El Instituto Nacional de Ciberseguridad (INCIBE) ha lanzado un aviso para alertar de una oleada de correos electrónicos fraudulentos (phishing) que se hacen pasar por comunicaciones oficiales de la Agencia Estatal de Administración Tributaria (AEAT) y de la Dirección Electrónica Habilitada Única (DEHÚ). El objetivo de esta campaña es claro: robar las credenciales de acceso de los ciudadanos mediante páginas web falsas que replican con precisión la imagen oficial de ambos organismos.
Los mensajes están bien redactados y maquetados, lo que dificulta detectar el engaño a simple vista. Sin embargo, hay un indicio que delata el fraude: la dirección del remitente no corresponde al dominio oficial de la Agencia Tributaria (agenciatributaria.gob.es).
Con la excusa de permitir acceder a la supuesta notificación, los correos incluyen varios enlaces, dos de ellos para dispositivos móviles de iOS y Android. Al pulsar sobre ellos, el usuario es redirigido a una página que imita la apariencia de la plataforma DEHÚ o incluso de la propia AEAT. Es en estas páginas donde se solicita introducir las credenciales de acceso, que pasan directamente a manos de los ciberdelincuentes.«Si dudas sobre la legitimidad de una comunicación, verifica siempre antes de actuar por los canales oficiales, como la web de la Agencia Tributaria», subraya INCIBE. «Recuerda que para acceder a las gestiones de la administración pública estas plataformas solo permiten acceso a través de Cl@ve permanente o móvil, vía SMS, DNIe o certificado», apunta.
La Guardia Civil ha extendido la voz de alarma sobre esta campaña de phishing compartiendo esta publicación en su cuenta oficial de X (antigua Twitter).Cómo actuar frente a esta campaña de phishing
En su alerta, el INCIBE también explica qué se debe hacer tanto si se es objetivo de esta campaña como si se ha caído en la trampa.
En caso de que se reciba el correo electrónico, pero no se haya accedido al enlace, aconseja reenviarlo «de inmediato» a su buzón de incidentes. «Esto nos permitirá recopilar la información para prevenir que otros usuarios caigan en este tipo de fraudes», señala INCIBE, que también insta a bloquear al remitente y eliminar el mensaje de la bandeja de entrada.
Por otro lado, si se ha accedido al enlace y se ha facilitado información, recomienda seguir los siguientes pasos:
- Reunir y guardar todas las evidencias posibles sobre la campaña maliciosa, como capturas de pantalla o enlaces maliciosos.
- Presentar una denuncia ante las Fuerzas y Cuerpos de Seguridad del Estado aportando todas las pruebas recopiladas.
- Cambiar las credenciales de acceso en caso de que sean las mismas que en otras cuentas online. En esta línea, conviene recordar que lo más seguro es utilizar una para cada sitio y si es posible, siempre con un doble factor de autenticación.
- Realizar periódicamente la práctica de egosurfing para comprobar si se ha filtrado la información facilitada a los responsables de esta campaña.
Finalmente, INCIBE ofrece la posibilidad de contactar con su servicio gratuito «Tu Ayuda en Ciberseguridad» –a través del teléfono 017– para recibir asesoramiento personalizado.

