Durante los últimos días se está detectando una nueva campaña de fraude que suplanta a la Agencia Estatal de Administración Tributaria (AEAT) mediante mensajes SMS. Los ciberdelincuentes utilizan técnicas de “smishing” para engañar a los usuarios y dirigirlos a páginas web fraudulentas que imitan la sede electrónica de la Agencia Tributaria.
El mensaje fraudulento
El SMS recibido indica:
“La Agencia Tributaria ha emitido una comunicación dirigida a usted, que usted recibe en calidad de titular.”
A continuación, incluye un enlace que aparentemente parece pertenecer a la Agencia Tributaria.

Cómo identificar la estafa
A primera vista, el enlace puede parecer legítimo porque contiene palabras como “sede” y “tributaria”. Sin embargo, al analizar la dirección completa se observa que el dominio real no pertenece a la Agencia Tributaria.
Ejemplo detectado:
La clave está en identificar el dominio principal. En este caso el dominio es “eu.cc”, mientras que todo lo anterior es únicamente un subdominio creado para confundir al usuario.

Las direcciones oficiales de la Agencia Tributaria utilizan exclusivamente dominios bajo:
- agenciatributaria.gob.es
- sede.agenciatributaria.gob.es
Cualquier otra variación debe considerarse sospechosa.
Una técnica especialmente peligrosa
Uno de los aspectos más preocupantes de esta campaña es que el SMS aparece dentro de una conversación donde previamente se habían recibido mensajes legítimos de la AEAT relacionados con devoluciones de la declaración de la renta.
Esta técnica, conocida como “SMS Spoofing”, busca aumentar la confianza de la víctima haciendo creer que el nuevo mensaje procede del mismo remitente oficial.
Qué ocurre si se accede al enlace
Normalmente estas páginas fraudulentas intentan:
- Robar credenciales de acceso.
- Obtener datos personales.
- Solicitar información bancaria.
- Capturar códigos de verificación enviados por SMS.
- Distribuir software malicioso en algunos casos.
Qué hacer si recibe un mensaje similar
- No pulse sobre el enlace.
- Compruebe siempre el dominio real de la página web.
- Acceda a la Agencia Tributaria escribiendo manualmente la dirección oficial en el navegador.
- No facilite datos personales ni bancarios.
- Elimine el mensaje y bloquee el remitente si es posible.
- Informe del incidente a INCIBE o a las Fuerzas y Cuerpos de Seguridad del Estado.
Conclusión
Los ciberdelincuentes continúan aprovechando campañas fiscales y comunicaciones oficiales para engañar a los contribuyentes. Aunque el mensaje pueda aparecer bajo el remitente “AEAT” y compartir conversación con comunicaciones legítimas, la comprobación del dominio web sigue siendo una de las formas más eficaces de detectar este tipo de fraudes.
Ante cualquier duda, acceda siempre a la sede electrónica de la Agencia Tributaria utilizando únicamente sus dominios oficiales.