La seguridad digital en España vuelve a estar en el punto de mira tras detectarse una sofisticada campaña de suplantación de identidad que afecta directamente a los contribuyentes. Los ciberdelincuentes están utilizando notificaciones falsas en nombre de la Agencia Estatal de Administración Tributaria (AEAT) y de la Dirección Electrónica Habilitada Única (DEHú) con el único objetivo de robar información confidencial y credenciales de acceso.
Cómo funciona el engaño
El fraude comienza con el envío masivo de correos electrónicos que informan a la víctima sobre una supuesta nueva notificación electrónica o reclamación pendiente con Hacienda. Estos mensajes imitan con gran precisión la estética y el tono formal de los organismos oficiales, utilizando asuntos similares a “Aviso puesta a disposición de nueva notificación electrónica REF-XXXXXXXX”.
Si el usuario incauto pulsa sobre el enlace adjunto, es redirigido a una página web fraudulenta que imita a la perfección el portal legítimo de la DEHú o de la propia AEAT. Una vez allí, se solicita al ciudadano que introduzca su identificador y contraseña. Tras capturar estas credenciales, el sistema malicioso redirige finalmente a la víctima al sitio web oficial para no levantar sospechas, dejando a los estafadores en posesión de los datos.
Señales de alarma para detectar el fraude
- Remitente sospechoso: La dirección de correo electrónico no pertenece al dominio oficial agenciatributaria.gob.es.
- Urgencia injustificada: Los mensajes buscan generar presión psicológica para que el usuario actúe rápido sin verificar.
- Métodos de acceso: Recuerda que la administración pública solo permite el acceso a gestiones mediante Cl@ve, DNI electrónico o certificado digital, nunca solicitando contraseñas directas de forma genérica.
Cómo protegerte y evitar caer en la trampa
Desde portales especializados como QuiénLlama.com.es y siguiendo las directrices de INCIBE, se recomienda encarecidamente extremar las precauciones. Si has recibido el correo pero no has pulsado en ningún enlace, bloquea al remitente y elimina el mensaje inmediatamente. En caso de haber introducido tus credenciales, debes cambiar tus contraseñas de inmediato, recopilar todas las pruebas posibles (capturas de pantalla) y presentar una denuncia formal ante las Fuerzas y Cuerpos de Seguridad del Estado.
La regla de oro en ciberseguridad: Ningún organismo oficial te solicitará credenciales de acceso o datos bancarios a través de un enlace enviado por correo electrónico o SMS. Ante la duda, accede siempre escribiendo directamente la dirección oficial en tu navegador.
❓ Preguntas Frecuentes sobre este fraude
💡 ¿Cómo puedo saber si un correo sobre una notificación de la AEAT es falso?
Revisa siempre la dirección de correo del remitente y comprueba que pertenezca al dominio oficial (agenciatributaria.gob.es). Además, desconfía de cualquier enlace directo que te pida introducir contraseñas o datos personales.
💡 ¿Qué debo hacer si ya he introducido mis datos en la web falsa?
Cambia inmediatamente tus credenciales de acceso en todos los servicios donde utilices la misma contraseña. Recoge pruebas del fraude (capturas de pantalla) y presenta una denuncia ante las Fuerzas y Cuerpos de Seguridad del Estado.
🔍 ¿Has recibido una llamada o SMS de un número sospechoso?
Comprueba gratis en QuiénLlama quién está detrás de ese teléfono y lee los reportes de otros usuarios afectados en España.
Buscar número en QuiénLlama ➔