¿Has recibido una notificación de la Agencia Tributaria recientemente? Déjame decirte que estás a punto de convertirte en víctima de estafa. Los expertos en ciberseguridad han detectado varias oleadas de SMS y correos electrónicos que se hacen pasar directamente por el organismo público y sus actividades ilícitas se convierten en un arma mortífera para descifrar tu información personal. Tanto si lo has sufrido como no, te contamos cómo debes actuar y te mostramos unos ejemplos para saber detectar el fraude.
Imagina que un día entras en tu bandeja de correo electrónico y ves que Hacienda te ha enviado un email. Lo abres y, en un principio, crees que no va dirigido a ti, pero aún así continuas leyendo. Lo mismo ocurre cuando recibes un SMS en tu teléfono móvil. Es en ese preciso instante donde empiezas caer en la trampa y, cuando te quieres dar cuenta de lo sucedido, ya es demasiado tarde.
Esta es la dinámica que utilizan los asaltantes digitales para conseguir tu atención y lograr convencerte. Su principal objetivo es desvalijar todos tus ahorros a través de la técnica de la suplantación, una peligrosa práctica que pone a prueba tu desconocimiento con técnicas de persuasión y puede llegar a someter a cualquiera que lo haya experimentado. No obstante, existe la posibilidad de evitar una tragedia mediante una serie de recomendaciones.
Suplantación a la Agencia Tributaria
No es la primera vez que un grupo de malhechores inicia un campaña de phishing y smishing para acabar con la reputación de los usuarios. Sin ir más lejos, en marzo de este mismo año ya se han producido intentos de estafa muy graves que estaban orientados a supuestos fallos en la Declaración de la Renta. Esta ocasión no dista demasiado de la anterior y el INCIBE (Instituto Nacional de Ciberseguridad) ha puesto en marcha un operativo de seguridad para mostrar al público cómo se desenvuelven en la red de redes los piratas informáticos.
En cuanto a los detalles, su comunicado del 19 de septiembre de 2025 advierte de la existencia de correos electrónicos y mensajes de texto que están reemplazando la identidad de la AEAT (Agencia Estatal de Administración Tributaria). Concretamente, el informe confirma que se incita a la víctima a acceder a un enlace para consultar el estado de una deuda, una incidencia en el ejercicio de 2024 o un reembolso de impuestos.
La clave está en fijarse en el dominio y el asunto del mensaje
Al parecer, las notificaciones no contienen errores ortográficos y se encuentran bien redactadas, por lo que resulta más complicado detectarlas. Sin embargo, donde hay que fijarse detenidamente es en el dominio de la dirección del remitente, que no concuerda con el oficial de la Agencia Tributaria (agenciatributaria.gob.es). Asimismo, los asuntos también son activos que hay que mirar con atención. Los ejemplos que hay que omitir a toda costa son:
- AEAT] Notificación Oficial: Reembolso de Impuestos Aprobados.
- Obligación tributaria vencida #XXXXX
- Notificación Oficial – Agencia Tributaria.
A su vez, también se han difundido una serie de imágenes en las que se ven reflejadas este tipo de actuaciones:
¿Cómo salvarte del engaño?
Si te has topado con una de estas trampas tan sofisticadas y no has contestado al email o al SMS ni has abierto ningún enlace, significa que estás a salvo, aunque lo más aconsejable es eliminar por completo la notificación y bloquear el contacto fraudulento. Pero, si has pinchado en la URL y, por consiguiente, facilitado tus credenciales bancarias, así como tu nombre y número de teléfono, deberás poner en marcha las siguientes acciones:
- Contacta inmediatamente con tu entidad bancaria para dar de baja tus tarjetas y desautorizar cualquier movimiento en tu cuenta.
- Si has compartido una foto de tu DNI, corre a una oficina de policía a renovarlo, de tal forma que el anterior quede invalidado.
- Recopila todas las pruebas posibles, tales como capturas de páginas web, mensajes o enlaces maliciosos que puedan ser útiles en la investigación.
- Dirígete a una comisaría para presentar la denuncia, aportando todas las pruebas.
