La campaña, que imita a la perfección una comunicación del organismo, busca quedarse con los datos bancarios y financieros de los contribuyentes para hacer compras con sus tarjetas y vaciarles sus cuentas.
Una nueva estafa de phishing que comenzó a circular por correo electrónico busca quedarse con los datos de las tarjetas de los contribuyentes. La campaña suplanta la identidad de la Agencia de Recaudación y Control Aduanero (ARCA) para obtener números y claves de tarjetas de crédito, e incluso credenciales de acceso a los home banking de las víctimas.
El engaño llega a través de un email que reproduce la estética del organismo oficial, utiliza el nombre del destinatario e incluye un mensaje que lo intima a hacer click en un enlace para regularizar su situación fiscal.
Sin embargo, al seguir las instrucciones, se llega a una página web que captura los datos financieros y bancarios. Con esa información, los ciberdelincuentes pueden luego hacer compras online, ingresar a las cuentas y vaciarlas con transferencias.

Cómo es la estafa que simula una notificación de ARCA
El email recibido llega con el asunto “Inconsistencias detectadas en su CUIT — regularización requerida”. En el cuerpo del mensaje, luego del nombre del titular, aparece el aviso falso: “En el marco del proceso de control y fiscalización electrónica, el sistema de ARCA detectó inconsistencias entre los comprobantes electrónicos emitidos y los ingresos declarados”.
Inmediatamente después, se intima a la víctima y se le asegura que dispone de 10 días hábiles para resolver el supuesto problema. “De no regularizar la situación, su clave fiscal podría quedar restringida”, amenaza. Además, se advierte que la categoría del Monotributo del contribuyente podría quedar sujeta a revisión.
Una estafa de phishing sin errores ni fallas de diseño
Lo primero que sorprende del mensaje es la falta de errores de ortografía, gramática y tipeo, además de un diseño cuidado que es casi idéntico al de las comunicaciones oficiales del organismo.
“El falso mail de ARCA que circuló esta semana ya no tenía errores ni fallas de diseño y es la tendencia desde hace un tiempo. Hoy, la IA genera el texto y lo hace convincente, personalizado y con datos reales del destinatario”, explicó a TN Tecno David Regairaz, abogado especializado en ciberseguridad.
El método de encontrar estos errores en las estafas perdió eficacia a medida que la inteligencia artificial facilitó la creación de textos fluidos, adaptados a cada destinatario y capaces de incorporar información real.
La personalización aumenta la credibilidad del engaño. Sin embargo, que un nombre, un CUIT o una referencia a una supuesta situación tributaria, que puede sonar creíble, sean correctos no demuestra que el remitente sea legítimo ni que el contenido del email sea real.
Cómo saber si una notificación de ARCA es falsa
En este caso, la dirección del remitente revela una de las señales más claras: el mensaje figura enviado desde Arca@not-reply.com, un dominio que no coincide con el oficial, que es @arca.gob.ar.
Además, ARCA no utiliza el correo electrónico como canal de notificación oficial, sino que sus notificaciones se realizan a través del Domicilio Fiscal Electrónico. “El mail puede funcionar como una alerta de que existe una nueva comunicación allí, pero ARCA no usa el email para solicitar pagos, datos personales o credenciales. Por eso, un correo que te pide hacer algo sensible, como pagar, ingresar tu clave, enviar documentación, descargar un archivo o entregar un código, debería tratarse como potencial phishing, aunque tenga el logo correcto, buena redacción y datos reales tuyos”, advirtió el especialista.
La urgencia de mensaje es también una señal para prestar atención. “Si el aviso te intima para que actúes inmediatamente, frená. Verificá por otro canal. Entrá vos mismo al sitio oficial. Y en caso de que te llamen por teléfono o WhatsApp, nunca les compartas claves ni códigos que te llegan al celular”, recomendó el abogado.
Regairaz señaló también que estas maniobras ya se extienden a otros formatos: “Esa misma perfección que aplican en emails ya se replica en nuevas puertas de entrada como llamados con la voz clonada de un pariente o amigo, el secuestro de sesiones activas, QR falsos, páginas fraudulentas y conversaciones que te guían paso a paso hasta conseguir que seas vos mismo quien habilite el acceso al atacante”.
En cuanto a las denuncias, la agencia recibe los mensajes sospechosos vinculados con notificaciones falsas en phishing@arca.gob.ar y solicita que el reporte incluya el encabezado completo del email sin modificaciones para poder analizar su origen.
Si tenés dudas acerca de tu situación tributaria con ARCA, podés consultar al ingresar con Clave Fiscal al servicio correspondiente o desde la aplicación ARCA Móvil. La propia agencia aclara que nunca solicita pagos ni datos personales por mail.
Por esa razón, el procedimiento más seguro consiste en evitar el enlace recibido y escribir www.arca.gob.ar en el navegador. Desde allí se puede entrar al Domicilio Fiscal Electrónico y comprobar si la comunicación existe. ARCA también recomienda revisar la dirección completa del remitente y evitar la descarga de archivos adjuntos de origen dudoso.

































