ÉditorialGuides

Comment vérifier une notification de Hacienda ou de la Seguridad Social

Vous recevez un SMS ou un e-mail de Hacienda ou de la Seguridad Social : un remboursement en attente, une dette, un lien pour régulariser. Voici comment vérifier si c'est réel sans tomber dans le piège.

É
Par Équipe NoCall
Rédaction NoCall
5 min de lecture

NoCall

Des guides clairs avec les démarches pour agir face aux appels et messages suspects.

#hacienda#seguridad social#agencia tributaria#smishing#phishing#remboursement d'impôt

« Agencia Tributaria : vous avez un remboursement en attente de 342,18 €. Confirmez vos coordonnées bancaires ici. » Ou l'inverse : « Vous avez une dette impayée envers la Seguridad Social. Évitez la saisie en la régularisant ici. » Les organismes publics sont un déguisement excellent pour la fraude : tout le monde les connaît, personne ne veut d'ennuis avec eux, et leurs démarches réelles sont assez cryptiques pour qu'un faux message semble plausible.

Ces campagnes fonctionnent par vagues et répètent le même schéma que le faux SMS d'amende de la DGT et le faux SMS de colis : entité connue + argent en attente (en votre faveur ou non) + urgence + lien. Si vous apprenez à en vérifier un, vous les vérifiez tous.

La règle clé : les organismes ne gèrent rien via des liens dans les SMS

Retenez deux idées :

  1. Hacienda et la Seguridad Social ne vous demandent ni coordonnées bancaires, ni codes, ni paiements via un lien dans un SMS ou un e-mail inattendu. Leurs démarches en ligne passent par leurs sièges électroniques officiels, auxquels VOUS accédez avec vos propres moyens d'identification (Cl@ve, certificat numérique, DNIe).
  2. Un vrai remboursement ne nécessite pas de « confirmer vos données » depuis un lien. Si Hacienda doit vous rembourser de l'argent, elle le verse sur le compte déjà indiqué dans votre déclaration. Elle ne vous demande pas une nouvelle carte par SMS.

Tout message qui vous pousse à cliquer sur un lien pour encaisser, payer ou « régulariser » quelque chose avec un organisme est suspect par défaut. Non pas que les organismes n'envoient jamais de communications, mais parce que le lien comme voie de gestion n'est pas leur façon de travailler.

À quoi ressemble le faux message

  • Le remboursement. L'hameçon le plus efficace pendant la campagne des déclarations (avril-juin) : « vous avez un remboursement en attente », avec un montant concret et crédible. Il vous mène vers un faux site imitant le siège électronique où vous saisissez vos données personnelles et bancaires.
  • La dette ou la saisie. « Dernier avis avant saisie », « dette impayée envers la Seguridad Social ». Il joue sur la peur plutôt que sur l'espoir, mais la destination est la même : vos données et votre carte.
  • Le rendez-vous ou la démarche. Des variantes qui demandent de « confirmer votre rendez-vous » ou de « mettre à jour vos données » via un lien. Moins urgentes en apparence, tout aussi fausses.
  • Des domaines ressemblants. Des liens contenant « aeat », « agenciatributaria », « seg-social » ou « sede » plus des tirets et des mots en plus, sur des domaines qui ne sont pas les officiels. Les vrais sièges se terminent en .gob.es.
  • Un expéditeur qui ne prouve rien. Comme pour tous les SMS : l'expéditeur se falsifie et ne prouve ni ne réfute rien.

Comment vérifier s'il y a quelque chose de réel

La méthode est toujours la même : fermez le message et allez vous-même sur le canal officiel. Avec les organismes publics, c'est encore plus clair car les canaux officiels sont uniques et connus :

  1. Ne cliquez pas sur le lien. Fermez-le.
  2. Allez vous-même sur le siège officiel. Tapez l'adresse dans le navigateur (sede.agenciatributaria.gob.es, sede.seg-social.gob.es) ou utilisez leurs applications officielles. N'y arrivez pas par le lien du message ni par une recherche précipitée.
  3. Identifiez-vous avec Cl@ve ou un certificat et vérifiez. S'il y a un remboursement, une dette, un dossier ou une notification, il apparaîtra là. Si rien n'apparaît, le message était faux.
  4. Si vous n'êtes pas à l'aise avec le siège électronique, appelez les numéros d'information officiels (cherchés par vous sur le site officiel, pas dans le message) ou prenez rendez-vous en personne.

Si quelque chose de réel existe, vous le gérez à l'intérieur du siège officiel. Jamais via le lien d'un message. C'est exactement la même habitude que celle que nous recommandons pour vérifier un appel ou un SMS de votre banque.

Que faire si vous avez déjà cliqué ou donné des données

  • Vous avez juste cliqué et fermé : il ne s'est presque sûrement rien passé. Bloquez, supprimez et passez à autre chose.
  • Vous avez saisi des données de carte : appelez votre banque immédiatement, bloquez la carte et demandez-en une nouvelle. Surveillez les débits des semaines suivantes.
  • Vous avez saisi Cl@ve, identifiant ou mot de passe du siège : changez le mot de passe dès que possible depuis le siège officiel et vérifiez s'il y a des démarches ou des prélèvements que vous ne reconnaissez pas. Si vous avez donné le PIN de Cl@ve permanente, renouvelez-le.
  • Portez plainte avec des captures du message et du lien. Le 017 de l'INCIBE conseille gratuitement.
  • Signalez le numéro expéditeur dans l'annuaire des numéros spam.

Questions rapides

Hacienda prévient-elle vraiment parfois par SMS ? Hacienda peut envoyer des avis informatifs (par exemple, que vous avez une notification disponible au siège), mais le vrai avis vous renvoie à entrer VOUS-MÊME dans le siège électronique : il n'intègre pas de lien de gestion et ne vous demande pas de données dans le message lui-même. En cas de doute, traitez-le comme non vérifié et vérifiez au siège.

Et la Seguridad Social ? Pareil : des communications informatives oui, une gestion par lien dans un message inattendu non. Le système de notifications électroniques (DEHú) fonctionne en entrant vous-même sur le portail, pas en cliquant sur des liens reçus.

Sont-ils plus dangereux pendant la campagne des déclarations ? Oui, car le contexte aide l'arnaqueur : tout le monde surveille sa déclaration et un « remboursement en attente » colle. En avril, mai et juin, méfiez-vous doublement de tout message fiscal avec un lien.

Un e-mail avec le logo officiel est-il plus fiable qu'un SMS ? Non. Le logo se copie en une minute et l'expéditeur de l'e-mail se falsifie aussi. Appliquez la même règle : pas de liens entrants, entrez vous-même au siège.

Si vous avez reçu l'un de ces messages, signalez-le dans l'annuaire des numéros NoCall : ces campagnes changent de déguisement selon la saison, et votre signalement aide la prochaine personne à reconnaître le modèle à temps.

Sources et vérification

Vérifié:

La numérotation, les outils des opérateurs et les procédures de signalement peuvent changer. Vérifiez les démarches sensibles auprès de l’autorité officielle indiquée en lien.

Détails de l'article

Contenu éditorial révisé par NoCall avec un contexte pratique pour repérer les appels et messages suspects.

Auteur: Équipe NoCall5 min de lecture

Vous avez reçu un appel suspect ?

Recherchez le numéro dans NoCall avant de partager des données, de rappeler ou de cliquer sur un lien.

Recherchez un numéro de téléphone ou un nom d'entreprise (EDF, Orange et SFR...) pour vérifier s'il a été signalé comme spam.