Cómo saber si un SMS de la AEAT es falso.
Si solo se abrió la web, cierra la página sin introducir datos. Si llegaste a introducir datos personales o bancarios, guarda pruebas y sigue los pasos según hasta dónde hayas llegado.
Los SMS falsos de la Agencia Tributaria suelen usar urgencia, supuestos reembolsos y enlaces a formularios que roban datos personales y bancarios.
Los SMS falsos que dicen venir de la Agencia Tributaria (AEAT) son una forma de smishing: phishing enviado por mensaje de texto. Su objetivo es que pulses un enlace, entres en una web que imita a la sede electrónica de la AEAT y facilites datos personales, datos bancarios o credenciales de acceso. La propia Agencia Tributaria mantiene avisos oficiales sobre campañas de phishing que suplantan su identidad, precisamente porque este tipo de fraude se repite de forma constante.
Señales de que un SMS de la AEAT puede ser falso
La mayoría de estos mensajes comparten un mismo patrón, diseñado para que actúes rápido y sin pensar:
- Urgencia artificial: frases como "último aviso", "reembolso pendiente" o "regularización urgente", que buscan que respondas antes de comprobar nada.
- Enlaces a dominios raros: enlaces acortados o direcciones extrañas que incluyen palabras como "tributaria", "aeat", "sede" o "reembolso", pero que no pertenecen a la sede electrónica oficial.
- Solicitud de datos que no deberían pedirte por SMS: número de tarjeta, CVV, PIN, códigos recibidos por SMS o credenciales de acceso. INCIBE recuerda que el phishing suele pedir información que una entidad legítima no solicitaría por ese canal.
Revisa el dominio antes de entrar
No basta con que el enlace contenga la palabra "aeat" o "agenciatributaria" para que sea de fiar. Lo que importa es el dominio real al que apunta el enlace, no el texto que lo acompaña en el mensaje. Antes de pulsar cualquier enlace, fíjate en detalles como estos:
- Dominios con guiones excesivos o palabras añadidas que no forman parte de la sede oficial.
- Enlaces acortados que ocultan el destino real.
- URLs anormalmente largas, con parámetros extraños al final.
- Páginas que piden directamente los datos de una tarjeta para tramitar un "reembolso".
Qué hacer si recibes un SMS sospechoso
Lo más seguro es no interactuar en absoluto con el mensaje: no pulsar el enlace, no responder, no descargar ningún archivo adjunto y no introducir ningún dato. Si quieres comprobar si tienes de verdad alguna notificación pendiente, escribe manualmente en el navegador la dirección oficial de la Agencia Tributaria o utiliza la app o los canales oficiales de la AEAT, nunca el enlace del SMS. También puedes consultar los avisos de phishing que la propia Agencia Tributaria publica sobre campañas activas de suplantación.
Qué hacer si ya has pulsado el enlace
Lo que hagas a partir de aquí depende de hasta dónde hayas llegado:
- Si solo se abrió la web: cierra la página sin introducir ningún dato y no vuelvas a acceder desde ese mismo enlace.
- Si se descargó algún archivo: no lo abras bajo ningún concepto y analiza el dispositivo con un antivirus actualizado.
- Si llegaste a introducir datos personales: guarda pruebas (capturas, la URL completa, el SMS original) y valora reportarlo a INCIBE.
- Si introdujiste datos de tarjeta o de tu banca online: contacta con tu banco de inmediato. Si esto es lo que te ha pasado, consulta también nuestra guía He metido mi tarjeta en una web falsa, con los pasos exactos a seguir en los primeros minutos.
Cómo reportar el SMS falso
Antes de que el número o la web caigan, conserva la información que permite investigar el fraude: una captura del mensaje completo, el número de remitente, la URL completa del enlace y la fecha en la que lo recibiste. Con esos datos, puedes reportar el fraude directamente a INCIBE, el organismo público de referencia en España para este tipo de incidentes. Si la entidad suplantada dispone de un canal oficial para reportar phishing, remite también la información allí.
Variantes que vas a encontrar
El falso SMS de la AEAT no siempre dice lo mismo, pero casi siempre encaja en una de estas plantillas. La más rentable para el estafador es la del reembolso pendiente: "Tiene derecho a una devolución de X euros, complete el formulario para recibirla": el formulario pide la tarjeta donde supuestamente ingresar el dinero, que es justo lo que una devolución real nunca necesita, porque Hacienda ya tiene tu cuenta. Su reverso es la deuda o regularización urgente: un pago pendiente con amenaza de recargo o embargo si no actúas en 24 o 48 horas, pensada para que el miedo decida por ti.
Hay variantes de canal, no solo de texto. El mismo guion llega por email con un supuesto PDF de "notificación pendiente" que en realidad descarga malware, por llamada de un falso funcionario que "confirma" el SMS que acabas de recibir – las dos piezas trabajan juntas para parecer más creíbles – e incluso mediante webs falsas de "cita previa" que cobran por un trámite gratuito. Y el calendario importa: estas campañas se disparan durante la campaña de la renta, entre abril y junio, y en las semanas posteriores, cuando millones de personas esperan de verdad una devolución y un SMS sobre ella parece lo más natural del mundo.
Cómo se vive desde dentro: un caso realista
Imagina a Andrés, 46 años, autónomo, que presentó la declaración hace tres semanas y le salió a devolver. Le llega un SMS: "AEAT: su devolución de 341,17 € está retenida por datos bancarios incorrectos. Verifique en el siguiente enlace en 48h". La cifra es concreta, él espera dinero de verdad, y el enlace incluye la palabra "agenciatributaria". Pulsa. La página copia la sede electrónica – logotipo, colores, hasta el aviso de cookies – y le pide el número de tarjeta y el CVV "para verificar la cuenta de abono".
Ahí Andrés se detiene, no por pericia técnica, sino por una incongruencia de sentido común: para ingresarte dinero nadie necesita el CVV, que solo sirve para cobrar. Cierra la página, escribe él mismo la dirección de la sede electrónica, entra con Cl@ve y comprueba que su devolución sigue su curso normal, sin ninguna incidencia. Reporta el SMS a INCIBE y avisa a su gestoría, que confirma que varios clientes han recibido el mismo mensaje esa semana. La lección: el estafador no sabía nada de Andrés – ni que esperaba devolución ni la cifra real – pero durante la campaña de la renta no hace falta acertar: basta con enviar el mensaje a suficiente gente para que a muchos les encaje.
Hábitos de prevención que cierran la puerta
Más allá de examinar cada mensaje, unos pocos hábitos hacen que este fraude pierda casi toda su fuerza. El más eficaz es estructural: decide de antemano que ningún trámite con Hacienda empieza nunca desde un SMS. Cualquier consulta – una devolución, una notificación, una deuda – se hace entrando tú mismo en la sede electrónica, escrita a mano en el navegador o desde la app oficial de la Agencia Tributaria. Con esa regla, ya no necesitas evaluar cada mensaje: todos los enlaces por SMS quedan descartados por defecto.
Refuérzala con lo que la propia administración ofrece. Registrarte en Cl@ve y usar la app oficial te da una vía cómoda y verificada para consultar tu situación real en segundos, lo que quita todo el poder a un mensaje alarmante. Si tienes notificaciones electrónicas activadas, estas llegan por los canales oficiales de la administración, no como un SMS con enlace para "verificar datos bancarios". Y recuerda el detalle que desmonta la variante más común: la AEAT ingresa las devoluciones en la cuenta que tú indicaste al declarar; nunca necesita tu tarjeta, ni su CVV, ni un código que te llegue al móvil.
Por último, comparte la regla con quien más la necesita. Las campañas de la renta afectan a casi todos los adultos del país, incluidos familiares mayores que quizá declaran con ayuda y no distinguen la sede oficial de una copia. Explícales la versión corta – Hacienda no pide datos por SMS; si llega un mensaje, se borra y se consulta desde la app: y deja claro que ante cualquier duda pueden llamar gratis al 017 de INCIBE antes de tocar nada.
Preguntas frecuentes
¿La Agencia Tributaria envía SMS sobre reembolsos?
¿Qué hago si recibo un SMS sospechoso de la AEAT?
¿Ya pulsé el enlace de un SMS falso de la AEAT, qué hago?
Daniel A. y Óscar S. llevan Breachfolio, un sitio pequeño e independiente sobre seguridad e IA. Este artículo se redactó con asistencia de IA y una persona lo revisó antes de publicarlo. Escribimos a partir de documentación, fuentes de los fabricantes e investigación publicada, no de pruebas de laboratorio propias, y enlazamos la fuente en la propia frase que se apoya en ella. Cómo trabajamos · Quiénes somos
