«El SMS decía que tenía un exceso de pago de 384,52 €. Con los céntimos. Justo había recibido mi notificación del impuesto diez días antes, y el año anterior sí había tenido una devolución. Rellené el formulario: nombre, fecha de nacimiento, número fiscal y luego los datos bancarios "para la transferencia". Al día siguiente, dos cargos de 49 € en una web extranjera.»
Este testimonio, escuchado casi con las mismas palabras en una oficina de ayuda con trámites administrativos, resume lo esencial del mecanismo. El SMS fiscal falso no juega con el pánico puro, a diferencia del falso SMS de multa. Juega con algo más eficaz: un calendario compartido por 40 millones de hogares. Todo el mundo sabe que en verano llega la notificación, que a finales del verano caen las devoluciones por exceso de pago y que a final de año se recalcula el tipo de retención en origen.
El estafador no necesita conocerte. Solo necesita saber en qué mes estamos.

Por qué el tema fiscal funciona mejor que los demás
Un calendario público y, por tanto, explotable
La mayoría de las campañas de smishing tienen que adivinar el contexto: tu paquete, tu banco, tu seguro de salud. La fiscalidad, en cambio, está sincronizada a escala nacional. Los plazos se anuncian con antelación por la Direction générale des Finances publiques (DGFiP) y los difunde toda la prensa:
- la primavera: apertura de la campaña de declaración de la renta;
- julio-agosto: publicación en línea de las notificaciones del impuesto;
- de finales de julio a principios de agosto: transferencias de devolución para los hogares que han pagado en exceso;
- septiembre: ajuste del tipo de retención en origen;
- otoño: vencimientos del impuesto sobre bienes inmuebles y, después, del impuesto de habitación sobre las segundas residencias.
Enviar 500 000 SMS con el mensaje «devolución disponible» la primera semana de agosto equivale a apostar por una coincidencia cuya probabilidad es muy alta. Una parte de los destinatarios está esperando realmente una transferencia.
Dos emociones al precio de una
El smishing fiscal se declina en dos familias que se complementan:
| Tipo de mensaje | Resorte psicológico | Objetivo real |
|---|---|---|
| «Exceso de pago / devolución pendiente» | Ganancia, oportunidad, plazo corto | Capturar los datos bancarios y de tarjeta |
| «Impago, recargo, aviso de embargo» | Miedo a la sanción, urgencia | Conseguir un pago inmediato con tarjeta |
| «Actualización de tu área personal» | Rutina administrativa | Robar las credenciales fiscales |
| «Regularización de tu tipo de retención» | Tecnicismo, incomprensión | Reunir un expediente de identidad completo |
El primer tipo proporciona datos bancarios reutilizables durante meses. El segundo, un pago inmediato. El tercero es el más peligroso a largo plazo: con un número fiscal y una contraseña, un estafador puede consultar tu situación, modificar los datos bancarios de devolución y obtener documentos de estado civil aprovechables para abrir un crédito.
Un vocabulario que nadie domina de verdad
«Exceso de pago», «certificado de situación declarativa», «padrón», «tipo no personalizado», «pago a cuenta contemporáneo»: el léxico fiscal es lo bastante opaco como para que no nos atrevamos a juzgar la verosimilitud de un mensaje. Cuando una frase parece incomprensible en un SMS bancario, desconfiamos. Cuando parece incomprensible en un SMS fiscal, pensamos que es normal.
Lo que la DGFiP envía realmente por SMS
Es el punto más útil que hay que recordar, y es sencillo.
La administración tributaria sí utiliza SMS, pero dentro de un perímetro muy estrecho, esencialmente informativo:
- recordatorios de vencimiento de declaración o de pago, sin enlace a un formulario de introducción de datos;
- códigos de un solo uso en el marco de la autenticación reforzada de tu área personal;
- confirmaciones de un trámite que ya has realizado tú mismo.
En cambio, esto es lo que no hace:
La administración tributaria nunca pide tus datos bancarios, tu número de tarjeta, tu contraseña ni una copia de tu documento de identidad por SMS o por correo electrónico. Una devolución por exceso de pago se abona automáticamente en la cuenta que la administración ya conoce, sin ningún trámite por tu parte.
Esta frase aparece, con una formulación parecida, en impots.gouv.fr y en las comunicaciones de Cybermalveillance.gouv.fr. Basta para descartar la práctica totalidad de los mensajes fraudulentos.
Segunda referencia: no existe ningún botón de devolución. Si has pagado de más, la transferencia llega. Y si no puede llegar porque tus datos bancarios están obsoletos, recibes una carta con cheque por correo postal. Nunca un enlace.
Las cinco señales que delatan un SMS fiscal falso
1. El importe con céntimos
Contraintuitivo, pero central. Los estafadores han entendido que un importe redondo («400 €») suena falso, así que escriben «384,52 €». Precisamente ese nivel de precisión, en un SMS no solicitado, es lo que debe alertar: la administración no detalla un saldo en un mensaje de 160 caracteres.
2. El plazo corto y arbitrario
«En 48 horas», «antes del 3 de octubre», «de lo contrario su expediente será cerrado». El derecho fiscal funciona con fechas de vencimiento públicas, idénticas para todos, no con cuentas atrás personales enviadas por SMS.
3. La dirección del enlace
Fíjate en lo que precede inmediatamente a la primera /. Los servicios oficiales están alojados en dominios .gouv.fr. Todo lo demás —impots-remboursement.com, dgfip-service.net, impots.gouv.fr.secure-paiement.xyz— es fraudulento. El último ejemplo es el más retorcido: ahí impots.gouv.fr es simplemente un subdominio de un sitio de terceros.
4. El remitente que aparece en pantalla
Un SMS puede mostrar un nombre de remitente, incluso suplantado: es el spoofing de emisor. Que un mensaje aparezca en el mismo hilo de conversación que un SMS legítimo recibido meses antes no prueba nada. Es una debilidad estructural del SMS, no un fallo de tu teléfono.
5. La petición de pago con tarjeta
Los impuestos se pagan por domiciliación, transferencia o a través del área segura. Una página que pide un número de tarjeta de 16 dígitos para abonar un «recargo de 32 €» es falsa, sin excepción.

El procedimiento correcto, en tres gestos
Gesto 1: no partir nunca del mensaje
Es la única regla que resiste a todas las variantes de estafa, presentes y futuras. Un SMS puede informarte de que está pasando algo; nunca debe ser tu vía de acceso. Cierras el mensaje, escribes tú mismo la dirección del sitio oficial en el navegador o abres la aplicación instalada desde la tienda de tu teléfono.
Si la información es verdadera, figura en tu área personal. Si no figura, es falsa. No hay una tercera posibilidad.
Gesto 2: comprobar desde un dispositivo cómodo
Muchos errores vienen del soporte: en una pantalla de 6 pulgadas, en el metro, una dirección truncada es ilegible. Hacer la comprobación en un ordenador, o en una tableta con un soporte inclinable para tableta que permita leer con calma, cambia realmente la calidad del juicio. No es un detalle menor: la mayoría de las víctimas dicen haber hecho clic «entre una cosa y otra».
Gesto 3: denunciar y luego borrar
Dos canales útiles y gratuitos:
- 33700: reenvía el SMS a este número y luego envía el número del remitente cuando te lo pidan. Es el sistema de denuncia mancomunado de los operadores franceses.
- Cybermalveillance.gouv.fr y signal.conso.gouv.fr para documentar la campaña; Phishing Initiative para que la URL entre en listas negras.
Solo después, borra el mensaje. Pero si has hecho clic, guarda una captura de pantalla: te servirá para presentar la denuncia.
Si has rellenado el formulario
La rapidez importa más que la precisión. Por orden:
- Bloquear la tarjeta bancaria, a través de la aplicación de tu banco o del servicio interbancario (0 892 705 705). Pide también el bloqueo de cualquier adeudo SEPA sospechoso.
- Cambiar la contraseña de tu área personal de impots.gouv.fr y de todas las cuentas que compartieran esa contraseña. Si la tarea te desanima, un gestor de contraseñas resuelve el problema de una vez por todas.
- Verificar tus datos bancarios en el área fiscal: un acceso fraudulento puede haber modificado la cuenta de devolución.
- Presentar denuncia en comisaría, gendarmería o mediante una predenuncia en línea. Los bancos suelen exigir esta denuncia para tramitar un reembolso.
- Reclamar el reembolso a tu banco: el código monetario y financiero prevé el reembolso de las operaciones de pago no autorizadas, salvo negligencia grave. Introducir datos en un sitio falsificado no constituye automáticamente una negligencia grave: es un punto sobre el que las asociaciones de consumidores, entre ellas UFC-Que Choisir, obtienen regularmente resoluciones favorables.
- Vigilar la usurpación de identidad durante varios meses: puedes ejercer tu derecho de acceso al fichero de incidentes de reembolso de créditos a particulares ante la Banque de France.
Un detalle que ayuda: guarda los documentos del trámite en una carpeta portadocumentos dedicada, con las capturas impresas, la fecha del bloqueo de la tarjeta y la copia de la denuncia. Los expedientes bien ordenados avanzan bastante más rápido en el servicio de reclamaciones.
Reducir la superficie de ataque por adelantado
Separar el trámite administrativo del resto
Las campañas fiscales llegan a todo el mundo, pero su eficacia depende de tu nivel de ruido. Si tu número recibe cuarenta mensajes comerciales al mes, un SMS fiscal falso se diluye en la masa y pasa por legítimo. Dos medidas sencillas:
- inscribir tu línea en Bloctel contra la publicidad telefónica;
- responder STOP a los SMS publicitarios legítimos, que tienen la obligación legal de incluir ese mecanismo.
Activar la autenticación reforzada
El área personal de impots.gouv.fr ofrece una validación mediante un código enviado a tu teléfono o a tu correo. Activada, hace que una contraseña robada sea mucho menos aprovechable. Para las cuentas más sensibles, una llave de seguridad física FIDO2 elimina directamente el interés del phishing: nada que copiar, por tanto nada que robar a distancia.
Hacer las actualizaciones
Google reforzó en 2026 la detección de mensajes fraudulentos en la aplicación Messages de Android en Francia, con una clasificación automática de determinados SMS sospechosos. Apple, por su parte, ofrece un filtrado de remitentes desconocidos en los ajustes de Mensajes. Estos filtros no sustituyen a la vigilancia, pero reducen el volumen que llega a tu pantalla, siempre que el sistema esté actualizado.
Ayudar a las personas menos habituadas
Los colectivos más expuestos no son necesariamente los de más edad: son quienes hacen sus trámites con prisa, a menudo desde el teléfono. Una conversación de diez minutos con un allegado vale más que cualquier ajuste técnico. Para quienes prefieren el papel, una guía práctica sobre las estafas en línea dejada junto al teléfono fijo suele surtir más efecto que un recordatorio oral.
Lo que hay que recordar
| Situación | Reflejo |
|---|---|
| SMS que anuncia una devolución | Ningún trámite: un exceso de pago se abona automáticamente |
| SMS que anuncia una deuda y un enlace de pago | Comprobar únicamente en el área personal, nunca a través del enlace |
| Petición de datos bancarios, tarjeta o documento de identidad | Fraude seguro, sea cual sea el remitente mostrado |
Enlace que no termina en .gouv.fr antes de la / | Fraude |
| Has hecho clic | Bloqueo de la tarjeta, contraseña, denuncia, reclamación bancaria |
El smishing fiscal no va a desaparecer: es demasiado rentable y demasiado fácil de encajar en el calendario. Pero se apoya por completo en una confusión que puedes eliminar de golpe. La administración te informa; no te lleva de la mano. En cuanto recuperas el control de la vía de acceso —tu navegador, tu aplicación, la dirección que escribes tú— el mensaje fraudulento pierde su única arma.
Fuentes útiles: impots.gouv.fr (sección «Attention aux tentatives d'escroquerie»), Cybermalveillance.gouv.fr, DGCCRF, plataforma 33700, Banque de France (ficheros de incidentes), UFC-Que Choisir.



