El Instituto Nacional de Ciberseguridad (INCIBE) y la propia Seguridad Social han alertado de una nueva campaña de smishing en España en la que los ciberdelincuentes suplantan a la Tesorería General de la Seguridad Social (TGSS). El fraude comienza con un SMS sobre una supuesta actualización, deuda o prestación pendiente y termina intentando conseguir los datos personales y bancarios de la víctima.

Los mensajes incluyen un enlace que aparenta conducir a los servicios oficiales de la Seguridad Social. Sin embargo, la dirección dirige realmente a una página web fraudulenta diseñada para imitar el portal legítimo y convencer al usuario de que debe completar un determinado trámite.

La campaña resulta especialmente peligrosa porque utiliza como reclamo una supuesta cantidad de dinero pendiente de cobro, generando en la víctima la expectativa de recibir una prestación o devolución económica.

Ad

Un SMS sobre una supuesta actualización pendiente

El ataque comienza con un mensaje de texto en el que los delincuentes se hacen pasar por la Tesorería General de la Seguridad Social.

En las diferentes variantes identificadas se informa al usuario de una actualización pendiente, una deuda o una cantidad económica que debe revisar. Para consultar la información, el SMS incluye un enlace que supuestamente permite gestionar el trámite.

Las direcciones utilizadas intentan parecer dominios relacionados con la Seguridad Social mediante pequeñas modificaciones, errores ortográficos o palabras similares a las utilizadas por los servicios oficiales.

Entre los dominios detectados aparecen direcciones como poratlesgsoical-gob.top, portal-seg-social.help o portal.seg-socioal.cfd, diseñadas precisamente para pasar desapercibidas ante una revisión rápida.

La web falsa imita a la Seguridad Social

Al pulsar sobre el enlace, la víctima llega a una página que reproduce la apariencia de los servicios online de la Seguridad Social.

En una de las variantes analizadas por INCIBE, el sitio informa de que existe una prestación económica pendiente de revisión y cobro. A partir de ese momento comienza a solicitar información personal, entre ella el DNI.

Posteriormente, cuando el usuario intenta recibir el supuesto ingreso, la web exige nuevos datos y termina solicitando la información de una tarjeta bancaria.

La Seguridad Social también ha identificado variantes en las que se habla inicialmente de un supuesto pago complementario derivado de diferencias en las cotizaciones y, posteriormente, la falsa pasarela menciona incluso conceptos relacionados con el IRPF, un impuesto que no gestiona la TGSS.

Estas incoherencias son una de las señales que permiten detectar que se trata de una página fraudulenta.

El objetivo final son los datos bancarios

La campaña busca recopilar información suficiente para facilitar posteriores fraudes.

Los ciberdelincuentes pueden intentar conseguir datos personales, credenciales de acceso y números de tarjetas bancarias, además de inducir directamente a la realización de pagos fraudulentos.

Una vez obtenida esta información, podría utilizarse para realizar operaciones no autorizadas, preparar nuevas campañas de phishing más personalizadas o intentar suplantar la identidad de la víctima.

La Seguridad Social señala que esta campaña puede dirigirse especialmente contra ciudadanos acostumbrados a realizar trámites online, incluidos trabajadores autónomos responsables del pago de sus propias cotizaciones.

La Seguridad Social no pide estos datos mediante enlaces por SMS

Uno de los principales mensajes de las autoridades es claro: la Seguridad Social no solicita el pago de deudas ni la actualización de datos personales mediante enlaces recibidos por SMS.

Para consultar cualquier trámite, notificación o posible deuda, los usuarios deben acceder directamente a Importass, el portal oficial de la Tesorería General de la Seguridad Social, o utilizar la Sede Electrónica.

La recomendación es escribir directamente la dirección oficial en el navegador o utilizar las aplicaciones y servicios conocidos, evitando siempre entrar desde enlaces recibidos mediante mensajes inesperados.

Además del dominio, existen otras señales que pueden ayudar a identificar estas comunicaciones fraudulentas, como faltas de ortografía, frases mal construidas, mezcla de idiomas o advertencias que obligan a actuar en periodos de tiempo muy reducidos.

MLuz Domínguez
Periodista especializada en ciberseguridad y tecnología. Mi enfoque se centra en analizar mundo de las aplicaciones y la seguridad especialmente en redes sociales. Con un interés constante en informar sobre avances, riesgos y sin olvidar la importancia de la prevención, busco compartir información precisa y comprensible para el usuario.

Deja un comentario

Por favor, introduce tu comentario
Por favor, introduce tu nombre