Correo Falso de la Agencia Tributaria (Hacienda): Cómo Detectarlo y Qué Hacer
Señales de Advertencia
Promesa de Devolución Urgente o Amenaza de Sanción
El mensaje busca activarte emocionalmente con frases como recibirás una devolución inmediata o tienes una multa pendiente.
Remitente y Dominio que Imitan a Hacienda
Los atacantes usan direcciones parecidas a las oficiales, con cambios mínimos en letras o extensiones del dominio.
Enlaces que No Apuntan a la Sede Oficial
Aunque el texto del enlace parezca legítimo, al pasar el ratón se ve una URL diferente.
Solicitud de Datos Bancarios o Cl@ve por Correo
Hacienda no te pide credenciales completas, PIN ni datos de tarjeta por email para tramitar devoluciones.
Adjuntos Inesperados (PDF, ZIP, Facturas, Requerimientos)
Pueden contener malware o redirigirte a formularios falsos de captura de datos.
Qué Hacer
- Si recibes el correo, no hagas clic en enlaces ni abras adjuntos.
- Comprueba tu estado real solo desde la sede oficial: https://sede.agenciatributaria.gob.es.
- Si hiciste clic pero no enviaste datos, cierra la web, borra caché del navegador y cambia contraseña del correo por precaución.
- Si introdujiste datos fiscales o bancarios, contacta de inmediato con tu banco para bloquear operaciones y reforzar autenticación.
- Cambia contraseñas de correo, banca y cuentas sensibles si reutilizas claves.
- Activa verificación en dos pasos en correo y servicios críticos para reducir impacto posterior.
- Revisa movimientos bancarios y actividad de cuentas durante al menos 72 horas.
- Reporta el incidente a INCIBE en https://www.incibe.es/linea-de-ayuda-en-ciberseguridad o al 017.
- Guarda capturas del correo, cabeceras y URLs para posible denuncia.
- Avisa a familiares y compañeros para evitar nuevas víctimas de la misma campaña.
Consejos de Prevención
- En campaña de la renta, desconfía de cualquier mensaje con urgencia extrema o promesas de devolución inmediata.
- Accede siempre por URL escrita manualmente y guardada en favoritos, nunca desde enlaces de correo.
- Comprueba remitente, dominio y ortografía; los pequeños errores suelen delatar el fraude.
- No compartas nunca claves, códigos OTP o datos completos de tarjeta por email.
- Mantén actualizado navegador, sistema operativo y antivirus para reducir riesgo ante enlaces maliciosos.
- Activa alertas bancarias de operaciones para detectar movimientos sospechosos al instante.
- Usa contraseñas únicas y un gestor para no comprometer múltiples cuentas con una sola filtración.
- Forma a tu entorno: una campaña de phishing se frena más rápido cuando todos saben identificarla.
- Verifica notificaciones fiscales directamente en canales oficiales, no por presión del mensaje recibido.
- Ante duda, pausa y valida: el mejor antídoto contra el phishing es no reaccionar con prisa.
Ruta temática
Siguiente paso recomendado
Cómo Detectar Correos de Phishing que Imitan Empresas Conocidas
El phishing es una de las técnicas más utilizadas por ciberdelincuentes para robar información personal y credenciales de acceso. A menudo, estos ataques se disfrazan de correos electrónicos que imitan a empresas legítimas, engañando a los usuarios para que hagan clic en enlaces fraudulentos. En este artículo, aprenderás a identificar correos de phishing y evitar caer en estas trampas digitales.
Leer artículo completo →Módulo relacionado
Ciberseguridad en videojuegos y plataformas de entretenimiento
Aprende cómo proteger tu información personal y financiera en juegos en línea, reconocer intentos de phishing y configurar tus cuentas de manera segura.
Entradas Relacionadas

SMS de Paquetería Falso: Cómo Detectarlo y Evitar la Estafa del Paquete Pendiente
Los SMS falsos de paquetería son una de las estafas más frecuentes: te avisan de un supuesto paquete retenido, un envío pendiente o un pequeño pago para liberar la entrega. El objetivo real es robar tus datos, tus credenciales bancarias o tu dinero en minutos. En esta guía verás cómo identificar el fraude, qué hacer si ya hiciste clic y cómo protegerte para que no vuelva a pasar.

Smishing Bancario: Cómo Detectar SMS Falsos y Evitar que Vacíen tu Cuenta
El smishing es una estafa por SMS en la que los ciberdelincuentes se hacen pasar por tu banco, empresa de paquetería o servicio conocido para robar credenciales, datos de tarjeta y códigos de verificación. Suelen usar mensajes urgentes como 'cuenta bloqueada', 'movimiento sospechoso' o 'confirma este pago ahora'. En esta guía aprenderás a reconocer señales reales de fraude y qué hacer inmediatamente si hiciste clic o compartiste información.

Cómo Detectar Correos de Phishing que Imitan Empresas Conocidas
El phishing es una de las técnicas más utilizadas por ciberdelincuentes para robar información personal y credenciales de acceso. A menudo, estos ataques se disfrazan de correos electrónicos que imitan a empresas legítimas, engañando a los usuarios para que hagan clic en enlaces fraudulentos. En este artículo, aprenderás a identificar correos de phishing y evitar caer en estas trampas digitales.