Parece la Agencia Tributaria de Japón, pero el enlace lleva a un .com misterioso: cómo detectar phishing pulido por su estructura

Dónde se aplica: Este artículo explica cómo funcionan las cosas en Japón. Las normas, importes y trámites pueden ser distintos donde vives. Los importes están en yenes japoneses (JPY).

Cómo usar las herramientas de lectura

Escuchar lee el artículo en voz alta. La lectura rápida muestra frases a tu ritmo. La práctica de idiomas compara las traducciones disponibles. Guardar añade un marcador en este navegador, accesible desde los guardados del reproductor.

Compartir este artículo

Compartir este artículo

Publicidad
Publicidad

«¿Esto es spam?»

El correo parecía sorprendentemente legítimo.

Agencia Nacional de Impuestos de Japón. e-Tax. «Importante». Reembolso. Fecha límite. Avisos de seguridad. Política de privacidad. Dirección oficial. Número de entidad. Copyright.

Llegas al final y sigue pareciendo serio.

Quizá demasiado serio.

Además aparece una cantidad concreta de reembolso de decenas de miles de yenes y, durante un segundo, el cerebro piensa:

«Espera… ¿de verdad?»

Pero el enlace cuenta otra historia.

El correo lleva traje de la Agencia Tributaria.

La placa dice:

shoofimafi[.]com

Traje oficial.

Placa de .com misterioso.

Fin del caso.

Lo inquietante es que el phishing moderno ya no tiene por qué parecer un mensaje lleno de errores. La propia Agencia Nacional de Impuestos advirtió, en una actualización del 18 de marzo de 2026, que existen campañas que usan logos y personajes de e-Tax con apariencia real [1].

La pregunta ya no es:

«¿Parece sospechoso?»

La pregunta es:

«¿Su estructura es auténtica?»

1. Parecer profesional forma parte del ataque

El correo falso apila señales de confianza:

  • nombres de la Agencia y e-Tax
  • importe concreto
  • fecha límite
  • referencias a la autenticación con My Number
  • horarios del servicio
  • texto de privacidad
  • dirección y datos de registro oficiales
  • botones HTML bien diseñados

Cada elemento parece razonable.

Y todos son fáciles de copiar.

La Agencia japonesa confirma que los atacantes falsifican nombres visibles, direcciones y logos de e-Tax [1]. El Council of Anti-Phishing Japan también advierte que las webs de phishing suelen copiar sitios reales y pueden ser muy difíciles de distinguir visualmente [2].

Por eso son señales débiles:

«el idioma suena natural» «el logo es correcto» «aparece una dirección» «hay política de privacidad»

La información pública se copia.

Un pie de página meticuloso no convierte al estafador en funcionario.

2. Desmonta la URL y se cae el disfraz

El enlace sospechoso, desactivado por seguridad, tenía esta forma:

hxxps://shoofimafi[.]com/HNG2lycwWJ.chiba-city[.]jp

A simple vista aparece «chiba-city.jp» al final.

Suena gubernamental.

Pero una URL no se lee por sensaciones.

La guía 2026 del Council of Anti-Phishing Japan explica que, en una URL normal, el dominio se encuentra entre «https://» y la primera «/» [2].

Por tanto:

  • esquema: hxxps
  • host real: shoofimafi[.]com
  • ruta: /HNG2lycwWJ.chiba-city[.]jp

«chiba-city.jp» no es el destino.

Es texto dentro de la ruta.

No estás entrando en un edificio de la Agencia Tributaria.

Estás entrando en un edificio desconocido cuyo pasillo tiene palabras que parecen oficiales.

e-Tax utiliza dominios de la familia e-tax.nta.go.jp.

Este enlace no.

Ahí se debe parar.

3. La instrucción de descargar la app Android de e-Tax falla incluso históricamente

El correo pedía descargar una «app e-Tax» para Android.

Pero la web oficial indica que el servicio de la app Android «e-Tax» terminó el 4 de enero de 2021 [3].

Un correo de 2026 que diga:

«Si no tiene la app e-Tax para Android, descárguela aquí»

ha inventado un viaje en el tiempo.

Esperabas un reembolso.

Ha resucitado una app de 2021.

Los kits de phishing pueden reciclar textos que en otro momento fueron auténticos. Conocer el estado actual del servicio convierte el contenido viejo en una señal de alerta.

4. La cronología fiscal tampoco encaja

El mensaje afirmaba en septiembre de 2026 que el reembolso se había determinado usando los resultados del año fiscal completo de 2026, del 1 de enero al 31 de diciembre.

La Agencia Nacional de Impuestos explica que el impuesto sobre la renta se calcula sobre los ingresos del año completo, del 1 de enero al 31 de diciembre, y normalmente se declara después [4].

En septiembre, el 31 de diciembre todavía no ha llegado.

El correo ya ha calculado ingresos futuros.

Eso no es administración tributaria.

Es profecía.

Puede haber reembolsos legítimos durante el año o correspondientes a años anteriores. La pregunta correcta es más precisa:

¿Coinciden el periodo que el correo dice haber calculado y la fecha en que afirma que todo está cerrado?

Copiar un diseño es fácil. Copiar correctamente todo el calendario institucional es más difícil.

5. Cómo se comporta un correo real de e-Tax

Según e-Tax, las notificaciones oficiales usan formatos predefinidos y muestran como remitente:

e-Tax(National Tax Electronic Filing and Payment System)info@e-tax.nta.go.jp [5]

Pero no conviertas eso en una nueva regla simplista.

Un remitente correcto a la vista no demuestra autenticidad.

La propia Agencia advierte que nombres y direcciones visibles pueden falsificarse [1].

La señal más fuerte es de comportamiento:

los correos oficiales de e-Tax, como regla general, no incluyen URLs en el cuerpo [1][5].

Para comprobar un reembolso, la guía oficial indica abrir e-Tax de forma independiente, entrar en la versión web y revisar Mi página → área de reembolsos y pagos → estado del reembolso [6].

No dejes que el correo elija el destino.

Elige tú el sitio oficial.

6. HTTPS, candados y pies de página bonitos no son documentos de identidad

La vieja recomendación «busca HTTPS y el candado» ya no basta.

El Council of Anti-Phishing Japan explica que los sitios de phishing también pueden usar conexiones cifradas y certificados válidos; el candado por sí solo no demuestra que el sitio pertenezca a la organización que buscas [2].

HTTPS dice principalmente:

«la comunicación con este servidor está cifrada».

No dice:

«este servidor pertenece a la Agencia Nacional de Impuestos».

Puedes mantener una conversación perfectamente cifrada con un estafador.

Sigue siendo una estafa.

Lo mismo ocurre con logos, direcciones, números oficiales, políticas de privacidad y copyright.

Son datos públicos.

Se copian.

7. Rutina de 30 segundos

1) No uses el enlace del mensaje

Reembolsos, deudas, verificación, suspensión, fechas límite, premios.

Cuanto más empuje emocional, más importante es separarse del enlace.

2) Para dinero, impuestos o cuentas, abre el servicio oficial por tu cuenta

Usa un marcador guardado, una aplicación oficial o una dirección oficial introducida manualmente.

La guía 2026 recomienda acceder mediante URLs conocidas o apps oficiales, no depender de enlaces en mensajes no verificados [2].

3) Si inspeccionas la URL, inspecciona el host

Mira entre «https://» y la primera «/».

Que el nombre de una marca aparezca en la ruta no cambia el servidor al que te conectas.

4) Revisa el tiempo institucional

¿Terminó el año fiscal? ¿La app sigue existiendo? ¿El procedimiento existe realmente?

5) No te dejes dominar por «¿y si es real y lo pierdo?»

Si el reembolso es real, también debería aparecer al entrar directamente en el servicio oficial.

Si el problema fiscal es real, debería poder verificarse por canales oficiales.

8. Por qué es especialmente importante ahora

En agosto de 2026, el Council of Anti-Phishing Japan recibió 82.338 reportes de phishing, aproximadamente un 24,5% más que el mes anterior [7].

También aumentó el phishing que imitaba a organismos públicos.

El mismo informe describe mensajes HTML bien presentados y abuso de servicios legítimos de internet, técnicas que hacen menos fiable la evaluación visual [7].

El estereotipo antiguo es peligroso:

«si tiene mala gramática, es phishing» «si se ve feo, es una estafa» «las estafas se notan»

Es más seguro asumir:

la apariencia puede aprobar el examen.

Después verifica la estructura.

9. Si ya hiciste clic

Solo abriste la página

Si no introdujiste datos ni descargaste nada, ciérrala y no interactúes más.

Después abre por tu cuenta el sitio oficial y comprueba el estado real.

Introdujiste usuario o contraseña

Accede al servicio oficial por una ruta de confianza y cambia las credenciales.

Si reutilizaste esa contraseña en otros servicios, cámbiala allí también.

Introdujiste datos de tarjeta

Contacta inmediatamente con la entidad emisora usando un canal oficial y sigue sus instrucciones para bloquear o sustituir la tarjeta.

Instalaste una app Android desconocida

Es un riesgo mayor que simplemente abrir una web.

Detén el uso de red innecesario, protege primero las cuentas importantes desde otro dispositivo seguro y revisa el teléfono con herramientas oficiales o ayuda profesional.

No asumas que borrar la app resuelve automáticamente todo.

Conclusión: examina la estructura, no el disfraz

El correo era visualmente fuerte.

Agencia Tributaria. e-Tax. Reembolso. Plazo. Privacidad. Dirección. Registro.

Todo estaba.

Pero estructuralmente se derrumba:

  • el dominio no pertenece a la Agencia
  • promociona una app Android terminada en 2021
  • la cronología fiscal no tiene sentido
  • la navegación no coincide con la guía oficial de e-Tax

La regla útil es:

«Parece legítimo, y precisamente por eso la apariencia no sirve como prueba.»

Traje de la Agencia.

Placa de .com misterioso.

Mira la placa.

Sources


  1. e-Tax, 「e-Taxを装った不審なメール等にご注意ください」, updated 2026-03-18 e-tax.nta.go.jp
  2. フィッシング対策協議会, 「利用者向けフィッシング詐欺対策ガイドライン 2026年度版」 antiphishing.jp
  3. e-Tax, 「e-Taxアプリについて」/Android向けe-Taxアプリは2021-01-04サービス終了 e-tax.nta.go.jp
  4. 国税庁, 「所得税のしくみ」 nta.go.jp
  5. e-Tax, 「『税務署からのお知らせ』等のメールが届いた方へ」 e-tax.nta.go.jp
  6. e-Tax, 「還付金処理状況確認について」 e-tax.nta.go.jp
  7. フィッシング対策協議会, 「2026/08 フィッシング報告状況」, 2026-09-18 antiphishing.jp

Compartir este artículo

Publicidad

Buscar otros artículos

Todos los artículos

Mendoi-chan

Escrito por

Mendoi-chan

Convierte las fricciones del trabajo y la vida diaria en estructuras claras y próximos pasos prácticos.

Acerca del sitio
Publicidad

Artículos recientes

  1. 1¿Si desaparecen los anuncios, desaparecen los ingresos? Cómo crear una monetización resistente a AdBlock
  2. 2Solo quería poner un enlace de afiliado y acabé invocando W-8BEN, Payoneer, pasaporte y prueba de domicilio
  3. 3Cuando la automatización con IA se volvió “Minecraft infinito”
  4. 4¿Prohibir la IA protege de verdad las capacidades? El lugar de trabajo que teme que la IA haga visibles la indefinición, la buena voluntad y el blanqueo de responsabilidades
  5. 5“Esto es aburridísimo” se convirtió en un trabajo: en la era de la IA, el CEO se vuelve un detector de incomodidad

También te puede interesar

Publicidad