El Incibe alerta: suplantan la identidad de la Agencia Tributaria para robar datos
El fraude consiste en el envío de notificaciones a través de mensajes de texto en el que informan de que se debe acceder a un enlace para poder robar los datos bancarios y personales de las víctimas
Escucha el artículo ahora…
El Instituto Nacional de Ciberseguridad (Incibe) ha alertado de un nuevo fraude. Se trata de una suplantación de identidad a la Agencia Tributaria mediante mensajes de texto con el objetivo de engañar a las víctimas para que faciliten sus datos personales y bancarios. El cebo es una supuesta devolución de impuestos.
Los ciberdelincuentes envían notificaciones a través de SMS y animan a las víctimas a pulsar sobre un enlace para consultar un supuesto comunicado emitido por la Agencia Estatal de Administración Tributaria (AEAT), según explica el Incibe.
Hacienda jamás pedirá por mensaje o correo datos bancarios
Al pulsar en el enlace, redirige a una web fraudulenta que imita a la legítima, donde pedirán datos personales y bancarios para recibir una supuesta devolución.
¿Sabías que pueden robarte la cuenta de WhatsApp con un simple mensaje de voz? 👀
— INCIBE (@INCIBE) May 24, 2026
En este #CasoReal017 una usuaria recibió llamadas desde Alemania e Inglaterra junto a un mensaje con un código de verificación con el que intentaban acceder a su cuenta. ⚠️https://t.co/SliEC54RiB pic.twitter.com/Z4ZiWc1Eon
"La AEAT jamás pedirá por 'sms' o correo electrónico información confidencial, números de tarjeta de crédito, cuentas bancarias, ni enviará un enlace directo para cobrar una devolución de impuestos", ha explicado el centro tecnológico, quien ha agregado que las devoluciones se tramitan exclusivamente a través de su sede electrónica oficial o mediante la declaración de la renta presentada formalmente.
Claves para no caer en el fraude
El Incibe ha explicado que el enlace es sospechoso: la web oficial de la Agencia Tributaria siempre termina en .gob.es o .es, mientras que el dominio utilizado en esta estafa termina en .top o en .click.
"El mensaje dice 'dirigida a usted, que usted recibe en calidad de titular' y deja un espacio extraño antes de la coma, además de utilizar una redacción redundante y artificial. Las notificaciones reales de la administración pública suelen incluir tu nombre, apellidos o parte de tu NIF, nunca son tan genéricas", ha detallado.

