El Servicio de Impuestos Internos (IRS) y los integrantes de la Cumbre de Seguridad emitieron un aviso dirigido a contadores, preparadores de impuestos y firmas contables para reforzar la prevención del robo de información confidencial de los contribuyentes. La advertencia se enmarca en la campaña anual «Proteja a sus clientes; protéjase a sí mismo», una iniciativa público-privada creada en 2015 para mitigar los riesgos de fraude fiscal, suplantación de identidad y vulneraciones informáticas en el sector tributario.
Los protocolos de ciberseguridad para despachos fiscales serán evaluados en los Foros Nacionales de Impuestos del IRS, programados para agosto y septiembre en Nueva York, Orlando y San Diego. Estas sesiones buscan fortalecer la preparación técnica de los profesionales y actualizar las medidas de defensa frente a amenazas emergentes.
Modalidades de phishing y vectores de ataque
Las agencias de control identificaron múltiples variantes de ingeniería social diseñadas para vulnerar redes informáticas y obtener acceso no autorizado a bases de datos tributarias. Los ataques se han sofisticado, adoptando formatos personalizados y técnicas de suplantación que imitan comunicaciones legítimas.
- • Phishing y smishing Envío masivo de correos electrónicos o mensajes de texto con enlaces fraudulentos, archivos maliciosos o solicitudes de información que aparentan ser legítimas.
- • Spear phishing Ataques dirigidos a profesionales específicos mediante mensajes personalizados que incrementan la probabilidad de que el destinatario abra el enlace o archivo infectado.
- • Clone phishing Clonación de correos auténticos en los que se sustituye el enlace o documento original por malware o sitios diseñados para capturar credenciales.
- • Whaling Ataques orientados a ejecutivos, directores financieros o personal con acceso privilegiado a bases de datos corporativas, con el fin de obtener información de alto valor.
- • Estafa de cliente nuevo Correos de supuestos clientes potenciales que incluyen archivos adjuntos infectados para tomar control de los equipos contables o acceder a documentos tributarios.
Indicadores de riesgo y medidas de protección «Los Seis de Seguridad»
La Cumbre de Seguridad recomienda prestar atención a señales de alerta como remitentes inesperados, urgencias injustificadas, duplicados de mensajes o alteraciones mínimas en los dominios web, como el uso de .com en lugar de .gov. Estas variaciones suelen ser indicios de intentos de suplantación.
El IRS insta a la implementación obligatoria de seis salvaguardas tecnológicas fundamentales para proteger la información tributaria:
- • Software antivirus y cortafuegos Instalación de herramientas de protección activa y filtrado de tráfico de red para bloquear accesos no autorizados.
- • Autenticación multifactor Requisito establecido por la Regla de Salvaguardas de la FTC para asegurar el acceso a plataformas en la nube y sistemas internos.
- • Cifrado de unidades y uso de VPN Encriptación de archivos confidenciales almacenados en disco y utilización de redes privadas virtuales para conexiones remotas seguras.
- • Copias de seguridad periódicas Respaldos sistemáticos de información crítica para garantizar la recuperación de datos ante ciberataques o fallos de hardware.
En caso de sufrir una vulneración de datos, los profesionales tributarios deben notificar de inmediato al enlace de partes interesadas del IRS y a la agencia tributaria estatal correspondiente, a través de la Federación de Administradores de Impuestos (FTA). La respuesta temprana es esencial para contener el daño y activar los protocolos de recuperación.
