«¿Esto es spam?»
El correo parecía sorprendentemente legítimo.
Agencia Nacional de Impuestos de Japón. e-Tax. «Importante». Reembolso. Fecha límite. Avisos de seguridad. Política de privacidad. Dirección oficial. Número de entidad. Copyright.
Llegas al final y sigue pareciendo serio.
Quizá demasiado serio.
Además aparece una cantidad concreta de reembolso de decenas de miles de yenes y, durante un segundo, el cerebro piensa:
«Espera… ¿de verdad?»
Pero el enlace cuenta otra historia.
El correo lleva traje de la Agencia Tributaria.
La placa dice:
shoofimafi[.]com
Traje oficial.
Placa de .com misterioso.
Fin del caso.
Lo inquietante es que el phishing moderno ya no tiene por qué parecer un mensaje lleno de errores. La propia Agencia Nacional de Impuestos advirtió, en una actualización del 18 de marzo de 2026, que existen campañas que usan logos y personajes de e-Tax con apariencia real [1].
La pregunta ya no es:
«¿Parece sospechoso?»
La pregunta es:
«¿Su estructura es auténtica?»
1. Parecer profesional forma parte del ataque
El correo falso apila señales de confianza:
- nombres de la Agencia y e-Tax
- importe concreto
- fecha límite
- referencias a la autenticación con My Number
- horarios del servicio
- texto de privacidad
- dirección y datos de registro oficiales
- botones HTML bien diseñados
Cada elemento parece razonable.
Y todos son fáciles de copiar.
La Agencia japonesa confirma que los atacantes falsifican nombres visibles, direcciones y logos de e-Tax [1]. El Council of Anti-Phishing Japan también advierte que las webs de phishing suelen copiar sitios reales y pueden ser muy difíciles de distinguir visualmente [2].
Por eso son señales débiles:
«el idioma suena natural» «el logo es correcto» «aparece una dirección» «hay política de privacidad»
La información pública se copia.
Un pie de página meticuloso no convierte al estafador en funcionario.
2. Desmonta la URL y se cae el disfraz
El enlace sospechoso, desactivado por seguridad, tenía esta forma:
hxxps://shoofimafi[.]com/HNG2lycwWJ.chiba-city[.]jp
A simple vista aparece «chiba-city.jp» al final.
Suena gubernamental.
Pero una URL no se lee por sensaciones.
La guía 2026 del Council of Anti-Phishing Japan explica que, en una URL normal, el dominio se encuentra entre «https://» y la primera «/» [2].
Por tanto:
- esquema: hxxps
- host real: shoofimafi[.]com
- ruta: /HNG2lycwWJ.chiba-city[.]jp
«chiba-city.jp» no es el destino.
Es texto dentro de la ruta.
No estás entrando en un edificio de la Agencia Tributaria.
Estás entrando en un edificio desconocido cuyo pasillo tiene palabras que parecen oficiales.
e-Tax utiliza dominios de la familia e-tax.nta.go.jp.
Este enlace no.
Ahí se debe parar.
3. La instrucción de descargar la app Android de e-Tax falla incluso históricamente
El correo pedía descargar una «app e-Tax» para Android.
Pero la web oficial indica que el servicio de la app Android «e-Tax» terminó el 4 de enero de 2021 [3].
Un correo de 2026 que diga:
«Si no tiene la app e-Tax para Android, descárguela aquí»
ha inventado un viaje en el tiempo.
Esperabas un reembolso.
Ha resucitado una app de 2021.
Los kits de phishing pueden reciclar textos que en otro momento fueron auténticos. Conocer el estado actual del servicio convierte el contenido viejo en una señal de alerta.
4. La cronología fiscal tampoco encaja
El mensaje afirmaba en septiembre de 2026 que el reembolso se había determinado usando los resultados del año fiscal completo de 2026, del 1 de enero al 31 de diciembre.
La Agencia Nacional de Impuestos explica que el impuesto sobre la renta se calcula sobre los ingresos del año completo, del 1 de enero al 31 de diciembre, y normalmente se declara después [4].
En septiembre, el 31 de diciembre todavía no ha llegado.
El correo ya ha calculado ingresos futuros.
Eso no es administración tributaria.
Es profecía.
Puede haber reembolsos legítimos durante el año o correspondientes a años anteriores. La pregunta correcta es más precisa:
¿Coinciden el periodo que el correo dice haber calculado y la fecha en que afirma que todo está cerrado?
Copiar un diseño es fácil. Copiar correctamente todo el calendario institucional es más difícil.
5. Cómo se comporta un correo real de e-Tax
Según e-Tax, las notificaciones oficiales usan formatos predefinidos y muestran como remitente:
e-Tax(National Tax Electronic Filing and Payment System)info@e-tax.nta.go.jp [5]
Pero no conviertas eso en una nueva regla simplista.
Un remitente correcto a la vista no demuestra autenticidad.
La propia Agencia advierte que nombres y direcciones visibles pueden falsificarse [1].
La señal más fuerte es de comportamiento:
los correos oficiales de e-Tax, como regla general, no incluyen URLs en el cuerpo [1][5].
Para comprobar un reembolso, la guía oficial indica abrir e-Tax de forma independiente, entrar en la versión web y revisar Mi página → área de reembolsos y pagos → estado del reembolso [6].
No dejes que el correo elija el destino.
Elige tú el sitio oficial.
6. HTTPS, candados y pies de página bonitos no son documentos de identidad
La vieja recomendación «busca HTTPS y el candado» ya no basta.
El Council of Anti-Phishing Japan explica que los sitios de phishing también pueden usar conexiones cifradas y certificados válidos; el candado por sí solo no demuestra que el sitio pertenezca a la organización que buscas [2].
HTTPS dice principalmente:
«la comunicación con este servidor está cifrada».
No dice:
«este servidor pertenece a la Agencia Nacional de Impuestos».
Puedes mantener una conversación perfectamente cifrada con un estafador.
Sigue siendo una estafa.
Lo mismo ocurre con logos, direcciones, números oficiales, políticas de privacidad y copyright.
Son datos públicos.
Se copian.
7. Rutina de 30 segundos
1) No uses el enlace del mensaje
Reembolsos, deudas, verificación, suspensión, fechas límite, premios.
Cuanto más empuje emocional, más importante es separarse del enlace.
2) Para dinero, impuestos o cuentas, abre el servicio oficial por tu cuenta
Usa un marcador guardado, una aplicación oficial o una dirección oficial introducida manualmente.
La guía 2026 recomienda acceder mediante URLs conocidas o apps oficiales, no depender de enlaces en mensajes no verificados [2].
3) Si inspeccionas la URL, inspecciona el host
Mira entre «https://» y la primera «/».
Que el nombre de una marca aparezca en la ruta no cambia el servidor al que te conectas.
4) Revisa el tiempo institucional
¿Terminó el año fiscal? ¿La app sigue existiendo? ¿El procedimiento existe realmente?
5) No te dejes dominar por «¿y si es real y lo pierdo?»
Si el reembolso es real, también debería aparecer al entrar directamente en el servicio oficial.
Si el problema fiscal es real, debería poder verificarse por canales oficiales.
8. Por qué es especialmente importante ahora
En agosto de 2026, el Council of Anti-Phishing Japan recibió 82.338 reportes de phishing, aproximadamente un 24,5% más que el mes anterior [7].
También aumentó el phishing que imitaba a organismos públicos.
El mismo informe describe mensajes HTML bien presentados y abuso de servicios legítimos de internet, técnicas que hacen menos fiable la evaluación visual [7].
El estereotipo antiguo es peligroso:
«si tiene mala gramática, es phishing» «si se ve feo, es una estafa» «las estafas se notan»
Es más seguro asumir:
la apariencia puede aprobar el examen.
Después verifica la estructura.
9. Si ya hiciste clic
Solo abriste la página
Si no introdujiste datos ni descargaste nada, ciérrala y no interactúes más.
Después abre por tu cuenta el sitio oficial y comprueba el estado real.
Introdujiste usuario o contraseña
Accede al servicio oficial por una ruta de confianza y cambia las credenciales.
Si reutilizaste esa contraseña en otros servicios, cámbiala allí también.
Introdujiste datos de tarjeta
Contacta inmediatamente con la entidad emisora usando un canal oficial y sigue sus instrucciones para bloquear o sustituir la tarjeta.
Instalaste una app Android desconocida
Es un riesgo mayor que simplemente abrir una web.
Detén el uso de red innecesario, protege primero las cuentas importantes desde otro dispositivo seguro y revisa el teléfono con herramientas oficiales o ayuda profesional.
No asumas que borrar la app resuelve automáticamente todo.
Conclusión: examina la estructura, no el disfraz
El correo era visualmente fuerte.
Agencia Tributaria. e-Tax. Reembolso. Plazo. Privacidad. Dirección. Registro.
Todo estaba.
Pero estructuralmente se derrumba:
- el dominio no pertenece a la Agencia
- promociona una app Android terminada en 2021
- la cronología fiscal no tiene sentido
- la navegación no coincide con la guía oficial de e-Tax
La regla útil es:
«Parece legítimo, y precisamente por eso la apariencia no sirve como prueba.»
Traje de la Agencia.
Placa de .com misterioso.
Mira la placa.
Sources
- e-Tax, 「e-Taxを装った不審なメール等にご注意ください」, updated 2026-03-18 e-tax.nta.go.jp
- フィッシング対策協議会, 「利用者向けフィッシング詐欺対策ガイドライン 2026年度版」 antiphishing.jp
- e-Tax, 「e-Taxアプリについて」/Android向けe-Taxアプリは2021-01-04サービス終了 e-tax.nta.go.jp
- 国税庁, 「所得税のしくみ」 nta.go.jp
- e-Tax, 「『税務署からのお知らせ』等のメールが届いた方へ」 e-tax.nta.go.jp
- e-Tax, 「還付金処理状況確認について」 e-tax.nta.go.jp
- フィッシング対策協議会, 「2026/08 フィッシング報告状況」, 2026-09-18 antiphishing.jp
