Con el inicio de la campaña de la RENTA a la vuelta de la esquina, también llegan los intentos de estafas. El Instituto Nacional de Ciberseguridad ha detectado una nueva oleada de phishing suplantando a la Agencia Tributaria dirigida a autónomos y contribuyentes individuales.
Según alertó este organismo, se están enviando correos y SMS masivos que simulan ser notificaciones oficiales de la Agencia Tributaria. El objetivo es claro: conseguir que la víctima facilite datos personales o bancarios que luego serán usados para cometer fraudes.
Fuentes de la propia Agencia Tributaria confirmaron a este medio que estas prácticas son habituales cada año, y que los intentos de suplantación aumentan durante la campaña de la RENTA. Ya en años anteriores, la AEAT publicó advertencias similares ante el aumento de estos engaños.
Cómo detectar estos correos y SMS fraudulentos
Desde la Agencia Tributaria insisten en que nunca solicitan por email o mensajes de texto:
- Datos personales o confidenciales
- Información bancaria (número de cuenta, tarjeta, etc.)
- Documentos adjuntos con facturas o cualquier tipo de contenido
En palabras de Josep Albors, responsable de investigación y concienciación en ESET España: “Si la Agencia Tributaria ya ha dejado claro qué nunca va a pedir información al autónomo, no tiene sentido que alguien abra un archivo o pulse un enlace solo porque supuestamente viene de ellos”.
Aun así, Albors advierte de que estos mensajes están cada vez más logrados. Desde el diseño del correo hasta las webs falsas, todo parece legítimo. Por eso, recomienda desconfiar siempre y, si se necesita hacer un trámite, acudir directamente a la web oficial tecleando la dirección en el navegador.
¿Cómo recomiendan actuar los expertos en estos casos?
Desde INCIBE confirmaron que se están produciendo campañas de envío de mensajes por correo electrónico y SMS falsos que suplantan la identidad de la Agencia Tributaria.
El fraude se basa en mensajes que redirigen a webs falsas o instalan virus a través de ficheros adjuntos. En todos los casos, el consejo es no interactuar con ellos.
El objetivo de los delincuentes es robar a la víctima datos personales o bancarios, ya sea remitiéndole a una página web falsa que suplanta a la de la Agencia Tributaria o haciéndole descargar ficheros con virus.
El INCIBE aconseja:
- Reportar enseguida a su buzón de incidentes https://www.incibe.es/ciudadania/ayuda/reporte-de-fraude . Este paso permite bloquear al remitente, eliminar el mensaje y prevenir que otras personas caigan en la trampa.
La Agencia Tributaria, por su parte, recomienda:
- No abrir mensajes de usuarios desconocidos o que no se hayan solicitado. La recomendación de la AEAT es eliminarlos directamente.
- No contestar en ningún caso a estos mensajes.
- Precaución al seguir enlaces en emails, aunque sean de contactos conocidos.
- Precaución al descargar ficheros adjuntos en correos electrónicos, aunque sean de contactos conocidos.
- Para mayor seguridad, conectarse directamente a la web de la Agencia Tributaria tecleando la dirección en el navegador:
- Verificar el certificado de seguridad al entrar en la Sede electrónica. Es decir, asegurarse de que la web es realmente la suya y no una falsificación.
Cómo pueden saber los autónomos que están en la web de la Agencia Tributaria
Según los expertos consultados, estos serían los pasos para estar seguro de que se está en el sitio legítimo de la Agencia Tributaria:
- Comprobar que la dirección empieza por «https» (la «S» indica conexión cifrada).
- Hacer clic en el candado que aparece junto a la URL para ver el certificado de seguridad.
- Verificar que el certificado pertenece a la Agencia Tributaria.
Según aclaró Josep Albors, responsable de investigación y concienciación en ESET España “El cifrado HTTPS protege la conexión, pero no garantiza por sí solo que la web sea fiable. Por eso, hay que revisar siempre el certificado. Al pinchar en el candado, se puede comprobar a nombre de quién está registrado el certificado y verificar su validez.”
¿Qué hacer cuando ya se ha solicitado información personal y bancaria
En el caso de haber accedido al enlace y haber facilitado información personal y/o bancaria, se ha de actuar con rapidez, desde INCIBE recomiendan:
- Contactar con la Línea de ayuda en Ciberseguridad de INCIBE. En ella se puede recibir asesoramiento especializado y notificar el incidente.
- Cambiar todas las contraseñas, sobre todo las de banca online.
- Guardar pruebas del fraude: capturas de pantalla, enlaces maliciosos, correos sospechosos, etc.
- Presentar una denuncia ante la Policía o Guardia Civil, aportando todas las evidencias recopiladas.
- Practicar egosurfing: buscarse a uno mismo en internet de forma periódica para comprobar si los datos personales se han expuesto o están siendo utilizados por terceros.
Desde Incibe alertaron de que aunque información filtrada se haya usado una vez, puede seguir circulando y dar pie a nuevos fraudes más adelante. Por eso es importante mantenerse alerta durante los meses siguientes.



