El Instituto Nacional de Ciberseguridad (INCIBE) ha alertado de la detección de una campaña de mensajes de texto (SMS) fraudulentos que suplanta la identidad de la Tesorería General de la Seguridad Social (TGSS). La amenaza, catalogada con un nivel de importancia alta (4), utiliza la técnica conocida como smishing para engañar a los usuarios y obtener sus datos personales y financieros.
El fraude se inicia con un mensaje que informa al destinatario sobre una presunta actualización pendiente o una notificación de la TGSS, instándole a pulsar en un enlace para gestionar el trámite. Este enlace dirige a una página web falsa que imita la apariencia del portal oficial del organismo.
Mecanismo de la estafa
Una vez en el sitio web malicioso, se notifica a la víctima la disponibilidad de una supuesta prestación económica pendiente de cobro. Para proceder a la gestión, la página solicita en primer lugar datos personales como el DNI y, posteriormente, la información de la tarjeta de crédito o cuenta bancaria con la excusa de realizar el ingreso del dinero.
El INCIBE advierte de que se han identificado diferentes versiones del mensaje con distintas direcciones URL que simulan dominios legítimos para confundir a los ciudadanos. Asimismo, el organismo recuerda que la Seguridad Social nunca solicita actualizaciones de datos ni pagos a través de enlaces enviados por SMS.
Recomendaciones para los afectados
Para aquellos usuarios que hayan recibido el mensaje sin acceder al enlace, los expertos recomiendan bloquear al remitente, eliminar el SMS y reportar la incidencia a los buzones de análisis del INCIBE. En caso de haber facilitado información personal o bancaria, las autoridades aconsejan adoptar las siguientes medidas inmediatas:
- Contactar con la entidad bancaria: Notificar el incidente para bloquear posibles movimientos no autorizados o anular tarjetas de crédito.
- Recopilar evidencias: Guardar capturas de pantalla y enlaces maliciosos para aportarlos como prueba.
- Denunciar ante las Fuerzas y Cuerpos de Seguridad del Estado: Formalizar la denuncia adjuntando el material recopilado.
- Realizar seguimiento de datos (egosurfing): Consultar periódicamente en buscadores para comprobar si la información personal ha sido expuesta en la red.
Desde el organismo recuerdan que los trámites y notificaciones oficiales con la Seguridad Social deben gestionarse de manera segura a través de la aplicación oficial IMPORTASS o mediante la Sede Electrónica del organismo.
