El objetivo de Verifactu es garantizar la integridad de los libros de facturas y evitar manipulaciones. Pero la transición está generando un entorno propicio para la aparición de campañas delictivas que aprovechan la confusión, la urgencia y el desconocimiento de autónomos y pymes.
El aumento de comunicaciones falsas relacionadas con Verifactu está provocando alarma entre profesionales que temen incurrir en sanciones si no actúan con rapidez.

El problema no reside en la normativa en sí, sino en la expansión de mensajes que imitan a la Agencia Tributaria, a proveedores tecnológicos o incluso a firmas de software contable, con el fin de inducir al pago de servicios inexistentes o acceder de forma indebida a equipos informáticos.

Un entorno normativo en transición que alimenta la confusión

La complejidad del calendario de implantación está facilitando el terreno a los delincuentes digitales.

Muchos negocios todavía no tienen claro cuándo deben adaptarse, qué tipo de software es válido o cómo se certifica el cumplimiento. La prórroga que extiende la obligatoriedad total del sistema a 2026 y 2027 ha generado un amplio intervalo en el que conviven empresas ya adaptadas, empresas en proceso y otras que aún no han iniciado el cambio.

Esta situación dispar ha sido aprovechada por los estafadores, que detectan dudas y lagunas informativas.

La Agencia Tributaria ha insistido en que no está enviando enlaces ni exigiendo pagos para “activar Verifactu”, pero los delincuentes continúan replicando plantillas oficiales, logotipos y lenguaje administrativo en mensajes que parecen legítimos.
Estas comunicaciones se centran en generar sensación de urgencia y en alertar de bloqueos inmediatos en la facturación si el usuario no sigue determinadas instrucciones.

Nuevas tipologías de fraude vinculadas a la obligatoriedad digital

La expansión de plataformas de facturación certificada está impulsando nuevas técnicas de engaño.

Algunas campañas utilizan dominios casi idénticos a los oficiales para distribuir archivos que prometen comprobar la compatibilidad del software.

Una vez descargados, estos ficheros pueden instalar herramientas de control remoto o malware orientado a cifrar documentos y exigir un rescate.

En otros casos, se envían avisos para “regularizar” sistemas que supuestamente no cumplen con los requisitos, solicitando pagos de pequeñas cantidades que pasan desapercibidas hasta que el fraude se repite de manera sistemática.

Los proveedores tecnológicos también se han convertido en víctimas indirectas. Empresas que ofrecen soluciones legítimas ven cómo circulan mensajes que emplean su imagen corporativa sin autorización.

Los estafadores solicitan claves de acceso, archivos contables o copias de seguridad con la excusa de realizar una auditoría previa a la entrada en vigor de las nuevas exigencias técnicas.

La información extraída de este modo acaba alimentando posteriores campañas de fraude financiero o suplantación empresarial.

Los riesgos operativos de una mala interpretación del sistema

El desconocimiento sobre el alcance real de Verifactu está conduciendo a muchos profesionales a acceder a enlaces inseguros o a entregar datos confidenciales sin verificar la procedencia de los mensajes.

El temor a sanciones ha provocado que algunos negocios actúen sin contrastar la veracidad de los avisos recibidos. Esta reacción impulsiva incrementa la exposición a ataques que buscan comprometer sistemas de facturación, manipular cobros o interferir en la relación con clientes y proveedores.

El impacto de estas ciberestafas puede ser significativo. La manipulación de equipos contables puede derivar en la pérdida de registros, en interrupciones en la emisión de facturas y en perjuicios económicos directos asociados a la recuperación de sistemas.

Además, la filtración de información sensible puede abrir la puerta a disputas comerciales, suplantaciones ante clientes o reclamaciones regulatorias. La Agencia Tributaria ha recordado que el cumplimiento de Verifactu no requiere accesos remotos ni descargas de herramientas no verificadas, pero la avalancha de información contradictoria dificulta distinguir los mensajes auténticos de los fraudulentos.

La desinformación como combustible de las estafas digitales

Uno de los elementos más influyentes en la proliferación de estas estafas es la falta de comunicación estructurada sobre el calendario de adaptación.

Aunque la normativa avanzó inicialmente hacia una implantación más urgente, las sucesivas prórrogas que desplazan la obligatoriedad a 2026 y 2027 han provocado una sensación de incertidumbre prolongada.

Los atacantes conocen esta situación y elaboran mensajes que juegan con supuestas modificaciones en los plazos, amenazas de sanciones inmediatas o requisitos técnicos inexistentes.

A esta falta de claridad se suma la presión que sienten los negocios para modernizar sus sistemas contables. El aumento de soluciones en el mercado, cada una con funcionalidades distintas y modelos de certificación heterogéneos, dificulta identificar qué herramientas son oficialmente válidas.

Los mensajes fraudulentos se camuflan entre ofertas reales y propuestas comerciales legítimas, incrementando el riesgo de confusión.