La OCU difunde la alerta del SMS falso que suplanta a la Seguridad Social: INCIBE clasifica la campaña como de importancia alta y advierte de enlaces que imitan la web de la Tesorería General de la Seguridad Social.
El Instituto Nacional de Ciberseguridad ha detectado una nueva campaña de smishing que suplanta a la Tesorería General de la Seguridad Social. El aviso oficial fue publicado el 19 de agosto de 2026 y recibió una valoración de importancia alta. Un día después, la Organización de Consumidores y Usuarios difundió la alerta entre los consumidores. Los mensajes hablan de una supuesta actualización pendiente y llevan a una página falsa. Allí, los delincuentes ofrecen una prestación económica inexistente para obtener datos personales y bancarios.
El SMS falso utiliza una supuesta actualización pendiente de la Seguridad Social
El engaño comienza con un mensaje de texto que aparenta proceder de la Tesorería General de la Seguridad Social. El usuario recibe un aviso sobre una actualización pendiente y un enlace para gestionar ese supuesto trámite. INCIBE explica que se han detectado distintas versiones del SMS, aunque todas buscan dirigir a la víctima hacia dominios fraudulentos. Esas páginas imitan la apariencia de la Seguridad Social para reducir las sospechas del receptor. La campaña ha sido identificada como INCIBE-2026-566 y afecta especialmente a quienes pulsan el enlace recibido.
El patrón recuerda a otra campaña fraudulenta similar detectada meses antes, también basada en ayudas y prestaciones como reclamo. En este caso, los delincuentes han reforzado la apariencia de legitimidad de la página. La web falsa puede mostrar elementos gráficos asociados con la Seguridad Social y formularios que parecen formar parte de un trámite administrativo. OCU señala que incluso aparece una comprobación de seguridad para aumentar la sensación de confianza. Esa apariencia no convierte el sitio en oficial y el dominio debe comprobarse antes de facilitar información.
La falsa prestación termina solicitando el DNI y los datos de la tarjeta
Tras abrir el enlace, la víctima llega a una página que simula pertenecer a la TGSS. El sitio solicita inicialmente datos personales, incluido el DNI, y comunica que existe una prestación pendiente de revisión y cobro. El siguiente paso consiste en pedir más información para transferir el supuesto dinero a una cuenta. Finalmente, el formulario reclama los datos de la tarjeta bancaria. INCIBE advierte de que el supuesto ingreso es únicamente el señuelo utilizado para recopilar información sensible.
Esta secuencia permite entender por qué el fraude puede resultar convincente. No se presenta directamente como un cobro ni como una transferencia urgente a favor de un desconocido. El mensaje ofrece dinero a la víctima y reproduce la apariencia de un trámite público. Andalucía Informa ya ha publicado una guía para evitar fraudes que recoge señales habituales. Entre ellas figuran los dominios extraños, las peticiones de información sensible y los mensajes que empujan a actuar sin comprobar el origen.
La Seguridad Social sí puede enviar SMS, pero no pide estos datos de esta forma
Recibir un SMS relacionado con la Seguridad Social no significa automáticamente que exista un fraude. El INSS utiliza mensajes de texto en determinados procedimientos, como algunas citaciones vinculadas con prestaciones. También existen servicios oficiales de acceso mediante códigos enviados al teléfono móvil. La diferencia está en el contenido y en la gestión solicitada. La propia Seguridad Social advierte de que no pide pagar deudas ni actualizar datos personales mediante enlaces recibidos por SMS.
Por ese motivo, debe distinguirse un aviso informativo de un mensaje que intenta obtener información bancaria. En Andalucía Informa puede consultarse qué SMS envía el INSS en determinados procesos de incapacidad temporal. Si el mensaje genera dudas, la recomendación oficial es no utilizar su enlace. El usuario puede abrir directamente Importass o la Sede Electrónica desde el navegador. Así puede comprobar si existe una notificación pendiente sin entrar en la página enviada por el supuesto organismo.
Qué hacer si has pulsado el enlace o enviado información bancaria
Quien haya recibido el SMS, pero no haya abierto el enlace, debe bloquear al remitente y eliminar el mensaje. INCIBE recomienda además reportar el intento fraudulento para facilitar su análisis. Si ya se han enviado datos personales o bancarios, la actuación debe ser más rápida. El organismo aconseja contactar con la entidad bancaria para bloquear movimientos no autorizados y la tarjeta afectada. También deben conservarse capturas, enlaces y otras pruebas que permitan acreditar posteriormente cómo se produjo el fraude.
INCIBE recomienda presentar una denuncia ante las Fuerzas y Cuerpos de Seguridad del Estado cuando se hayan facilitado datos o exista un perjuicio. También aconseja vigilar durante los meses siguientes si la información personal aparece expuesta o se utiliza sin permiso. Para cualquier comprobación, la consulta debe hacerse directamente en los canales oficiales de la Seguridad Social. La advertencia cobra especial relevancia porque el fraude utiliza prestaciones económicas como reclamo y una web diseñada para parecer auténtica.
Consulta nuestra sección de trámites para conocer otros avisos, gestiones y recomendaciones relacionadas con las administraciones públicas.