Un empleat rep un correu electrònic que sembla exactament del proveïdor de nòmines de l'empresa. El logotip és correcte. El to és correcte. Diu que el portal de RRHH de l'empresa ha canviat de proveïdor i que tothom ha de tornar a verificar les seves dades de dipòsit directe abans de final de dia. L'empleat hi fa clic, inicia sessió amb les seves credencials reals en una pàgina falsa, i dos cicles de pagament més tard, la seva nòmina arriba a un compte que mai havia vist.
Aquest escenari ja és prou habitual perquè l'IRS l'hagi inclòs a la seva llista "Dirty Dozen" de 2026, el recull anual de l'agència de les estafes fiscals que fan més mal a persones i empreses. El phishing i la suplantació d'identitat tornen a encapçalar la llista aquest any, però el que és nou és l'objectiu específic: els sistemes de nòmines i RRHH, no només els contribuents individuals que presenten una declaració.
Si gestioneu la nòmina fins i tot d'un grapat d'empleats, això val cinc minuts de la vostra atenció. L'estafa és barata d'executar, difícil de revertir un cop es mou el diner, i apunta directament als sistemes dels quals més depenen les petites empreses.
Com funciona realment l'estafa
Les estafes tradicionals de suplantació de l'IRS intenten espantar un contribuent individual perquè pagui una factura fiscal falsa. La variant de nòmines és més silenciosa i més pacient. En lloc d'amenaçar-vos, suplanta algú de qui ja us fieu (un administrador de nòmines, un representant de RRHH o un executiu de l'empresa) i demana alguna cosa que sona a tràmit rutinari.
Les versions més habituals són aquestes:
- Una notificació falsa de W-2 o del portal. Un correu afirma que el vostre sistema de nòmines té documents nous llestos o necessita un restabliment de contrasenya, i enllaça a una pàgina d'inici de sessió convincent però fraudulenta que captura credencials reals.
- Una sol·licitud massiva de dades. Algú que suplanta un directiu de l'empresa envia un correu a RRHH o nòmines demanant un full de càlcul amb noms d'empleats, números de la Seguretat Social i dades del W-2, sovint sincronitzat amb la temporada fiscal, quan aquestes sol·licituds semblen plausibles.
- Una sol·licitud de canvi de dipòsit directe. Un correu, enviat com si fos d'un empleat o desviat a través d'un compte compromès, demana a nòmines que actualitzi el número de ruta bancària i el número de compte "abans del proper pagament". Si es processa fora dels vostres passos normals de verificació, la propera nòmina va directament a l'estafador.
Un cop els atacants tenen credencials d'inici de sessió o dades d'empleats, poden redirigir dipòsits directes, presentar declaracions fiscals fraudulentes utilitzant números de la Seguretat Social robats, o vendre directament les dades. Res d'això requereix entrar als vostres sistemes; només cal que un empleat es refiï d'un correu electrònic.
Per què la nòmina és un objectiu tan atractiu
Això no és una simple intuïció: es veu reflectit en les xifres. El Centre de Denúncies de Delictes a Internet (IC3) de l'FBI fa seguiment del compromís del correu electrònic empresarial (BEC, per les seves sigles en anglès), la categoria general que inclou el frau de desviament de nòmines juntament amb el frau de factures i la suplantació d'executius. Al seu informe de delictes a Internet de 2025, l'IC3 va registrar 24.768 denúncies de BEC amb pèrdues totals d'uns $3.05 mil milions, per sobre dels $2.77 mil milions de l'any anterior. Crucialment, el 86% de les pèrdues per BEC es van moure per transferència bancària o ACH, els mateixos canals pels quals passen els dipòsits directes de nòmina, i és precisament per això que aquests esquemes es mouen ràpid i rarament es recuperen un cop els fons surten del compte.
El desviament de nòmines en concret té un historial de créixer molt ràpidament un cop els criminals troben una plantilla que funciona. Un avís anterior de l'IC3 va detectar que les pèrdues denunciades per estafes de desviament de nòmines es van disparar un 815% en un període de 18 mesos, a mesura que les xarxes de frau es van adonar que una única redirecció exitosa pot mantenir-se durant un o més cicles complets de pagament abans que ningú s'ho noti, molt més eficient que una estafa de factura puntual.
Hi ha unes quantes raons estructurals per les quals la nòmina és un objectiu tan fàcil:
- La informació ja és semipública. Els càrrecs, els noms de departaments i els organigrames són fàcils de trobar a LinkedIn o al lloc web d'una empresa, cosa que permet als estafadors redactar correus específics i creïbles en lloc de genèrics.
- La petició sona rutinària. "Si us plau, actualitzeu el meu dipòsit directe" és una sol·licitud que nòmines gestiona constantment, per la qual cosa no desperta sospites automàticament de la manera que ho podria fer una petició de transferència a un proveïdor desconegut.
- Els empleats més joves i amb ingressos més alts són objectius desproporcionats. Els empleats acostumats a gestionar-ho tot mitjançant portals d'autoservei tenen més probabilitats de refiar-se d'una pàgina de phishing amb aparença de portal, i els empleats amb remuneracions més complexes (bonificacions, accions, múltiples comptes) esdevenen objectius més atractius i de més valor.
Per què aquest grup ha entrat a la llista de 2026 específicament
La Dirty Dozen no és una llista estàtica: l'IRS la reorganitza cada any en funció del que realment funciona per als defraudadors, i l'edició d'enguany afegeix reclamacions abusives lligades als guanys de capital no distribuïts del formulari 2439, juntament amb les habituals entrades de phishing per codi QR i preparadors fiscals fantasma. Que el phishing dirigit a nòmines rebi una menció al mateix nivell que aquestes estafes de llarga trajectòria és un senyal a prendre's seriosament: significa que l'IRS i les entitats financeres amb què treballa veuen aquest patró prou sovint, i amb prou volum econòmic, com per justificar un avís públic fora de la mateixa temporada fiscal.
Ara mateix s'estan combinant dues dinàmiques. Primer, la IA generativa ha fet trivial produir un correu de phishing impecable i sense errors tipogràfics que fa referència al nom real d'un responsable i a un procés intern real; el tipus de missatge que abans es detectava buscant "faltes de gramàtica" ara és indistingible d'un de legítim. Segon, els proveïdors de programari de nòmines i RRHH han canviat de plataforma amb més freqüència els darrers anys, així que un correu que afirma "la vostra empresa ha canviat de proveïdor de nòmines, torneu a verificar el vostre compte" resulta plausible en lloc de sospitós. Els estafadors no s'estan inventant una mentida nova: estan aprofitant una tendència real de com funcionen realment les empreses.
Els senyals d'alarma que assenyalen els experts
Els investigadors de seguretat que estudien aquests esquemes sempre tornen a la mateixa llista de tres paraules: urgència, sol·licituds inusuals i canvis de procés. Qualsevol comunicació de nòmines o RRHH que combini un termini ajustat amb una petició que es salta el vostre pas normal de verificació mereix una segona ullada, independentment de com de legítim sembli el nom del remitent.
En concret, això vol dir tractar aquests casos com a senyals d'alerta:
- Una sol·licitud de canvi de dipòsit directe que arriba només per correu electrònic, sense verificació telefònica ni presencial
- Pressió per actuar "avui" o "abans del proper pagament", especialment fora del vostre calendari habitual de tancament de nòmina
- Una sol·licitud d'exportació massiva de dades fiscals o bancàries d'empleats, especialment si prové d'algú que afirma tenir autoritat executiva
- Pàgines d'inici de sessió del vostre portal de nòmines que no coincideixen amb l'URL que normalment tindríeu com a marcador o escriuríeu directament
Com protegir la vostra empresa
La solució no és exòtica: és disciplina de procés, aplicada de manera consistent fins i tot quan una sol·licitud sembla legítima.
- Exigiu un segon canal de verificació per a qualsevol canvi de dipòsit directe. Una trucada de retorn a un número de telèfon conegut, o una confirmació en persona, tanca el forat més gran: un flux de treball només per correu electrònic que una pàgina de phishing pot imitar completament.
- Formeu els empleats perquè reconeguin els tres senyals d'alarma anteriors, no només "no feu clic en enllaços sospitosos". La formació genèrica sobre phishing no prepara ningú per a un correu que sembla del propi departament de RRHH.
- Denuncieu qualsevol phishing relacionat amb l'IRS a
[email protected]i presenteu una denúncia a l'IC3 a ic3.gov si el diner ja s'ha mogut: com abans s'avisi un banc, més possibilitats hi ha de recuperar una transferència ACH abans que es liquidi. - Restringiu qui pot aprovar canvis de nòmina. Si el vostre programari de nòmines admet fluxos d'aprovació o doble signatura per als canvis de dades bancàries, activeu-ho. Un únic punt de fallada és exactament el que aquestes estafes estan dissenyades per explotar.
- Auditeu la vostra llista d'accés a la nòmina. Antics empleats, inicis de sessió d'antics proveïdors i credencials compartides són tots punts d'entrada més fàcils que un atac inèdit, i més fàcils de tancar del que la majoria de la gent espera.
Si ja ha passat: les primeres 72 hores
Si una nòmina ja ha estat redirigida o les dades de nòmina ja s'han enviat a un atacant, la velocitat importa més que res de la resta d'aquesta llista.
- Truqueu immediatament als bancs receptor i emissor. Les transferències ACH de vegades es poden recuperar o bloquejar dins d'una finestra estreta després que la transacció es liquidi, però aquesta finestra es mesura en hores i dies, no en setmanes. No espereu a tenir un informe d'incident per escrit abans de fer la trucada.
- Bloquegeu el compte o la credencial compromesa. Si un empleat va introduir les seves credencials del portal de nòmines en una pàgina falsa, restabliu aquesta contrasenya i qualsevol altre compte on l'hagi reutilitzada, i comproveu si hi ha regles de reenviament de correu no autoritzades, un senyal clàssic que una safata d'entrada va ser compromesa silenciosament abans que sortís la sol·licitud de nòmina.
- Presenteu una denúncia a l'IC3 i notifiqueu-ho a l'IRS. A més de
[email protected], les empreses amb dades d'empleats exposades també haurien de revisar les indicacions de l'IRS sobre com denunciar filtracions de dades, ja que els números de la Seguretat Social robats es poden fer servir per presentar declaracions fraudulentes mesos després, no només immediatament. - Notifiqueu-ho directament als empleats afectats, no només a través del mateix canal que podria haver estat compromès. Si les seves dades personals han quedat exposades, potser han de posar una alerta de frau o un bloqueig de crèdit propi.
- Documenteu-ho tot per a la vostra comptabilitat. Les transaccions revertides, els pagaments de reemplaçament a l'empleat afectat i qualsevol fons recuperat s'han de registrar amb precisió; un incident de frau que no queda ben conciliat tendeix a reaparèixer com una discrepància confusa mesos després.
Mantingueu els vostres registres financers preparats per a qualsevol cosa
El frau de nòmines no és només un problema de ciberseguretat: es converteix en un problema de comptabilitat en el mateix moment que passa. Si una nòmina es redirigeix, necessiteu registres nets i datats de cada procés de nòmina per esbrinar exactament què va canviar, quan i qui ho va aprovar. Beancount.io ofereix comptabilitat en text pla que us dona un rastre totalment versionat i auditable de cada transacció: sense caixes negres, sense dependència de proveïdor, i sense haver d'endevinar com eren els vostres llibres abans que alguna cosa anés malament. Comenceu gratis i descobriu per què desenvolupadors i professionals financers estan canviant a la comptabilitat en text pla.