Lunes, 14 de septiembre de 2026
Actualidad y noticias, al instante
Policiales /

Phishing que se hace pasar por ARCA: roban claves fiscales y datos bancarios con correos personalizados

Una campaña de mensajes falsos usa nombre y CUIT reales del destinatario para simular deudas o irregularidades fiscales. ARCA recordó que nunca pide contraseñas ni pagos por correo electrónico y explicó cómo verificar las comunicaciones oficiales.

Por Valentina SchmidtCiberseguridad · 14 de septiembre de 2026 · hace 2 h

Correos electrónicos falsificados que imitan la imagen institucional de la Agencia de Recaudación y Control Aduanero (ARCA) circulan con el objetivo de robar claves fiscales y datos bancarios de contribuyentes. Los mensajes llegan con el nombre y, en varios casos, el CUIT real del destinatario, un dato que obtienen de filtraciones previas o de bases de datos circulantes, y que utilizan para dar una apariencia de legitimidad al contacto.

En los casos analizados se detectó un correo con el asunto "Inconsistencias detectadas en su CUIT, regularización requerida". El cuerpo del mensaje afirma que existen diferencias entre los comprobantes emitidos y los ingresos declarados, fija un plazo de diez días hábiles para resolver el problema y amenaza con restringir la clave fiscal o revisar la categoría del Monotributo si la persona no regulariza su situación.

Un primer marcador de fraude aparece en la dirección del remitente: las casillas identificadas no pertenecen al dominio oficial @arca.gob.ar y suelen incluir variantes con letras alteradas o subdominios que buscan pasar desapercibidos. Aun así, la redacción del mensaje reproduce el estilo institucional del organismo, con logotipos, colores y tipografías que replican las comunicaciones reales.

Qué hacer si sos usuario

  • No hacer clic en el enlace del correo. Para verificar cualquier comunicación oficial, hay que ingresar directamente a la página de ARCA o a la aplicación y revisar el Domicilio Fiscal Electrónico, donde el organismo publica las notificaciones válidas.
  • Cambiar la clave fiscal de inmediato si ya se ingresó en una página sospechosa. La modificación se realiza desde los canales oficiales del organismo y permite invalidar sesiones abiertas.
  • Contactar al banco o a la billetera virtual si se compartieron datos de tarjetas o cuentas. Hay que pedir un bloqueo preventivo, desconocer movimientos no autorizados y conservar comprobantes por si hace falta presentar un reclamo.
  • Revisar y dar de baja los accesos asociados a la clave fiscal desde el perfil del contribuyente en el sitio oficial de ARCA, para evitar que terceros mantengan sesiones activas.
  • Reportar el correo como phishing y eliminarlo. Para denuncias y consultas, ARCA dispone de canales oficiales en su sitio y en la aplicación, y recomienda no responder al mensaje ni reenviarlo.

El mecanismo de la estafa se apoya en la urgencia. El plazo de diez días hábiles y la advertencia de restringir la clave fiscal o revisar la categoría del Monotributo están pensados para que la persona actúe sin verificar la procedencia del mensaje. Al hacer clic en el enlace, la víctima es derivada a una página que replica la estética de ARCA, operada por los atacantes, donde se solicitan contraseñas, claves fiscales e información de tarjetas y cuentas. Con esos datos, los responsables pueden ingresar a cuentas, realizar transferencias y concretar compras no autorizadas.

ARCA fue categórica al respecto: el organismo no solicita pagos, contraseñas ni datos personales por correo electrónico. Los mensajes oficiales del área sólo pueden informar que hay una nueva comunicación disponible, y el contenido debe consultarse dentro del Domicilio Fiscal Electrónico, al que se accede desde la página oficial o desde la aplicación. Además, la agencia aclaró que no utiliza WhatsApp, llamadas telefónicas ni redes sociales para pedir claves o resolver supuestas irregularidades, un dato clave para identificar intentos de contacto fuera de los canales formales.

La campaña muestra una mecánica ya conocida pero ajustada al contexto argentino: suplantación de un organismo tributario, uso de datos personales reales para ganar credibilidad y presión temporal para forzar el error. En la práctica, cualquier correo que pida contraseñas, claves fiscales, datos de tarjetas o pagos inmediatos debe tratarse como sospechoso, más allá del remitente o del diseño que presente, y verificarse siempre dentro del Domicilio Fiscal Electrónico antes de tomar cualquier decisión.

VS
Valentina SchmidtCiberseguridad

Te puede interesar