ArchivoAnálisis

Ocho avisos en tres meses: la oleada de fraudes que acompaña a la Renta

Por Equipo de Autonomatiza · Ocurrió el 29 de abril de 2026 · Publicado el 16 de julio de 2026

Esta pieza es una retrospectiva: cuenta un hecho del 29 de abril de 2026 y se publicó el 16 de julio de 2026. No es una novedad de hoy — forma parte del archivo.

Mensaje SMS sospechoso en un teléfono móvil
Phishing durante la Campaña de la Renta (imagen de contexto). · Foto: RDNE Stock project / Pexels

Entre marzo y mayo de 2026, la Agencia Tributaria (AEAT) tuvo que salir varias veces al paso de una tanda de correos y mensajes SMS que suplantaban sus notificaciones de devolución para intentar robar datos bancarios a los contribuyentes. El 29 de abril publicó un aviso de seguridad consolidado para la Campaña de la Renta 2025, pero no fue un episodio suelto: en el mismo periodo su sede electrónica registró al menos ocho avisos individuales sobre casos de phishing. Para un autónomo, que suele gestionar su propia declaración y revisar el correo a cualquier hora, conviene entender cómo funciona ese fraude estacional y, sobre todo, las tres reglas que permiten descartarlo en segundos.

Qué ocurrió y cuándo

El documento central es el “Aviso de seguridad para la Campaña de la Renta 2025”, publicado en la sede electrónica de la Agencia Tributaria el 29 de abril de 2026 y con última actualización el 1 de julio. En él, la AEAT advierte de correos electrónicos y SMS que se hacen pasar por comunicaciones oficiales sobre una devolución pendiente para inducir al contribuyente a entregar sus datos.

Ese aviso consolidado no llegó solo. Según el listado oficial de la propia Agencia sobre casos de phishing de 2026, su sede registró al menos ocho avisos individuales concentrados en los meses de la campaña. Repartidos por fecha, quedan así:

Mes (2026)Fechas de los avisosNº de avisos
Marzo10 y 112
Abril7, 14, 15, 20 y 225
Mayo201
Total8

La concentración en abril, con cinco de los ocho avisos, coincide con el arranque y el grueso de la campaña. Es una señal de que los intentos de fraude no son un fondo constante de ruido, sino que se intensifican justo cuando tanta gente espera noticias sobre su declaración.

Por qué la Renta es temporada alta para este fraude

La lógica del engaño es sencilla y por eso funciona. Durante la campaña, mucha gente espera una devolución y está pendiente de cualquier mensaje de Hacienda. Un SMS o un correo que anuncia esa devolución y pide “confirmar” una cuenta o pulsar un enlace resulta creíble precisamente porque encaja con lo que el contribuyente ya está esperando. El fraude no inventa una situación improbable: se cuela en una expectativa real.

Ahí está la diferencia con otros timos genéricos. El estafador no necesita convencer de nada extraordinario, solo aprovechar el calendario fiscal. De ahí que los avisos se disparen en los mismos meses en que la Agencia gestiona las declaraciones y las devoluciones.

A quién afecta y por qué le importa a un autónomo

El aviso de la AEAT es explícito en un punto: afecta a cualquier contribuyente, autónomos incluidos. No hay un perfil a salvo. Pero el trabajador por cuenta propia parte de una exposición algo mayor por su propia operativa.

Un autónomo suele estar acostumbrado a recibir notificaciones reales de la Agencia Tributaria a lo largo del año, maneja su propia relación con Hacienda sin un departamento que filtre los correos y, con frecuencia, revisa mensajes fuera de horario y con prisa. Ese hábito de dar por normal un aviso de la AEAT es justo lo que explota el phishing. Un clic apresurado en un enlace que parece rutinario puede acabar entregando credenciales o datos bancarios asociados a la actividad.

Las tres reglas para descartar el fraude en segundos

La parte útil del aviso son tres afirmaciones fijas que no cambian de una campaña a otra y que sirven como filtro rápido. Si un mensaje contradice cualquiera de ellas, es fraudulento:

Ante la duda, la propia AEAT remite a su teléfono de atención, el 91 333 5 333, para verificar si una comunicación es legítima antes de responder a nada o pulsar ningún enlace. La regla práctica es no actuar sobre el mensaje recibido, sino comprobar por un canal propio: entrar directamente en la sede electrónica tecleando la dirección, o llamar a ese número.

Qué no sabemos: los límites de este aviso

Conviene ser honesto con lo que el aviso no dice. La Agencia documenta la existencia y las fechas de los avisos, pero el material verificado no cuantifica cuántas personas recibieron los mensajes fraudulentos, cuántas cayeron ni qué pérdidas económicas se produjeron. Tampoco reproduce el texto concreto de cada intento de suplantación, más allá de que se hacían pasar por notificaciones de devolución. El recuento es “al menos ocho” avisos individuales, lo que deja abierta la posibilidad de que hubiera más episodios no consolidados en esa cifra.

Hay que leer esta pieza como lo que es: un archivo. Los ocho avisos y el documento de seguridad pertenecen a la Campaña de la Renta 2025, gestionada a lo largo de 2026, un ciclo que ya ha quedado atrás. No tiene sentido reaccionar hoy a aquellos mensajes concretos. Lo que sí conserva valor es el patrón: el fraude se repite campaña tras campaña con el mismo guion, y las tres reglas de la AEAT no caducan. Sirven igual el año que viene, y sirven para cualquier comunicación que diga venir de Hacienda en cualquier momento del año.

Esto es información, no asesoramiento

Este texto es información general basada en el aviso de seguridad de la Agencia Tributaria para la Campaña de la Renta 2025 y en su listado oficial de casos de phishing. No sustituye el asesoramiento de un profesional para tu caso concreto. Si recibes una comunicación sospechosa o tienes dudas sobre tu situación fiscal, verifica siempre por los canales oficiales de la AEAT y consulta a un asesor. Ante cualquier discrepancia con lo aquí resumido, prevalecen la fuente oficial y el criterio del profesional.

Fuentes

  1. Aviso de seguridad para la Campaña de la Renta 2025 — Agencia Tributaria (consultado el 16 de julio de 2026)
  2. Información sobre casos de phishing, 2026 (listado oficial) — Agencia Tributaria (consultado el 16 de julio de 2026)

Escribe al menos dos letras. Esc para cerrar · Enter abre el primero.