Quizás te ha pasado: suena el móvil y aparece un SMS que dice venir de la Agencia Tributaria, de Hacienda. El mensaje habla de un reembolso de impuestos, de una deuda pendiente o de una notificación oficial que debes revisar cuanto antes. Incluye un enlace que parece legítimo y, si tienes dudas con tu declaración, lo más probable es que pulses, pero cuidado son las últimas campañas de fraude.
Eso es exactamente lo que buscan los ciberdelincuentes que están detrás de la última campaña de phishing y smishing detectada en España. Usan la identidad de la Agencia Estatal de Administración Tributaria (AEAT) para engañar a los usuarios y llevarlos a páginas web falsas donde les roban datos personales y bancarios.
No hablamos de un ataque sofisticado con malware oculto, sino de algo más sencillo: hacer que confíes lo suficiente como para entregar tus datos voluntariamente.
Cómo funciona el engaño
Las notificaciones falsas llegan en forma de correo electrónico o SMS. Están bastante bien redactadas, con logotipos oficiales y frases que suenan administrativas. Los asuntos suelen ser muy directos:
-
“Notificación oficial: reembolso de impuestos aprobados”
-
“Obligación tributaria vencida #XXXXX”
-
“Agencia Tributaria: revise los detalles aquí”
El gancho es claro: la promesa de dinero de vuelta o el miedo a una sanción. En ambos casos, el objetivo es que entres en el enlace.
Al hacerlo, llegas a una página web idéntica a la de la AEAT. Allí se te pide que te identifiques y rellenes formularios con tus datos personales, número de tarjeta o incluso una foto del DNI. Una vez enviada la información, los estafadores ya tienen lo que necesitan para suplantarte o vaciar tu cuenta.
Señales de alerta que no debes pasar por alto
Aunque las copias están muy logradas, siempre hay detalles que permiten sospechar:
-
El remitente no coincide: los correos no llegan desde
@agenciatributaria.gob.es, sino desde dominios extraños. -
Errores sutiles: en algunos SMS aparecen faltas de ortografía o frases raras.
-
Urgencia exagerada: “debes actuar hoy mismo” o “último aviso” son clásicos del fraude.
-
Peticiones inusuales: Hacienda nunca te pedirá tus datos bancarios o una foto del DNI por SMS o correo.
Si algo de esto aparece, la mejor opción es desconfiar y comprobar la información directamente en la web oficial de la AEAT.
Qué hacer si recibes un mensaje sospechoso
Lo importante no es solo detectar el engaño, sino saber reaccionar. Si recibes un correo o SMS sospechoso:
-
No pulses el enlace.
-
Reporta el mensaje al buzón de incidentes del INCIBE o a tu gestor de correo.
-
Bloquea al remitente y elimina el mensaje de tu bandeja.
Son pasos simples, pero ayudan a reducir el impacto y evitar que otros usuarios caigan.
Y si ya caíste…
Nadie está libre de equivocarse y pulsar en el enlace al parecer tan creible. La presión, el miedo o la falta de tiempo hacen que muchas personas acaben introduciendo sus datos personales. Si es tu caso, la reacción rápida es clave:
-
Llama a tu banco para bloquear tarjetas y movimientos sospechosos.
-
Contacta con la Línea de Ayuda en Ciberseguridad (017), donde te orientarán sobre los pasos a seguir.
-
Renueva tu DNI si enviaste una foto o número: el anterior queda invalidado y no podrá usarse en fraudes.
-
Guarda pruebas: capturas de pantalla, correos y enlaces maliciosos. Puedes usar servicios de certificación digital que validen esas pruebas.
-
Denuncia ante la Policía o Guardia Civil, aportando todo lo recopilado.
-
Haz egosurfing: busca tu nombre en Internet periódicamente para detectar si tus datos se usan de forma indebida.
La rapidez en estas acciones puede marcar la diferencia entre un susto y un fraude de grandes consecuencias.

































