta o utilizada de forma indebida.
Si dudas sobre la legitimidad de una comunicación vía SMS o correo electrónico, verifica siempre antes de actuar por los canales oficiales, como la web de la Agencia Tributaria.
DetalleSe ha detectado una campaña de smishing que intentan suplantar a la AEAT. El fraude consiste en el envío de notificaciones a través de mensajes de texto en el que te informan de que tienes que acceder a un enlace para consultar un supuesto comunicado emitido por la AEAT.
Existen tres elementos principales que delatan que este mensaje es falso:
- El enlace (URL) es sospechoso: la web oficial de la Agencia Tributaria siempre termina en .gob.es o .es (por ejemplo, sede.agenciatributaria.gob.es). El dominio de la imagen termina en .top o en .click, según otras evidencias, que es una extensión barata y muy utilizada por ciberdelincuentes para crear páginas web temporales de estafa.
- El remitente "AEAT" es engañoso. El SMS aparece bajo el nombre "AEAT". No te fíes de esto; los atacantes utilizan técnicas de SMS spoofing para camuflar el número de teléfono real y hacer que en tu pantalla aparezca el nombre de una institución legítima, logrando incluso que el mensaje se cuele en el mismo hilo de SMS auténticos que hayas recibido antes.
- Falta de personalización y redacción extraña. El mensaje dice "dirigida a usted , que usted recibe en calidad de titular". Deja un espacio extraño antes de la coma y utiliza una redacción redundante y artificial. Además, las notificaciones reales de la administración pública suelen incluir tu nombre, apellidos o parte de tu NIF, nunca son tan genéricas.
Al pulsar en el enlace, nos redirige a una web fraudulenta que imita a la legítima, donde nos pedirán datos personales y bancarios para recibir una supuesta devolución.
La AEAT jamás te pedirá por SMS o correo electrónico información confidencial, números de tarjeta de crédito, cuentas bancarias, ni te enviará un enlace directo para cobrar una devolución de impuestos. Las devoluciones se tramitan exclusivamente a través de su sede electrónica oficial o mediante la declaración de la renta presentada formalmente.
Suplantan al LIDL a través de tiendas online fraudulentas
Cualquier usuario que realice una búsqueda o reciba un mensaje con un enlace que redirija a las páginas fraudulentas y realice una compra.
DescripciónSe ha detectado una campaña de anuncios fraudulentos, que suplantan al supermercado, LIDL. Los anuncios se muestras en la zona de productos promocionados de los buscadores o se difunden a través de aplicaciones de mensajería instantánea y redirigen a páginas fraudulentas. El objetivo es robar datos y recibir cuantías económicas de compras falsas.
Identificador INCIBE-2026-329 SoluciónSi has accedido a una de estas páginas fraudulentas, pero no has llegado a facilitar tus datos y realizar una compra:
- Recopila evidencias y envíalas a nuestro buzón de incidentes. Esto nos permitirá prevenir que otros usuarios caigan en este tipo de fraudes.
- Elimina o bloquea cualquier anuncio que recibas en tus aplicaciones de mensajería instantánea.
En caso de haber realizado una compra, te recomendamos seguir estas pautas:
- Contacta con la Línea de Ayuda en Ciberseguridad para recibir asesoramiento personalizado.
- Contacta con tu entidad bancaria para informarles de la compra fraudulenta e inicien sus protocolos de actuación ante fraudes.
- Reúne y guarda todas las evidencias disponibles sobre el fraude, como capturas de pantalla de los anuncios y páginas web fraudulentas. Puedes utilizar servicios de testigos online para validar la recopilación de pruebas.
- Presenta una denuncia ante las Fuerzas y Cuerpos de Seguridad del Estado (Policía Nacional o Guardia Civil), aportando todas las pruebas recopiladas.
- Practica egosurfing de manera periódica hasta pasados unos meses para detectar si tu información personal ha sido expuesta o utilizada de forma indebida.
- Cambia tus credenciales de acceso en caso de que las hayas facilitado o las utilices en otras cuentas online. Utiliza siempre contraseñas robustas y únicas, preferiblemente con doble factor de autenticación (2FA).
Los ciberdelincuentes han iniciado una campaña que suplanta a la tienda oficial del LIDL. Existen múltiples enlaces fraudulentos que simulan ser la tienda oficial de LIDL. Para llegar a estas tiendas fraudulentas los ciberdelincuentes las anuncian en los buscadores a través de la sección de productos patrocinados, los cuales se muestran en la parte superior de página. Además, estos enlaces se propagan por la aplicación de mensajería instantánea de WhatsApp. Consiguiendo que el alcance de ataque sea mayor.
Para captar a las víctimas, los productos que se ofrecen son excesivamente baratos en comparación a su precio original.
Para identificar que estos anuncios son fraudulentos debemos fijarnos en si la URL a la que redirigen es legítima o no. Las empresas grandes siempre usan su dominio oficial (ej. lidl.es). Si la dirección no termina en .es o .com y no contiene el nombre exacto de la marca es posible que la página sea fraudulenta.
Además, debemos observar que el nombre de la tienda que aparece en el anuncio no se corresponde con la del LIDL.
Dentro de estas páginas suelen mostrarse mensajes que apresuran al usuario a realizar la compra lo antes posible, bien sea por que casi no existe stock o porque finaliza una oferta.
Al añadir el producto en el carrito se muestra un resumen del éxito que está teniendo el producto entre los compradores, mostrando el número de personas que lo han comprado en los últimos días.
Si continuamos con la compra, nos pedirán facilitar nuestros datos personales para realizar el supuesto envío y los datos bancarios, para realizar el pago.
Una vez realizada estas acciones, se realizará un cargo en nuestra cuenta y los ciberdelincuentes ya dispondrán de todos nuestros datos.
4 - Alta Etiquetas CVE Identificador CVE Severidad Explotación Fabricante
