Un correo de "Hacienda" avisa de una devolución pendiente y pide un clic para cobrarla: es una estafa hacienda con guion repetido cada campaña de la renta. La devolución irpf falsa imita al milímetro las comunicaciones reales de la Agencia Tributaria, y el phishing agencia tributaria se dispara justo cuando más gente espera noticias del fisco. Cada primavera aparece un email hacienda falso nuevo, pulido con logos oficiales y urgencia fiscal. Esta campaña renta fraude no es cosa de aficionados: hay bandas enteras dedicadas a explotar el calendario tributario español.
Por qué la campaña de la renta es el momento perfecto para el fraude
Entre abril y junio, millones de contribuyentes revisan su borrador del IRPF. Los estafadores lo saben y sincronizan sus envíos con el calendario oficial de la Agencia Estatal de Administración Tributaria (AEAT).
El resultado: un correo que llega justo cuando esperas noticias fiscales tiene muchas más papeletas de parecer legítimo. No hace falta ingeniería social sofisticada, basta con el calendario.
La AEAT lo repite cada año en sus comunicados oficiales: nunca solicita datos bancarios, contraseñas ni el número completo de tarjeta por correo electrónico o SMS. Cualquier mensaje que lo pida es fraude, sin excepciones.
Cómo es el email hacienda falso paso a paso
El montaje suele seguir esta estructura:
- Asunto: "Tiene una devolución pendiente de X€" o "Reclame su reembolso fiscal 2026".
- Remitente falsificado: direcciones que imitan agenciatributaria.es, hacienda.gob.es o variantes con guiones y dominios .info, .online o .top.
- Logo y colores oficiales copiados de la web real, a veces con tipografía casi idéntica.
- Enlace o botón que lleva a una página clon del portal de la AEAT, con formulario para "verificar identidad".
- Campos del formulario: DNI, fecha de nacimiento, número de cuenta (IBAN) y, en las versiones más agresivas, datos completos de la tarjeta.
Algunas variantes usan SMS en vez de email, con enlaces acortados que dificultan ver el dominio real antes de pulsar. La técnica recuerda a la estafa del paquete de Correos por SMS, otro clásico que explota la confianza en un organismo conocido para bajar la guardia.
Señales de alerta que delatan la estafa
Antes de dar por buena cualquier notificación fiscal, conviene repasar esta tabla:
| Señal | Qué indica |
|---|---|
| Piden datos bancarios por email o SMS | Fraude seguro: la AEAT jamás lo hace por estos canales |
| Urgencia extrema ("caduca en 24h") | Táctica de presión típica del phishing |
| Enlace no apunta a agenciatributaria.gob.es | Dominio falso, aunque el texto visible parezca correcto |
| Errores de traducción o gramática | Frecuente en campañas generadas o traducidas rápido |
| Remitente con dominio extraño | La AEAT usa dominios .gob.es, nunca .info o .online |
Un truco simple: pasa el ratón sobre el enlace (sin pulsar) y mira la URL real que aparece abajo del navegador. Si no termina en agenciatributaria.gob.es, es phishing agencia tributaria con toda seguridad.
Para blindar el correo desde el origen, revisar cómo funciona un filtro antispam ayuda a entender por qué estos mensajes a veces cuelan igualmente en la bandeja de entrada.
Qué hacer si has picado
Actuar rápido limita el daño. Sigue este orden:
- No sigas rellenando formularios aunque ya hayas metido algún dato.
- Contacta con tu banco de inmediato si diste el IBAN o número de tarjeta, y pide bloquear movimientos sospechosos.
- Cambia las contraseñas reutilizadas en otros servicios, sobre todo si el formulario pedía usuario y clave de la sede electrónica.
- Denuncia en la Policía Nacional o Guardia Civil, y reenvía el correo a la propia AEAT a través de su canal de phishing.
- Comprueba si tu email aparece en filtraciones con Have I Been Pwned, útil para saber si tus credenciales ya circulan en otras brechas.
Si el dato robado fue solo el DNI o el nombre, el riesgo es menor pero no nulo: puede usarse para suplantación en otros trámites. Conviene estar atento a movimientos o solicitudes que no reconozcas durante los meses siguientes.
Para quien quiera reforzar el acceso a la sede electrónica y a la banca online, activar 2FA es el paso obligado; la comparativa de apps autenticador 2FA repasa las opciones más fiables del momento.
Cómo denunciar y proteger tus cuentas después
La AEAT mantiene un buzón específico para reportar comunicaciones fraudulentas que suplantan su identidad, publicado en su sede electrónica. Reenviar el correo completo (con cabeceras) ayuda a los equipos de seguridad a rastrear el origen.
En paralelo, denunciar ante las Fuerzas y Cuerpos de Seguridad del Estado deja constancia oficial, algo necesario si hay pérdida económica y quieres reclamar al banco.
También conviene subir los enlaces sospechosos a VirusTotal para confirmar si ya están catalogados como maliciosos, así otros usuarios los ven marcados en sus navegadores.
Como medida de fondo, una contraseña robusta y distinta para la sede electrónica reduce el daño si algún dato se filtra. La guía de contraseñas seguras que puedas recordar explica métodos que no dependen de memorizar cadenas imposibles.
Preguntas frecuentes
¿Cómo sé si un email de Hacienda es real?
La AEAT nunca pide datos bancarios ni contraseñas por email. Comprueba que el enlace apunta a agenciatributaria.gob.es y desconfía de cualquier mensaje con urgencia extrema o faltas de ortografía.
¿La Agencia Tributaria envía SMS sobre devoluciones?
La AEAT puede avisar de trámites por SMS en algunos casos, pero nunca incluye enlaces para introducir datos bancarios completos. Ante la duda, entra directamente en la sede electrónica escribiendo tú mismo la dirección.
¿Qué hago si ya di mi IBAN en una web falsa?
Avisa a tu banco de inmediato para vigilar o bloquear la cuenta, y denuncia el caso ante la Policía o Guardia Civil. El IBAN solo no permite vaciar la cuenta, pero puede usarse en intentos de domiciliación fraudulenta.
¿Existe una forma oficial de comprobar si tengo devolución pendiente?
Sí, consultando directamente en la sede electrónica de la Agencia Tributaria con Cl@ve o certificado digital, nunca a través de un enlace recibido por correo o SMS.
¿Estas campañas de fraude aumentan cada año?
Según estimaciones de 2026 de varios cuerpos policiales, el phishing que suplanta organismos públicos sigue siendo uno de los vectores más reportados durante la campaña de la renta, aunque no existe una cifra oficial única y consolidada para todo el sector.
El siguiente paso
Abre ahora mismo la sede electrónica de la Agencia Tributaria escribiendo tú mismo la dirección en el navegador —nunca desde un enlace recibido— y comprueba el estado real de tu declaración antes de fiarte de ningún correo.





