Instituto Nacional de ciberseguridad. Sección Incibe
Oficina de Seguridad del Internauta. Sección Ciudadanía

Campaña de smishing suplantando a la Seguridad Social

Fecha de publicación 19/08/2026
Identificador
INCIBE-2026-566
Importancia
4 - Alta
Recursos Afectados

Aquellas personas que hayan recibido un mensaje de texto una actualización pendiente de la Tesorería General de la Seguridad Social (TGSS) y que hayan accedido al enlace que contiene dicho mensaje.

Descripción

Se ha identificado una campaña de mensajes fraudulentos enviados utilizando la técnica de smishing, que se basa en el envío de mensajes de texto (SMS), donde se informa al usuario de que tiene una actualización pendiente de la Tesorería General de la Seguridad Social (TGSS) instándole a pulsar sobre un enlace para gestionar el trámite. 

Dicho enlace redirige a una página web falsa que aparenta ser la TGSS, donde se le notifica la disponibilidad de una prestación económica, se solicitan datos personales y, finalmente el sitio fraudulento le solicita los datos bancarios para un supuesto ingreso de dinero.

Solución

Si has recibido un mensaje de texto (SMS), supuestamente de la Tesorería General de la Seguridad Social (TGSS) , pero no has accedido al enlace fraudulento que acompaña al mensaje, te recomendamos que lo reportes a nuestro buzón de incidentes. Esto nos permitirá recopilar la información para prevenir que otros usuarios caigan en este tipo de fraude. Además, bloquea al remitente y elimina el mensaje.

En el caso de haber accedido al enlace y haber facilitado información personal y/o bancaria, te recomendamos que realices las siguientes recomendaciones:

  • Ponte en contacto con la Línea de Ayuda en Ciberseguridad para que te asesoremos de forma especializada.
  • Contacta con tu entidad bancaria para que puedan ayudarte a bloquear cualquier movimiento no autorizado y la tarjeta bancaria.
  • Reúne y guarda todas las evidencias disponibles sobre el fraude, como capturas de pantalla o enlaces maliciosos. Puedes utilizar servicios de testigos online para validar la recopilación de pruebas, especialmente en este caso de smishing.
  • Presenta una denuncia ante las Fuerzas y Cuerpos de Seguridad del Estado, aportando todas las pruebas recopiladas durante el proceso.
  • Practica egosurfing de manera periódica hasta pasados unos meses para detectar si tu información personal ha sido expuesta o utilizada de forma indebida.

Si dudas sobre la legitimidad de una comunicación vía SMS o correo electrónico, verifica siempre antes de actuar por los canales oficiales, como la web de la Seguridad Social.

Detalle

Desde INCIBE hemos detectado una campaña de smishing en la cual se suplanta a la Tesorería General de la Seguridad Social (TGSS) informando de una actualización pendiente y solicitando consultarla para su gestión a través de un enlace fraudulento que suplanta la web de la Seguridad Social.

Hasta el momento se han detectado varios tipos de mensajes con la misma finalidad, los cuales incluyen una URL con diferentes direcciones web que simulan ser un dominio legítimo de la Seguridad Social, tratando así de confundir al usuario.

  sms fraudulento1sms fraudulento2  

Al pulsar en el enlace, nos redirige a una web fraudulenta que imita a la legítima, donde nos pedirán datos personales como el DNI y se informa de una supuesta prestación económica pendiente de revision y cobro.

  web fraudulenta1web fraudulenta2web fraudulenta3  

Cuando solicitamos la transferencia a nuestra cuenta, se solicitan mas datos personales y finalmente los datos de nuestra tarjeta de crédito para el supuesto ingreso.

  web fraudulenta4web fraudulenta5  

La Seguridad Social no solicita el pago de deudas ni la actualización de datos personales mediante enlaces recibidos por SMS. Para acceder de forma segura a sus trámites y evitar cualquier tipo de engaño, abra directamente la aplicación de IMPORTASS, Portal de la Tesorería General de la Seguridad Social. Desde esta aplicación ya puede acceder también a sus notificaciones. En otro caso acceda a sus notificaciones a través de la Sede Electrónica de la Seguridad Social.

CVE
Identificador CVE Severidad Explotación Fabricante