top of page

Campaña masiva de smishing suplanta a la Seguridad Social con el cebo de prestaciones pendientes para sustraer datos bancarios

  • hace 2 días
  • 2 min de lectura

El Instituto Nacional de Ciberseguridad (INCIBE) ha clasificado con nivel de importancia 4 (Alta) una campaña masiva de ingeniería social distribuida a través de mensajes de texto (smishing) dirigida a usuarios en España. Los atacantes suplantan la identidad visual e institucional de la Tesorería General de la Seguridad Social (TGSS) con la excusa de gestionar una supuesta «actualización pendiente» para el cobro de una prestación económica no reclamada, con el objetivo de capturar información personal sensible y credenciales financieras completas.


Análisis técnico y vector de ataque

El vector de entrada es un mensaje SMS no solicitado con remitentes variables o manipulados que simulan pertenecer a la administración pública. El cuerpo del mensaje emplea técnicas habituales de urgencia administrativa (ejemplo detectado: «Seg Social: Tiene una actualización pendiente. Consulte su información y gestione el trámite correspondiente»).


La cadena de explotación opera en fases consecutivas:

  1. Redirección maliciosa: El SMS contiene un enlace acortado o dominio no gubernamental que redirige a una réplica visual de la sede electrónica de la TGSS.  

  2. Validación simulada: Para dotar de mayor verosimilitud al portal y eludir análisis automatizados rápidos, el sitio presenta un falso control de verificación (tipo captcha).

  3. Exfiltración de datos personales (PII): La víctima visualiza una falsa notificación de abono (con cuantías variables calculadas para motivar el clic, en torno a los 300 €) y un formulario que solicita nombre completo, DNI/NIE, fecha de nacimiento y domicilio.

  4. Captura de credenciales financieras: En la fase final del flujo, el portal solicita los datos de la tarjeta bancaria (número de tarjeta o PAN, fecha de caducidad y código CVV) bajo el pretexto de tramitar la transferencia del dinero. Los datos se envían a un servidor de comando y control (C2) bajo control del actor de amenaza, tras lo cual la web suele arrojar un mensaje genérico de error.


Parámetro

Detalle técnico verificado

Identificador oficial

INCIBE-2026-566

Severidad asignada

4 - Alta

Población diana

Usuarios de telefonía móvil en España

Cifra de afectados

Dato no disponible (campaña activa de distribución masiva no cuantificada públicamente)

Impacto directo

Fraude financiero no autorizado mediante cargos en tarjeta y riesgo de suplantación de identidad para fraudes secundarios con el DNI capturado


Mitigación y recomendaciones


Para usuarios que han recibido el mensaje sin interactuar:

  • Bloquear el número remitente y eliminar el SMS inmediatamente.  

  • No pulsar bajo ninguna circunstancia enlaces contenidos en mensajes SMS institucionales (la Seguridad Social y organismos tributarios no gestionan abonos ni solicitan datos de tarjeta vía enlace por SMS).

      

Para usuarios que han introducido datos en la plataforma maliciosa:

  • Bloqueo bancario inmediato: Notificar a la entidad emisora de la tarjeta bancaria para su anulación inmediata y monitorizar los movimientos en cuenta en busca de transacciones no autorizadas.

  • Custodia de evidencias: Realizar capturas de pantalla del mensaje recibido, de la URL y del historial de navegación como prueba pericial.

  • Denuncia formal: Presentar denuncia ante las Fuerzas y Cuerpos de Seguridad del Estado (Policía Nacional o Guardia Civil) aportando las evidencias documentales.  

  • Monitorización de identidad: Ejecutar ejercicios de egosurfing en los meses posteriores para detectar si el DNI o datos personales han sido publicados en bases de datos filtradas o usados en aperturas de cuentas fraudulentas.

 
 
 

Comentarios


bottom of page