Mucho cuidado si has recibido un supuesto SMS en tu móvil de la Seguridad Social, ya que el Instituto Nacional de Ciberseguridad (INCIBE) ha alertado de una nueva campaña que suplanta la identidad de esta institución para robar toda tu información personal, además de los datos bancarios.

Esto es lo que se conoce como smishing, una tipología de ataque muy parecida al phishing por correo electrónico, pero que en este caso envía mensajes de texto (SMS) fraudulentos que suplantan la identidad de la Tesorería General de la Seguridad Social (TGSS).

En este, concretamente, se asegura al usuario que existe una actualización pendiente de la TGSS y se comparte un enlace que difiere según el mismo, como si fueran legítimos de la TGSS.

«Desde INCIBE hemos detectado una campaña de smishing en la cual se suplanta a la Tesorería General de la Seguridad Social (TGSS) informando de una actualización pendiente y solicitando consultarla para su gestión a través de un enlace fraudulento que suplanta la web de la Seguridad Social», detallan.

En esta nueva campaña de smishing, una vez que el usuario pincha en el enlace fraudulento, se le notifica que existe una prestación económica disponible de 305,85 euros, dividido con un subsidio básico de 245 euros, además de un complemento de ajuste por inflación (según zona de residencia) de 42,15 euros y un complemento familiar de energía de 18,7 euros.
Ya de por sí esto es realmente extraño, debido a que este tipo de complementos suelen depender de las condiciones individuales de cada núcleo familiar; en cualquier caso, tanto la interfaz como la ortografía y el diseño son extremadamente parecidas a las de la TGSS, por lo que no es difícil caer en la trampa.

«Al pulsar en el enlace, nos redirige a una web fraudulenta que imita a la legítima, donde nos pedirán datos personales como el DNI y se informa de una supuesta prestación económica pendiente de revisión y cobro», explican desde INCIBE.

Bajo el título de Asistencia para la adaptación energética 2026, el usuario tendrá que introducir su DNI/NIE, además de datos sobre la dirección postal, como la calle, el número, el código postal y la provincia o ciudad.

Con ello, los atacantes ya tendrán a su disposición los datos personales de los usuarios, aunque la técnica continúa solicitando una verificación de cuenta y titularidad con los datos bancarios –titular de la tarjeta, número de tarjeta, fecha de caducidad y CVV–.

«La Seguridad Social no solicita el pago de deudas ni la actualización de datos personales mediante enlaces recibidos por SMS», aseguran desde INCIBE, y aconsejan siempre revisarlo todo desde IMPORTASS, Portal de la Tesorería General de la Seguridad Social, la aplicación oficial de este organismo.

En caso de no poder acceder a esta aplicación, también se pueden revisar todas las notificaciones desde la Sede Electrónica de la Seguridad Social.

Por lo demás, para los usuarios que hayan recibido este SMS, pero no hayan pinchado en el enlace, INCIBE recomienda que se realice un reporte en su buzón de incidentes, con el objetivo de poder recopilar toda la información y prevenir que otros usuarios caigan en este tipo de fraude. Adicionalmente, bloquea al remitente y elimina el SMS.

UCE