Suplantan a la Seguridad Social mediante SMS para robar datos personales y bancarios

/ en CIBERSEGURIDAD
sede seguridad social

Imagen de Google Maps

La suplantación de organismos públicos continúa siendo una de las técnicas más utilizadas por los ciberdelincuentes para conseguir información personal y financiera de los ciudadanos. Una de las campañas detectadas recientemente utiliza mensajes SMS que suplantan la identidad de la Tesorería General de la Seguridad Social (TGSS) con el objetivo de engañar a los usuarios y conseguir sus datos personales y bancarios.

El fraude utiliza la técnica conocida como smishing, una modalidad de phishing basada en el envío de mensajes de texto fraudulentos. En este caso, los delincuentes aprovechan la confianza que genera una comunicación aparentemente procedente de la Seguridad Social para dirigir a las víctimas hacia páginas web falsas.

El Instituto Nacional de Ciberseguridad (INCIBE) alertó en agosto de 2026 de una campaña en la que los mensajes informaban a los usuarios de una supuesta actualización pendiente de la Tesorería General de la Seguridad Social. Al acceder al enlace incluido en el SMS, la víctima era conducida a una página que imitaba la imagen de la TGSS y posteriormente se le solicitaban diferentes datos personales y bancarios.

¿Cómo funciona la estafa de los SMS de la Seguridad Social?

El procedimiento está diseñado para parecer una comunicación oficial y generar en el usuario la sensación de que debe actuar inmediatamente.

El ciudadano recibe un SMS en el que se le informa de una supuesta actualización pendiente, deuda, incidencia en sus cotizaciones o cantidad económica pendiente de cobro. El mensaje incorpora un enlace que supuestamente permite resolver la situación.

Cuando el usuario pulsa sobre el enlace, es redirigido a una página web fraudulenta que imita el entorno de la Seguridad Social. En ella puede aparecer información sobre una supuesta prestación económica o sobre un problema relacionado con las cotizaciones.

A continuación, la página solicita información personal, como el DNI, y posteriormente puede pedir los datos de una tarjeta bancaria con la excusa de realizar un ingreso, completar un trámite o abonar una cantidad pendiente.

La propia Seguridad Social ha advertido de que estos enlaces pueden conducir a dominios diseñados para parecer oficiales, aunque realmente no pertenecen a la Administración. En algunos casos, además, se utilizan diferentes canales de comunicación para reforzar la credibilidad del fraude.

Una estrategia basada en la urgencia y la confianza

El éxito de este tipo de ataques depende en gran medida de la ingeniería social. Los ciberdelincuentes no necesitan necesariamente explotar una vulnerabilidad técnica: intentan conseguir que sea la propia víctima quien facilite voluntariamente la información.

Para ello, los mensajes suelen utilizar conceptos relacionados con situaciones que pueden generar preocupación, como una deuda con la Seguridad Social, una actualización pendiente, una prestación económica o un problema con las cotizaciones.

También es habitual que incorporen un plazo muy reducido para actuar o un mensaje que transmite urgencia. El objetivo es evitar que el usuario tenga tiempo para comprobar si la comunicación es auténtica.

La Seguridad Social ha señalado además que algunos de estos mensajes contienen errores ortográficos, frases mal redactadas, expresiones inacabadas o dominios que no corresponden a los oficiales, señales que pueden ayudar a identificar el fraude.

La Seguridad Social no solicita estos datos mediante enlaces SMS

Una de las principales recomendaciones para evitar caer en este tipo de fraude consiste en no acceder a los servicios de la Seguridad Social utilizando enlaces recibidos por SMS o correo electrónico.

La Seguridad Social ha indicado expresamente que no solicita el pago de deudas ni la actualización de datos personales mediante enlaces enviados por SMS. Para realizar gestiones, los usuarios deben acceder directamente a los canales oficiales.

En particular, la Administración recomienda utilizar el Portal de la Tesorería General de la Seguridad Social, o la Sede Electrónica de la Seguridad Social.

¿Qué hacer si recibimos un SMS sospechoso?

Ante un mensaje que aparentemente procede de la Seguridad Social, lo más recomendable es no pulsar el enlace y no introducir ningún dato.

En lugar de utilizar el enlace incluido en el mensaje, debemos abrir directamente el navegador o la aplicación oficial de Importass y comprobar si existe realmente alguna notificación o trámite pendiente.

También es aconsejable bloquear al remitente y eliminar el mensaje. Si se trata de una campaña fraudulenta, conservar una captura de pantalla puede ser útil para informar del incidente y facilitar su investigación.

INCIBE recomienda que las personas que hayan accedido al enlace y hayan proporcionado información personal o bancaria actúen con rapidez. Entre otras medidas, aconseja contactar con la entidad bancaria para intentar bloquear movimientos no autorizados y conservar todas las evidencias disponibles del fraude.

¿Qué ocurre si ya hemos facilitado nuestros datos?

Si la víctima ha introducido su información personal o bancaria en una página fraudulenta, es importante actuar inmediatamente.

En el caso de los datos bancarios, debe contactarse cuanto antes con la entidad financiera para informar del fraude y comprobar si se ha producido algún movimiento no autorizado. También conviene revisar las operaciones de la cuenta y de las tarjetas asociadas.

Asimismo, es recomendable conservar capturas de pantalla, mensajes SMS, direcciones de las páginas fraudulentas y cualquier otra evidencia relacionada con el incidente. Estos elementos pueden resultar relevantes a la hora de presentar una denuncia.

INCIBE recomienda además solicitar asesoramiento especializado en ciberseguridad cuando se hayan facilitado datos personales o bancarios.

El riesgo para los datos personales

Este tipo de campañas no debe analizarse únicamente como un intento de obtener dinero de la víctima. Los ciberdelincuentes también pueden estar interesados en conseguir datos personales que posteriormente pueden utilizar en otros fraudes o ataques de ingeniería social.

Un DNI, un número de teléfono, una dirección de correo electrónico, información bancaria o determinados datos relacionados con la situación laboral pueden utilizarse posteriormente para intentar hacerse pasar por la víctima, realizar nuevos ataques o combinar información procedente de diferentes fuentes.

Por este motivo, una campaña de smishing representa también un riesgo para la privacidad y la seguridad de la información personal.

¿Está tu empresa preparada para proteger sus datos frente a un ciberataque?

El phishing, el smishing y la ingeniería social pueden poner en riesgo tanto la información de tu empresa como los datos personales de clientes, empleados y proveedores. La prevención requiere algo más que herramientas técnicas: es necesario contar con medidas de seguridad, procedimientos adecuados y trabajadores concienciados.

En FORLOPD te ayudamos a identificar riesgos, reforzar tus medidas de protección y adaptar tus procedimientos a las exigencias del RGPD y la LOPDGDD, integrando protección de datos y ciberseguridad en una estrategia de prevención eficaz.

No esperes a sufrir una brecha de seguridad para descubrir tus puntos débiles.

Solicita una auditoría de protección de datos y seguridad

La importancia de la concienciación frente al phishing y el smishing

Las organizaciones también deben tener en cuenta que sus empleados pueden convertirse en objetivos de este tipo de campañas. Un trabajador que recibe un SMS aparentemente relacionado con una administración pública puede terminar facilitando información corporativa o utilizando sus credenciales en una página fraudulenta.

Por ello, la formación y concienciación en ciberseguridad son elementos fundamentales dentro de cualquier estrategia de protección de la información.

La prevención no consiste únicamente en disponer de herramientas técnicas de seguridad. También es necesario que las personas sepan identificar mensajes sospechosos, comprobar los dominios, desconfiar de solicitudes inesperadas de información y evitar el acceso a servicios mediante enlaces recibidos por canales no verificados.

Cómo evitar caer en una estafa que suplanta a la Seguridad Social

La regla más sencilla es no confiar automáticamente en un SMS porque utilice el nombre, logotipo o apariencia de un organismo público. Los ciberdelincuentes pueden reproducir fácilmente estos elementos para crear páginas y mensajes aparentemente legítimos.

Ante cualquier comunicación relacionada con prestaciones, deudas, cotizaciones o actualización de datos, lo recomendable es acceder directamente al organismo correspondiente escribiendo su dirección en el navegador o utilizando su aplicación oficial.

Además, nunca debemos facilitar contraseñas, códigos de autenticación, datos de tarjetas o información bancaria siguiendo las instrucciones de un mensaje cuya autenticidad no hayamos comprobado.

La propia Seguridad Social dispone de un espacio específico de ciberalertas en el que informa de campañas de suplantación detectadas mediante SMS, correo electrónico, WhatsApp, llamadas telefónicas y otros canales.

Protección de datos y ciberseguridad deben ir de la mano

Las campañas de suplantación de organismos públicos ponen de manifiesto que la protección de datos personales y la ciberseguridad están estrechamente relacionadas. La información personal puede convertirse en un objetivo de los ciberdelincuentes y, si no se aplican las medidas de seguridad adecuadas, una filtración o un acceso indebido puede tener consecuencias económicas y reputacionales.

Para las empresas, disponer de procedimientos adecuados de seguridad, controlar los accesos, formar a los trabajadores y establecer protocolos de actuación ante incidentes resulta fundamental para reducir estos riesgos.

En FORLOPD ayudamos a las organizaciones a mejorar la protección de sus datos personales y a adaptar sus procedimientos a las obligaciones establecidas por la normativa de protección de datos y seguridad de la información.

¿Quieres saber si tu empresa está preparada para prevenir y responder ante incidentes de seguridad?

Contacta con nosotros y solicita una auditoría de protección de datos y seguridad.

Fuente: Facua

    Contáctanos

    De conformidad con el RGPD y la LOPDGDD, SEGURIDAD Y PRIVACIDAD DE DATOS, S.L. tratará los datos facilitados, con la finalidad de contestar a las dudas y/o quejas planteadas a través del presente formulario y facilitar la información solicitada. Podrá ejercer, si lo desea, los derechos de acceso, rectificación, supresión, y demás reconocidos en la normativa mencionada. Para obtener más información acerca de cómo estamos tratando sus datos, acceda a nuestra política de privacidad.

    Entradas relacionadas: