Як перевірити сповіщення від Hacienda чи Seguridad Social
Вам надходить SMS або лист від Hacienda чи Seguridad Social: очікуване повернення, борг, посилання, щоб усе владнати. Пояснюємо, як перевірити, чи це справжнє, не потрапивши в пастку.
NoCall
Зрозумілі посібники з кроками для дій щодо підозрілих дзвінків і повідомлень.
«Agencia Tributaria: у вас є очікуване повернення 342,18 €. Підтвердьте свої банківські дані тут.» Або навпаки: «У вас є непогашений борг перед Seguridad Social. Уникніть арешту, сплативши його тут.» Державні органи — чудове маскування для шахрайства: їх знають усі, ніхто не хоче мати з ними проблем, а їхні справжні процедури достатньо заплутані, щоб фальшиве повідомлення виглядало правдоподібно.
Ці кампанії йдуть хвилями й повторюють той самий кістяк, що й фальшиве SMS про штраф DGT та фальшиве SMS про посилку: відома установа + гроші, що очікують (на вашу користь чи проти вас) + терміновість + посилання. Навчитеся перевіряти одне — перевірите всі.
Ключове правило: органи не ведуть справи через посилання в SMS
Запам'ятайте дві речі:
- Hacienda та Seguridad Social не проситимуть у вас банківські дані, паролі чи платежі через посилання в неочікуваному SMS чи листі. Їхні електронні послуги працюють через офіційні електронні офіси, до яких заходите ВИ з власними засобами ідентифікації (Cl@ve, цифровий сертифікат, DNIe).
- Справжнє повернення не потребує, щоб ви «підтвердили свої дані» з посилання. Якщо Hacienda збирається повернути вам гроші, вона перерахує їх на рахунок, уже зазначений у вашій декларації. Нову картку через SMS вона не проситиме.
Будь-яке повідомлення, що підштовхує вас натиснути посилання, щоб щось отримати, сплатити чи «владнати» з органом, за замовчуванням підозріле. Не тому, що органи ніколи не надсилають повідомлень, а тому, що посилання як канал ведення справ — не їхній спосіб роботи.
Як виглядає фальшиве повідомлення
- Повернення. Найефективніша приманка в сезон декларацій (квітень–червень): «у вас є очікуване повернення» з конкретною й правдоподібною сумою. Воно веде вас на фальшивий сайт, що імітує електронний офіс, де ви вводите свої особисті та банківські дані.
- Борг чи арешт. «Останнє попередження перед арештом», «непогашений борг перед Seguridad Social». Грає на страху замість надії, але мета та сама: ваші дані й ваша картка.
- Запис чи процедура. Варіанти, що просять «підтвердити ваш запис» або «оновити ваші дані» за посиланням. На вигляд менш термінові, але так само фальшиві.
- Схожі домени. Посилання з «aeat», «agenciatributaria», «seg-social» чи «sede» плюс дефіси й зайві слова, на доменах, що не є офіційними. Справжні офіси закінчуються на .gob.es.
- Відправник, що нічого не доводить. Як і в усіх SMS: відправника можна підробити, і він нічого не доводить і не спростовує.
Як перевірити, чи є щось справжнє
Метод той самий, що завжди: закрийте повідомлення й зайдіть в офіційний канал самі. З державними органами це ще очевидніше, бо офіційні канали єдині й відомі:
- Не натискайте посилання. Закрийте його.
- Зайдіть в офіційний офіс самі. Введіть адресу в браузері (sede.agenciatributaria.gob.es, sede.seg-social.gob.es) або скористайтеся їхніми офіційними застосунками. Не переходьте за посиланням із повідомлення й не шукайте поспіхом.
- Ідентифікуйтеся через Cl@ve чи сертифікат і перевірте. Якщо є повернення, борг, справа чи сповіщення, воно з'явиться там. Якщо нічого не з'явилося, повідомлення було фальшивим.
- Якщо ви не вправляєтеся з електронним офісом, зателефонуйте на офіційні інформаційні номери (знайдені вами на офіційному сайті, а не в повідомленні) або запишіться на особистий прийом.
Якщо щось справжнє існує, ви вирішуєте це всередині офіційного офісу. Ніколи — через посилання з повідомлення. Це точнісінько та сама звичка, яку ми рекомендуємо, щоб перевірити дзвінок чи SMS від вашого банку.
Що робити, якщо ви вже натиснули чи надали дані
- Лише натиснули й закрили: майже напевно нічого не сталося. Заблокуйте, видаліть і йдіть далі.
- Ввели дані картки: негайно зателефонуйте до свого банку, заблокуйте картку й попросіть нову. Стежте за списаннями в наступні тижні.
- Ввели Cl@ve, логін чи пароль офісу: якнайшвидше змініть пароль з офіційного офісу й перевірте, чи немає процедур або списань, яких ви не впізнаєте. Якщо ви надали PIN постійного Cl@ve, поновіть його.
- Подайте заяву зі скріншотами повідомлення й посилання. Лінія 017 INCIBE консультує безкоштовно.
- Повідомте про номер відправника в каталозі спам-номерів.
Швидкі запитання
Чи надсилає Hacienda коли-небудь справжні сповіщення через SMS? Hacienda може надсилати інформаційні сповіщення (наприклад, що в офісі на вас чекає повідомлення), але справжнє сповіщення спрямовує ВАС зайти в електронний офіс самостійно — воно не містить посилання для ведення справ і не просить дані в самому повідомленні. У разі сумнівів ставтеся до нього як до неперевіреного й перевірте в офісі.
А Seguridad Social? Те саме: інформаційні повідомлення — так, ведення справ через посилання в неочікуваному повідомленні — ні. Система електронних сповіщень (DEHú) працює так, що ви самі заходите на портал, а не натискаєте надіслані вам посилання.
Чи небезпечніші вони в сезон декларацій? Так, бо контекст грає на руку шахраю: усі стежать за своєю декларацією, й «очікуване повернення» пасує. У квітні, травні та червні ставтеся до будь-якого податкового повідомлення з посиланням удвічі підозріливіше.
Чи надійніший лист з офіційним логотипом, ніж SMS? Ні. Логотип копіюється за хвилину, а відправника листа теж підробляють. Застосовуйте те саме правило: жодних вхідних посилань — заходьте в офіс самі.
Якщо ви отримали одне з таких повідомлень, повідомте про нього в каталозі номерів NoCall: ці кампанії змінюють маскування за сезоном, і ваше повідомлення допоможе наступній людині вчасно розпізнати схему.
Джерела та перевірка
Перевірено:
Нумерація, інструменти операторів і процедури повідомлення можуть змінюватися. Уточнюйте важливі дії в офіційного органу за наведеним посиланням.
Деталі статті
Редакційний матеріал, перевірений NoCall, із практичним контекстом для розпізнавання підозрілих дзвінків і повідомлень.
Надійшов підозрілий дзвінок?
Перевірте номер у NoCall, перш ніж ділитися даними, передзвонювати чи натискати будь-яке посилання.
Введіть номер телефону або назву компанії (ПриватБанк, Kyivstar і Vodafone Ukraine...), щоб перевірити, чи не повідомляли про нього як про спам.
