- Hacienda detecta nuevas campañas que imitan devoluciones y notificaciones reales de la RENTA
- Las señales que deberían alertar a cualquier autónomo de que un mensaje de “Hacienda” es falso
- Qué deberían hacer los autónomos si ya han pulsado el enlace o han dado sus datos
- Algunos fraudes imitan casi a la perfección a Hacienda
Con la campaña de la RENTA ya en marcha, también han vuelto las estafas que utilizan el nombre de la Agencia Tributaria para intentar engañar a autónomos y contribuyentes. La AEAT ha alertado durante las últimas semanas de varias campañas de phishing y smishing en las que los ciberdelincuentes envían correos electrónicos y SMS fraudulentos que simulan proceder de Hacienda.
A diferencia de otros años, muchos de estos fraudes ya no utilizan mensajes genéricos, sino que imitan trámites reales que miles de autónomos esperan durante estas semanas. Algunas de las campañas detectadas prometían falsas devoluciones de impuestos de 311 o 411 euros, mientras que otras simulaban avisos de notificación electrónica, verificaciones de datos personales o supuestos formularios de reembolso.
El objetivo de estos mensajes es que la víctima pulse sobre un enlace que dirige a una página web falsa con apariencia prácticamente idéntica a la Sede electrónica de la Agencia Tributaria. Josep Albors, director de investigación y concienciación de ESET España, advirtió de que muchos de estos dominios esconden pequeñas diferencias difíciles de detectar a simple vista. “Algunos delincuentes tratan de hacerlo pasar por oficial usando dominios muy parecidos a empresas u organismos oficiales”, explicó.
La propia Agencia Tributaria recordó que nunca solicita por correo electrónico o SMS información confidencial, económica o personal, números de cuenta ni datos de tarjetas bancarias. Además, insistió en que tampoco realiza devoluciones a través de Bizum ni cobra importe alguno por los servicios que presta.
Por ello, tanto Hacienda como el Instituto Nacional de Ciberseguridad (INCIBE) recomendaron a los autónomos actuar con precaución y evitar acceder a enlaces recibidos por correo o SMS. “Si viene un correo de una empresa o de una agencia oficial – puede ser la Agencia Tributaria, una multa de tráfico o lo que sea -, acudir siempre al enlace oficial buscándolo nosotros directamente en la web”, recomendó Albors.
Hacienda detecta nuevas campañas que imitan devoluciones y notificaciones reales de la RENTA
La Agencia Tributaria ha detectado durante las últimas semanas varias campañas de phishing y smishing que utilizan mensajes cada vez más parecidos a las comunicaciones reales de Hacienda. Los ciberdelincuentes aprovechan la campaña de la RENTA para enviar correos electrónicos y SMS fraudulentos con el objetivo de robar datos personales, credenciales de acceso o información bancaria de autónomos y contribuyentes.
Muchos de estos mensajes ya no utilizan fórmulas genéricas, sino que imitan trámites habituales de estas fechas, como devoluciones de impuestos, notificaciones electrónicas o supuestas incidencias con la declaración. En algunos casos, los SMS prometían reembolsos de “311,29 euros” o “411 euros”, mientras que otros solicitaban verificar datos personales y bancarios para completar una devolución.
Además, la Agencia Tributaria también detectó campañas que simulaban avisos de notificación electrónica relacionados con la Dirección Electrónica Habilitada Única (DEHÚ) o formularios de acceso a la Sede electrónica. En todos los casos, el objetivo era redirigir al usuario a páginas web falsas que imitaban prácticamente a la perfección el entorno visual de la Agencia Tributaria.
Según explicó Josep Albors, director de investigación y concienciación de ESET España, muchos delincuentes intentan que estos enlaces parezcan legítimos utilizando direcciones web muy similares a las oficiales. “Algunos delincuentes tratan de hacerlo pasar por oficial usando dominios muy parecidos a empresas u organismos oficiales. Por ejemplo, ‘agenciatributaria-xxx’, algo que no es exactamente lo oficial, pero que, a simple vista, la gente que no se fija con todo el detalle puede pensar que sí”, señaló.
En otros casos, añadió el experto, ni siquiera intentan ocultarlo demasiado. “Muchas veces directamente eso lo ignoran y ponen un dominio que no tiene nada que ver con el mensaje y lo hacen pasar igualmente porque la gente no lo verifica”, advirtió.
Desde la Agencia Tributaria insistieron en que nunca solicitan por SMS o correo electrónico información confidencial, económica o personal, números de cuenta ni datos de tarjetas bancarias. Además, recordaron que tampoco realizan devoluciones mediante Bizum, ni cobran importe alguno por los servicios que prestan.
Las señales que deberían alertar a cualquier autónomo de que un mensaje de “Hacienda” es falso
La propia Agencia Tributaria ha identificado varios indicadores comunes que se repiten en estas campañas fraudulentas. Entre ellos, destacan los dominios sospechosos, los enlaces que no pertenecen a páginas oficiales terminadas en “.gob.es” o “.aeat.es”, los mensajes que utilizan urgencia o presión psicológica y las solicitudes de credenciales o datos personales.
También son frecuentes los mensajes que anuncian supuestas devoluciones inmediatas, incidencias tributarias o notificaciones pendientes que deben revisarse “antes de cinco días” para evitar problemas.

Para Josep Albors, el principal error suele ser actuar con precipitación. Por ello, recomendó desconfiar siempre de cualquier enlace recibido por correo o SMS y acudir directamente a los canales oficiales. “Cuando son temas sensibles, yo siempre recomiendo ignorar cualquier tipo de enlace que nos venga por correo y acudir a la cuenta oficial”, explicó.
En este sentido, añadió que muchos usuarios no tienen conocimientos técnicos suficientes para analizar enlaces o certificados de seguridad, por lo que la mejor protección sigue siendo la prudencia. “Prefiero que la gente dedique más tiempo a verificar que esa comunicación es verídica”, aseguró.
Además, recordó que los ciberdelincuentes no sólo se hacen pasar por la Agencia Tributaria, sino también por proveedores, clientes o plataformas habituales de trabajo de autónomos y pequeños negocios. De hecho, explicó que hay muchos casos dirigidos a empresas y pymes, sobre todo por correos electrónicos relacionados con facturas, plataformas o pedidos.
Según añadió, estas campañas resultan especialmente creíbles porque los delincuentes utilizan importes llamativos, facturas falsas o incluso cuentas comprometidas de clientes y proveedores reales. “Lo que pretenden es que alguien en ese momento ande un poco descuidado y haga algo que no debe”, advirtió.
La Agencia Tributaria también recordó que, en caso de duda, los autónomos deben acceder siempre directamente a la Sede electrónica escribiendo la dirección en el navegador y no utilizando enlaces recibidos por SMS o correo electrónico.
Qué deberían hacer los autónomos si ya han pulsado el enlace o han dado sus datos
En el caso de haber accedido a una de estas páginas fraudulentas o haber facilitado información personal, tanto la Agencia Tributaria como INCIBE recomiendan actuar con rapidez.
Lo primero es identificar qué tipo de información se ha facilitado. Si se han introducido contraseñas o credenciales de acceso, Josep Albors recomendó cambiarlas inmediatamente, si se están utilizando también en otros servicios. “Lo siguiente que tiene que hacer es, si ha metido, por ejemplo, credenciales o contraseñas, revisar que no las esté utilizando en ningún otro sitio y cambiarlas en aquellos sitios donde sí las esté usando”, explicó.
Algo que también puede resultar recomendable en algunos casos es activar, siempre que sea posible, un segundo factor de verificación para dificultar futuros accesos no autorizados.
INCIBE también recomendó guardar todas las pruebas posibles del fraude, como capturas de pantalla, enlaces o correos sospechosos, y presentar una denuncia ante Policía o Guardia Civil. Para Albors, denunciar estos hechos es fundamental. “Cuanto más gente denuncie, más recursos se ponen a disposición de las fuerzas y cuerpos de seguridad del Estado y, a partir de ahí, se realizan investigaciones”, señaló.
El experto recordó además que los datos robados pueden seguir utilizándose durante meses para nuevas estafas. “Puede sufrir, por ejemplo, que se haga pasar alguien por una entidad pública o por una empresa comercial utilizando esos datos robados”, advirtió.
Por ello, INCIBE recomendó también practicar egosurfing durante los meses posteriores al incidente, es decir, buscar periódicamente el propio nombre o datos personales en internet para detectar posibles usos indebidos de la información filtrada.
Algunos fraudes imitan casi a la perfección a Hacienda
Según explicó Josep Albors, muchas de estas campañas son cada vez más sofisticadas gracias al uso de herramientas de inteligencia artificial y kits preparados para crear páginas falsas prácticamente idénticas a las legítimas.
“Las herramientas de inteligencia artificial y de phishing han hecho que estos mensajes cada vez se parezcan más a los legítimos, estén bastante mejor redactados e incluso tengan portales que replican casi a la perfección los verídicos”, aseguró.
Sin embargo, el experto también advirtió de que siguen funcionando campañas mucho más simples. “Sigo viendo campañas un poquito más artesanales que, si bien no son ningún prodigio de sofisticación, siguen funcionando igual de bien”, explicó.
Para Albors, esto demuestra que ningún usuario está completamente protegido frente a este tipo de engaños, especialmente en momentos de estrés o carga de trabajo. “No hay nadie invulnerable, ni yo ni nadie. Podemos todos, ya sea por descuido, por estrés o porque nos han pillado en un punto débil o con la atención baja, caer perfectamente en una de estas trampas”, concluyó.





