INCIBE alerta de campañas de phishing y smishing que suplantan a la AEAT para robar datos.
Los mensajes prometen reembolsos o avisan de deudas y llevan a webs falsas.
Señales clave: remitente no oficial, urgencia, enlaces sospechosos y solicitud de datos.
Si caes: contacta con tu banco, llama al 017, renueva el DNI y denuncia.
Crece la preocupación por una oleada de fraudes que se hacen pasar por Hacienda a través de SMS y correos electrónicos. Los delincuentes usan mensajes convincentes para dirigir a las víctimas a páginas falsas y, con ello, robar datos personales y bancarios sin levantar sospechas.
El Instituto Nacional de Ciberseguridad (INCIBE) ha vuelto a poner el foco en estas campañas de phishing (correo) y smishing (SMS), donde se imita a la Agencia Estatal de Administración Tributaria (AEAT). El gancho suele ser un supuesto reembolso de impuestos, una deuda pendiente o una incidencia en la declaración, todo con apariencia oficial para que el usuario baje la guardia.
Cómo operan los estafadores

El plan suele repetirse: llega una notificación bien redactada, con logotipos y un tono administrativo, que insta a pulsar un enlace para “ver la incidencia” o “cobrar un reembolso”. Al acceder, se abre una web que clona el aspecto de la AEAT y solicita información sensible como número de tarjeta, credenciales bancarias o incluso imágenes del DNI.
Para dar más credibilidad, algunos correos incluyen despedidas o firmas atribuidas falsamente a responsables de la Agencia Tributaria. También circulan asuntos muy directos pensados para generar prisa o expectativa, como los siguientes ejemplos:
-
“Notificación oficial: reembolso de impuestos aprobados” (invita a pinchar para “cobrar” cuanto antes).
-
“Obligación tributaria vencida #XXXXX” (apela al miedo a una sanción).
-
“Tu factura está disponible” o “Agencia Tributaria: revise los detalles aquí” (apariencia rutinaria para despistar).
Conviene recordar que la Agencia Tributaria no solicita por correo o SMS datos bancarios, contraseñas ni copias del DNI, ni envía facturas adjuntas o enlaces para “validar” información. Cualquier comunicación fiable debe verificarse en la sede electrónica oficial.
Señales para detectar el engaño
Por muy logradas que estén las copias, siempre hay pistas que delatan la estafa. Fíjate en estos puntos antes de hacer clic o responder a nada, porque un detalle a tiempo evita el susto:
-
Remitente sospechoso: el dominio oficial es agenciatributaria.gob.es; si ves direcciones raras, subdominios extraños o faltas, desconfía.
-
Urgencia artificial: frases como “último aviso” o “actúe hoy mismo” son típicas del fraude para forzar decisiones rápidas.
-
Solicitan datos sensibles: Hacienda no pide por SMS o email tu número de tarjeta, credenciales bancarias ni fotos del DNI.
-
Enlaces acortados o extraños: evita pulsarlos; entra siempre escribiendo la dirección oficial en el navegador.
-
Adjuntos inesperados: supuestas “facturas” o “comprobantes” en PDF/ZIP son un recurso clásico para colar malware o pescar datos.
Qué hacer si recibes un mensaje sospechoso
Si te llega un aviso que dice ser de Hacienda y no lo tienes claro, lo prudente es actuar con calma. Antes de nada, no respondas ni pulses enlaces ni descargues adjuntos.
Revisa la dirección del remitente y, si no coincide con el dominio oficial o algo no cuadra, borra el mensaje. A continuación, repórtalo a INCIBE a través de su buzón de incidentes y pide orientación en la Línea de Ayuda en Ciberseguridad 017.
Para contrastar la información, accede a la sede electrónica de la AEAT escribiendo tú la URL en el navegador o desde marcadores de confianza. No uses links del mensaje, por muy reales que parezcan.
Si ya facilitaste datos
Si te has equivocado y has introducido información en una web fraudulenta, cada minuto cuenta. Lo primero es contactar con tu banco para bloquear tarjetas y revisar movimientos recientes.
Llama al 017 de INCIBE para recibir instrucciones específicas según los datos expuestos. Si compartiste la imagen de tu documento, acude a renovar el DNI para invalidar el anterior.
Guarda todas las evidencias posibles: capturas de pantalla, enlaces, correos y SMS. Con ese material, presenta denuncia ante Policía Nacional o Guardia Civil para que quede constancia y puedan investigarlo.
Durante las semanas siguientes, activa alertas de tu banca, monitoriza tus cuentas y realiza de vez en cuando egosurfing (búsquedas de tu nombre) para detectar usos indebidos de tu identidad.
Recomendaciones oficiales y buenas prácticas
La AEAT recuerda que sus comunicaciones legítimas proceden de agenciatributaria.gob.es y que no solicita validar datos por enlaces en mensajes. En caso de duda, consulta siempre en su sede electrónica o por canales oficiales.
Como medidas generales, mantén actualizado el sistema y el navegador, activa el doble factor de autenticación en tus servicios críticos (especialmente en la banca) y evita reutilizar contraseñas.
Desconfía de las prisas y de ofertas “demasiado buenas para ser ciertas”. Ante cualquier aviso de reembolso o deuda, verifica la información por tu cuenta entrando directamente en la web de la AEAT o contactando con tu gestor.
Preguntas rápidas
¿La Agencia Tributaria pide datos por SMS o email? No. Puede enviar avisos informativos, pero nunca te solicitará claves, datos bancarios ni imágenes del DNI por estas vías.
¿Cómo sé si un mensaje es falso? Comprueba el remitente (dominio oficial), sospecha de la urgencia, y no sigas enlaces acortados o que no apunten a la sede electrónica de la AEAT.
¿Qué pasos doy si he hecho clic? Bloquea medios de pago con tu banco, llama al 017 de INCIBE, recopila pruebas y presenta denuncia con toda la información disponible.
Estas campañas explotan la urgencia y el aspecto oficial para que compartas tus datos sin pensarlo; con verificaciones básicas, reportes a tiempo y entrando siempre por la web oficial de la AEAT, se puede frustrar el engaño y minimizar el impacto si llegas a caer.