Sin embargo, el objetivo real no es informar al usuario. El enlace conduce a una página que imita a la Tesorería General de la Seguridad Social (TGSS) y que, paso a paso, intenta conseguir datos personales y posteriormente información bancaria o de la tarjeta.
La propia Seguridad Social ha advertido sobre este tipo de mensajes y recuerda una regla especialmente importante: no solicita el pago de deudas ni la actualización de datos personales mediante enlaces recibidos por SMS.
Por tanto, si llega un mensaje de estas características, no debemos utilizar el enlace incluido. La forma segura de comprobar cualquier trámite es acceder directamente a IMPORTASS o a la Sede Electrónica de la Seguridad Social.
¿Qué es el smishing Seguridad Social?
El smishing Seguridad Social es una campaña de ingeniería social que utiliza mensajes SMS para hacerse pasar por la Tesorería General de la Seguridad Social.
El término smishing combina SMS y phishing.
En lugar de recibir el engaño mediante un correo electrónico, la víctima lo recibe directamente en su teléfono móvil.
Este formato tiene una ventaja para los ciberdelincuentes: muchos usuarios perciben un SMS como una comunicación más inmediata y fiable que un correo electrónico.
Además, el mensaje suele utilizar argumentos diseñados para provocar una reacción rápida.
Por ejemplo:
- una actualización pendiente;
- una deuda;
- una prestación que puede cobrarse;
- una notificación que debe revisarse;
- un trámite que supuestamente caduca;
- una cantidad pendiente de ingreso.
El objetivo es conseguir que el usuario actúe antes de comprobar si la comunicación es real.
Cómo comienza el smishing Seguridad Social
La campaña comienza con un SMS que aparenta proceder de la Seguridad Social o de la TGSS.
El mensaje suele informar sobre algún tipo de gestión pendiente e incluye un enlace para consultar o completar el supuesto trámite.
A primera vista puede resultar convincente.
Sin embargo, el enlace no conduce al portal oficial.
En su lugar, dirige a un dominio controlado por los delincuentes y diseñado para parecerse visualmente a los servicios de la Seguridad Social.
La propia Seguridad Social ha documentado dominios fraudulentos que intentan imitar expresiones como “portal”, “seg-social” o “gob” para generar confianza.
Puede consultarse el aviso oficial en la sección de ciberseguridad de la Seguridad Social.
Una página falsa que imita a la TGSS
Después de pulsar sobre el enlace, la víctima encuentra una página construida para parecer legítima.
Los atacantes pueden copiar:
- logotipos;
- colores;
- tipografías;
- iconos;
- textos institucionales;
- diseños similares a IMPORTASS.
Por tanto, comprobar únicamente que una web “parece oficial” ya no es suficiente.
Un ciberdelincuente puede replicar visualmente una página legítima en pocas horas.
Lo realmente importante es comprobar el dominio al que estamos accediendo.
El smishing Seguridad Social utiliza una supuesta prestación como gancho
Una variante especialmente eficaz informa a la víctima de que tiene disponible una prestación económica.
Esto cambia completamente la percepción del mensaje.
En lugar de amenazar con una multa o una deuda, el fraude ofrece dinero.
La víctima puede pensar:
“Si van a ingresarme una prestación, tiene sentido que necesiten mi cuenta.”
Ese razonamiento es precisamente lo que busca el atacante.
Primero genera interés.
Después solicita información personal.
Finalmente pide datos financieros.
Primero solicitan información personal
Una vez dentro de la página fraudulenta, puede solicitarse información como:
- nombre y apellidos;
- DNI o NIE;
- teléfono;
- domicilio;
- otros datos identificativos.
Estos datos tienen valor incluso aunque la víctima abandone el proceso antes de introducir la tarjeta bancaria.
La información puede utilizarse posteriormente para:
- nuevos intentos de phishing;
- suplantación de identidad;
- llamadas fraudulentas más creíbles;
- apertura de cuentas en determinados servicios;
- ataques dirigidos;
- venta de información a terceros.
Por ello, un fraude no deja de ser peligroso simplemente porque no hayamos introducido la tarjeta.
Después llega la supuesta transferencia
El siguiente paso del smishing Seguridad Social consiste en hacer creer al usuario que debe indicar dónde quiere recibir el dinero.
La página puede presentar una supuesta prestación pendiente de revisión o cobro.
A continuación, solicita más información para realizar la transferencia.
Este proceso busca mantener una apariencia lógica.
Primero existe una supuesta ayuda.
Después se identifica al beneficiario.
Finalmente se solicitan los datos necesarios para recibirla.
Sin embargo, todo forma parte del mismo engaño.
El objetivo final puede ser la tarjeta bancaria
En la fase final, la página fraudulenta puede solicitar:
- número de tarjeta;
- fecha de caducidad;
- código CVV;
- otros datos bancarios.
Una administración pública no necesita los datos completos de una tarjeta de crédito para realizar una transferencia a un ciudadano.
Esta debería ser una señal de alarma inmediata.
Además, la propia Seguridad Social advierte de que este tipo de páginas falsas puede terminar en una pasarela de pago fraudulenta diseñada precisamente para capturar tarjetas. Seguridad Social: recepción de SMS falsos.
Smishing Seguridad Social: una web bonita no demuestra que sea auténtica
Las páginas fraudulentas actuales pueden tener una apariencia muy profesional.
Por tanto, ya no podemos basarnos únicamente en errores evidentes.
Puede existir:
- HTTPS;
- candado en el navegador;
- diseño profesional;
- logotipo correcto;
- textos aparentemente oficiales.
Incluso el certificado HTTPS únicamente indica que la comunicación con ese dominio está cifrada.
No significa que el dominio pertenezca realmente a la Seguridad Social.
Este concepto es importante porque muchos usuarios siguen asociando el candado con “web legítima”.
Cómo comprobar si el dominio es realmente oficial
Antes de introducir cualquier información, debemos revisar cuidadosamente la dirección.
Los ciberdelincuentes utilizan técnicas como:
- sustituir letras;
- añadir palabras;
- utilizar guiones;
- cambiar la extensión;
- crear nombres visualmente similares.
Por ejemplo, una dirección puede contener las palabras “seguridad-social” y continuar siendo completamente fraudulenta.
Por ello, para realizar trámites conviene entrar directamente a los portales oficiales, sin utilizar el enlace recibido.
Puede accederse a IMPORTASS, Portal de la Tesorería General de la Seguridad Social o a la Sede Electrónica de la Seguridad Social.
La Seguridad Social no solicita estos datos mediante enlaces SMS
Esta es probablemente la regla más útil para detectar el smishing Seguridad Social.
La Seguridad Social indica expresamente que no solicita el pago de deudas ni la actualización de datos personales mediante enlaces recibidos por SMS.
Además, ante comunicaciones sobre ayudas o prestaciones, la recomendación es verificar la información utilizando directamente los canales oficiales.
Por tanto:
SMS recibido → no utilizar el enlace → abrir directamente IMPORTASS o la Sede Electrónica.
Este pequeño cambio de hábito elimina una parte importante del riesgo.
¿Por qué funcionan tan bien estos fraudes?
La ingeniería social no intenta superar técnicamente el teléfono.
Intenta superar a la persona.
Para ello utiliza emociones como:
- urgencia;
- miedo;
- sorpresa;
- curiosidad;
- oportunidad económica.
Una supuesta prestación puede provocar ilusión.
Una deuda genera preocupación.
Una actualización pendiente genera sensación de obligación.
En todos los casos, el objetivo es el mismo:
reducir el tiempo que la víctima dedica a pensar antes de actuar.
La urgencia es una de las principales señales
Los mensajes fraudulentos suelen intentar acelerar la decisión.
Pueden utilizar expresiones como:
- “último aviso”;
- “actualice ahora”;
- “pendiente de revisión”;
- “confirme inmediatamente”;
- “evite la pérdida de la prestación”.
Sin embargo, una comunicación que exige actuar inmediatamente mediante un enlace recibido inesperadamente debe analizarse con especial precaución.
Cuanto mayor sea la presión, más importante es verificar el mensaje utilizando otro canal.
Qué hacer si recibes un SMS sospechoso
Si recibes un mensaje relacionado con la Seguridad Social:
no pulses directamente el enlace.
En su lugar:
- abre el navegador;
- accede manualmente a IMPORTASS o a la Sede Electrónica;
- comprueba tus notificaciones;
- si continúas teniendo dudas, utiliza los teléfonos o canales oficiales.
Además, puedes bloquear al remitente y eliminar el mensaje.
INCIBE mantiene información específica sobre cómo funciona el smishing.
Qué hacer si has pulsado el enlace pero no has introducido datos
Pulsar un enlace fraudulento no significa automáticamente que te hayan robado la cuenta bancaria.
Sin embargo, conviene cerrar la página y no continuar con el proceso.
Además:
- no descargues ninguna aplicación;
- no aceptes permisos;
- no introduzcas contraseñas;
- no facilites datos personales;
- no introduzcas información bancaria.
Si has descargado algún archivo o aplicación, el escenario cambia y conviene realizar una revisión del dispositivo.
Qué hacer si has facilitado datos bancarios
Si ya has introducido información bancaria o los datos de una tarjeta, el tiempo es importante.
La primera actuación debería ser contactar con la entidad financiera.
El banco puede orientar sobre las medidas necesarias, entre ellas bloquear una tarjeta o revisar operaciones.
Además, conviene comprobar los movimientos de la cuenta y prestar atención a cualquier operación desconocida.
La Seguridad Social recomienda contactar cuanto antes con la entidad bancaria cuando se hayan facilitado datos o realizado pagos a través de páginas fraudulentas.
Guarda las pruebas del smishing Seguridad Social
Si has sido víctima, no elimines inmediatamente todas las evidencias.
Antes, guarda:
- capturas del SMS;
- número o remitente;
- URL recibida;
- capturas de la página;
- fecha y hora;
- cargos bancarios relacionados;
- comunicaciones posteriores.
Estas pruebas pueden resultar útiles para presentar una denuncia y para que los especialistas puedan analizar el incidente.
Los datos personales también pueden reutilizarse después
El riesgo puede continuar incluso después de bloquear la tarjeta.
Si el atacante ha obtenido nombre, DNI, teléfono y otra información personal, podría utilizar esos datos para construir futuros engaños mucho más convincentes.
Por ejemplo, una llamada posterior podría mencionar información que la víctima ya proporcionó.
Eso aumenta considerablemente la credibilidad del delincuente.
Por ello, después de un incidente conviene extremar las precauciones ante nuevas llamadas, correos y SMS.
Smishing Seguridad Social en empresas y despachos profesionales
Aunque esta campaña está dirigida principalmente a ciudadanos, también representa un problema empresarial.
Un empleado puede recibir el SMS en su móvil mientras trabaja.
Además, el mismo dispositivo puede utilizarse para:
- Microsoft 365;
- correo corporativo;
- Teams;
- OneDrive;
- aplicaciones profesionales;
- MFA;
- banca empresarial.
Por tanto, un fraude dirigido inicialmente contra una persona puede terminar afectando también a recursos corporativos.
Administraciones de fincas y asesorías: especial atención a la suplantación
Administraciones de fincas, asesorías contables y asesorías laborales trabajan diariamente con organismos públicos.
Sus profesionales están acostumbrados a recibir comunicaciones relacionadas con:
- Seguridad Social;
- Agencia Tributaria;
- certificados digitales;
- notificaciones;
- prestaciones;
- cotizaciones.
Precisamente por ello, un SMS cuidadosamente preparado puede resultar especialmente convincente.
Además, estas empresas manejan información sensible de numerosos clientes.
Por tanto, la formación frente a ingeniería social debe formar parte de su estrategia de ciberseguridad empresarial.
Un trabajador puede ser el objetivo sin que la empresa lo sepa
El smishing Seguridad Social también demuestra por qué la ciberseguridad ha dejado de limitarse al correo electrónico corporativo.
El ataque puede llegar mediante:
- SMS;
- WhatsApp;
- llamada telefónica;
- QR;
- redes sociales;
- correo personal.
El usuario puede recibirlo incluso fuera del horario laboral.
Sin embargo, si utiliza el mismo dispositivo para servicios corporativos, el riesgo puede terminar trasladándose al entorno de la empresa.
MFA ayuda, pero no elimina la ingeniería social
La autenticación multifactor es una medida fundamental.
Sin embargo, no debemos convertirla en una falsa sensación de seguridad.
Un atacante puede intentar engañar al usuario para que:
- facilite códigos;
- apruebe una solicitud;
- acceda a una página falsa;
- revele información;
- instale una aplicación.
Por tanto, MFA debe combinarse con formación, políticas, protección endpoint y controles de acceso.
Cómo reducir el riesgo de smishing Seguridad Social en una empresa
Una empresa puede reducir el impacto de este tipo de fraude aplicando varias capas.
Por ejemplo:
- formación periódica;
- MFA;
- dispositivos gestionados;
- protección de aplicaciones;
- acceso condicional;
- Endpoint / EDR;
- monitorización;
- procedimientos para verificar pagos y cambios bancarios.
Además, los empleados deben saber a quién avisar cuando reciben una comunicación sospechosa.
La reacción temprana puede evitar que un simple SMS termine convirtiéndose en un incidente.
El mismo patrón aparece en muchas campañas
Hoy el mensaje puede suplantar a la Seguridad Social.
Mañana puede utilizar:
- Agencia Tributaria;
- DGT;
- banco;
- empresa de paquetería;
- compañía eléctrica;
- operador telefónico;
- Microsoft;
- un proveedor.
La marca cambia.
La técnica es prácticamente la misma.
Mensaje inesperado + urgencia + enlace + página falsa + petición de datos.
Reconocer el patrón es más útil que intentar memorizar todas las campañas existentes.
Smishing Seguridad Social y protección de Microsoft 365
En un entorno empresarial, una de las preocupaciones adicionales es la reutilización de credenciales.
Un usuario que cae en una página falsa puede utilizar una contraseña que también emplea en otros servicios.
Por eso es importante evitar la reutilización de contraseñas.
Además, Microsoft 365 debería protegerse mediante:
- MFA;
- acceso condicional;
- dispositivos conformes;
- análisis de inicios de sesión;
- alertas de riesgo.
La seguridad de la identidad es especialmente importante porque una cuenta comprometida puede proporcionar acceso a correo y documentación corporativa.
Monitorización SOC después de un posible compromiso
Cuando existe sospecha de que un empleado ha facilitado credenciales, la actuación no debería limitarse a cambiar una contraseña.
También puede ser necesario revisar:
- inicios de sesión;
- países de acceso;
- direcciones IP;
- dispositivos;
- sesiones;
- reglas de correo;
- cambios administrativos;
- actividad en Microsoft 365.
Las plataformas generan estos registros.
Nuestro SOC de GHM Soluciones Informáticas analiza los logs, revisa su contexto y determina qué actividad necesita investigación.
SIEM Wazuh y la investigación de incidentes
Cuando un incidente afecta a varios sistemas, disponer de los registros centralizados facilita la investigación.
Por ejemplo, puede ser necesario correlacionar:
- actividad del endpoint;
- firewall;
- servidor;
- Microsoft 365;
- antivirus;
- red.
En GHM Soluciones Informáticas utilizamos SIEM Wazuh para empresas para centralizar información y mejorar la capacidad de análisis ante incidentes.
Las empresas necesitan procedimientos, no solo tecnología
No existe una herramienta capaz de impedir todos los engaños.
Por ello, la organización debe establecer procedimientos sencillos.
Por ejemplo:
Cambio de cuenta bancaria de un proveedor → verificar mediante un segundo canal.
SMS de organismo público → acceder manualmente a la sede oficial.
Solicitud urgente de credenciales → detenerse y verificar.
Mensaje sospechoso → comunicarlo a soporte o seguridad.
Estos procedimientos reducen el margen de maniobra del atacante.
Cómo detectar un smishing Seguridad Social
Antes de actuar, revisa varias señales.
¿Esperabas realmente el mensaje?
¿El enlace pertenece al dominio oficial?
¿Solicita datos bancarios?
¿Intenta generar urgencia?
¿Promete una cantidad inesperada?
¿Te pide completar todo el trámite desde el enlace?
Si varias respuestas generan dudas, no continúes.
Accede directamente al servicio oficial.
Qué no debes hacer ante un smishing Seguridad Social
Ante un SMS sospechoso:
- no pulses enlaces por curiosidad;
- no introduzcas el DNI;
- no facilites datos de tarjetas;
- no descargues aplicaciones;
- no reenvíes el mensaje sin advertir que es fraudulento;
- no llames a teléfonos incluidos en la propia página falsa.
Sobre todo, no permitas que la urgencia del mensaje decida por ti.
Qué hacer si el fraude afecta a un empleado
Si un trabajador ha introducido credenciales o información corporativa, debería comunicarlo inmediatamente.
Cuanto antes se conozca el incidente, antes pueden adoptarse medidas.
Dependiendo de lo ocurrido, puede resultar necesario:
- cambiar credenciales;
- revocar sesiones;
- bloquear accesos;
- revisar MFA;
- analizar el dispositivo;
- comprobar Microsoft 365;
- revisar logs;
- buscar actividad posterior.
Ocultar un error por miedo a las consecuencias puede aumentar considerablemente el impacto.
Conclusión: el smishing Seguridad Social intenta convertir la confianza en una vía de ataque
El smishing Seguridad Social utiliza una combinación especialmente eficaz: una institución conocida, un trámite aparentemente normal y la expectativa de recibir o regularizar dinero.
El usuario recibe un SMS.
Después accede a una página que imita a la TGSS.
A continuación facilita información personal.
Finalmente puede terminar entregando los datos de su tarjeta bancaria.
Sin embargo, existe una regla sencilla que permite evitar gran parte del riesgo:
no gestionar trámites de la Seguridad Social utilizando enlaces recibidos inesperadamente por SMS.
Accede directamente a IMPORTASS o a la Sede Electrónica.
Además, en una empresa conviene complementar la formación con dispositivos protegidos, MFA, controles de acceso, Endpoint / EDR, monitorización y procedimientos de respuesta.
En GHM Soluciones Informáticas ayudamos a empresas y despachos profesionales a mejorar su protección frente a phishing, smishing, robo de credenciales y otros ataques mediante una estrategia de ciberseguridad para empresas, protección endpoint, firewall administrado, SOC y SIEM Wazuh.
¿Tus empleados sabrían reconocer un SMS falso antes de introducir sus credenciales o datos bancarios?
Solicitar una revisión de ciberseguridad a GHM Soluciones Informáticas
Preguntas frecuentes sobre smishing Seguridad Social
¿Qué es el smishing Seguridad Social?
El smishing Seguridad Social es un fraude mediante SMS en el que los ciberdelincuentes suplantan a la TGSS o a la Seguridad Social para conseguir que la víctima acceda a una página falsa y facilite información personal o bancaria.
¿Qué dice el SMS fraudulento?
Las variantes pueden informar de una actualización pendiente, una deuda, una notificación o una cantidad económica pendiente de cobro.
¿La Seguridad Social envía enlaces por SMS para actualizar datos personales?
La propia Seguridad Social advierte de que no solicita el pago de deudas ni la actualización de datos personales mediante enlaces recibidos por SMS.
¿Cómo puedo comprobar una notificación de forma segura?
Accediendo directamente a IMPORTASS o a la Sede Electrónica de la Seguridad Social, sin utilizar el enlace incluido en el mensaje sospechoso.
¿Por qué solicitan el DNI?
Los delincuentes pueden utilizar información personal para suplantaciones, futuros ataques dirigidos y otros fraudes.
¿Por qué piden los datos de la tarjeta si supuestamente van a ingresar dinero?
Precisamente porque se trata de un fraude. Los datos completos de una tarjeta no son necesarios para recibir una transferencia.
¿Qué hago si solo he recibido el SMS?
No pulses el enlace. Bloquea al remitente, elimina el mensaje y, si lo consideras oportuno, repórtalo a INCIBE.
¿Qué hago si he introducido datos personales?
Conserva las evidencias, permanece atento a nuevas comunicaciones fraudulentas y valora denunciar el incidente. Además, extremar las precauciones es importante porque esos datos podrían reutilizarse.
¿Qué hago si he facilitado los datos de mi tarjeta?
Contacta inmediatamente con tu entidad bancaria para revisar las medidas necesarias y comprobar posibles operaciones no autorizadas.
¿El candado HTTPS significa que la página es legítima?
No. HTTPS cifra la comunicación con el dominio, pero un ciberdelincuente también puede obtener un certificado para una página fraudulenta.
¿Puede afectar el smishing a una empresa?
Sí. Un trabajador puede recibir el fraude en un móvil que también utiliza para Microsoft 365, correo, MFA o aplicaciones corporativas.
¿Cómo puede una empresa reducir el riesgo de smishing?
Mediante formación, MFA, dispositivos gestionados, Endpoint / EDR, acceso condicional, procedimientos de verificación y una respuesta rápida cuando un usuario comunica un incidente.
¿Quién analiza los logs cuando existe una sospecha de compromiso?
Las distintas tecnologías generan eventos y registros. El SOC de GHM Soluciones Informáticas analiza esos logs, revisa su contexto y determina qué actividad necesita investigación o actuación.

