Si recibes un correo “de Hacienda”, desconfía: cómo identificar un phishing y proteger tus datos
En las últimas semanas se están detectando correos y SMS que se hacen pasar por la Agencia Tributaria para robar datos personales y bancarios. El problema no es nuevo, pero sí cada vez más convincente: webs clonadas, mensajes bien escritos y redirecciones que despistan. Te contamos cómo reconocerlos y qué hacer si has caído.
La mayoría de fraudes “de Hacienda” juegan con dos cosas: la urgencia (“tienes una notificación pendiente”, “reembolso”, “regularización”) y el miedo a sanciones o trámites. El mensaje suele incluir un enlace para “descargar la notificación” o “actualizar información”, y al pinchar te lleva a una web que imita la oficial para que introduzcas datos.
Aunque parezca increíble, a veces el engaño es tan fino que, después de capturar tus datos, la página te redirige al sitio real para que no sospeches.
Señales rápidas para detectar un phishing (sin ser experto)
Guárdate este mini-checklist:
-
Mira el remitente real, no solo el nombre visible. Si no es un dominio oficial, mala señal.
-
Desconfía de enlaces “raros” (acortadores, dominios extraños, faltas sutiles, guiones de más).
-
La Agencia Tributaria no necesita tu tarjeta para “devolverte” dinero: si te la piden, casi seguro es fraude.
-
Urgencia + amenaza (último aviso, bloqueo inmediato, multa automática) suele ser un gancho.
-
Archivos adjuntos que piden habilitar macros o instalar algo: bandera roja.
¿Qué hago si lo he abierto o he metido mis datos?
Si solo lo abriste pero no escribiste nada, cierra y no sigas. Si introdujiste datos, actúa rápido:
1. Cambia contraseñas (email primero, luego bancos y accesos importantes).
2. Activa verificación en dos pasos (2FA) en tu correo y cuentas críticas.
3.Contacta con tu banco si diste información bancaria o IBAN/tarjeta.
4. Revisa movimientos y configura alertas.
5.Guarda evidencias (capturas, remitente, URL) y denuncia si procede.
6.Ante duda, contrasta siempre en canales oficiales (no desde el enlace del mensaje).
Por qué esto importa también si eres autónomo o pyme
Cuando una estafa entra por el correo, puede afectar a: datos de clientes, facturación, cuentas bancarias, accesos a gestorías, o incluso suplantaciones posteriores. Y el contexto no ayuda: en 2025 aumentaron los incidentes gestionados por INCIBE, con subidas fuertes en robo de información y fraude online.
Consejo práctico: en negocios pequeños, a veces el “departamento de ciberseguridad” es una persona con mil tareas. Por eso funciona muy bien una regla simple: nadie abre enlaces de “Hacienda/Seguridad Social” sin verificar antes.
Un hábito que evita el 90% de sustos
Crea un procedimiento interno (aunque seáis 2 personas):
-
si llega un correo “oficial”, se comprueba el remitente,
-
se entra manualmente al organismo (tecleando la web o desde un marcador guardado),
-
y se revisa la notificación desde ahí.











