Una nueva estafa a la Seguridad Social está utilizando SMS falsos para intentar robar datos personales y bancarios, con especial incidencia entre trabajadores autónomos.

El engaño es especialmente peligroso porque utiliza una situación perfectamente creíble: una supuesta diferencia en las cotizaciones o una cantidad pendiente relacionada con las cuotas de la Seguridad Social.

El mensaje invita a solucionar la incidencia mediante un enlace. Al pulsarlo, la víctima llega a una página que imita los servicios oficiales de la Tesorería General de la Seguridad Social y puede terminar en una falsa pasarela de pago.

La propia Seguridad Social ha confirmado esta campaña y ha advertido de que no solicita el pago de deudas ni actualizaciones de datos personales mediante enlaces enviados por SMS.

Por tanto, si recibes un mensaje de este tipo, no pagues ni introduzcas ningún dato desde el enlace recibido.

¿Cómo funciona esta nueva estafa a la Seguridad Social?

El fraude comienza con algo tan cotidiano como un SMS.

El mensaje puede indicar que existe una actualización pendiente, una diferencia en tus cotizaciones, una deuda que debes regularizar o incluso una cantidad que supuestamente tiene que abonarte la Seguridad Social.

El objetivo es conseguir que pulses el enlace. A partir de ahí, los ciberdelincuentes intentan que el proceso resulte suficientemente creíble como para que continúes avanzando.

La página de destino puede imitar la apariencia de Importass, el portal de la Tesorería General de la Seguridad Social. Una vez dentro, se muestra una supuesta incidencia relacionada con las cuotas y se solicita realizar un pago para regularizar la situación.

Finalmente, la víctima puede llegar a una falsa pasarela en la que se solicitan datos de su tarjeta bancaria.

Es una técnica conocida como smishing: una modalidad de phishing en la que el engaño llega mediante un mensaje SMS.

falsa-web-importass

¿Por qué esta estafa puede engañar especialmente a los autónomos?

Aquí encontramos una de las claves del fraude. Los delincuentes no han elegido al azar el argumento de una diferencia en las cotizaciones.

Un trabajador autónomo está acostumbrado a pagar cuotas, realizar trámites telemáticos con la Seguridad Social y recibir comunicaciones relacionadas con su actividad. Además, las regularizaciones de cuotas son un procedimiento real.

Por eso, recibir un mensaje que habla de una pequeña diferencia pendiente puede parecer más creíble que recibir una petición de cientos o miles de euros.

En la campaña detectada se han utilizado precisamente conceptos como “regularización de cuotas” o supuestas diferencias en el cálculo de las cotizaciones.

Incluso puede aparecer una referencia a un pago relacionado con el IRPF. Este último detalle es una señal de alerta importante: el IRPF es gestionado por la Agencia Tributaria, no por la Tesorería General de la Seguridad Social.

La estafa mezcla así elementos reales con información falsa para conseguir que la víctima actúe antes de comprobar la situación.

SMS de la Seguridad Social: ¿cómo saber si es falso?

Hay una regla que puede evitar gran parte de estos fraudes:

no accedas a un trámite de la Seguridad Social utilizando el enlace incluido en un SMS inesperado.

La propia Seguridad Social recomienda entrar directamente en sus servicios oficiales para comprobar cualquier posible incidencia.También existen otras señales que pueden hacer sospechar.

Los mensajes fraudulentos pueden incluir faltas de ortografía, frases extrañas, palabras en diferentes idiomas o mensajes que presionan para actuar rápidamente.

El dominio también puede intentar parecer oficial mediante palabras como “seg”, “social”, “portal” o “gob”, aunque en realidad no pertenezca a la Administración.

Los delincuentes pueden mejorar sus mensajes, utilizar diseños prácticamente idénticos a los oficiales y construir páginas muy convincentes. Por eso, en lugar de intentar decidir si una web “parece verdadera”, resulta mucho más seguro no utilizar el enlace recibido y acceder al organismo por nuestra cuenta.

¿La Seguridad Social puede enviarme un SMS?

Sí. Y este matiz es importante. Recibir un SMS relacionado con la Seguridad Social no significa automáticamente que sea una estafa.

El problema aparece cuando una comunicación intenta que facilites información sensible o gestiones una supuesta deuda mediante un enlace fraudulento.

La recomendación oficial ante una comunicación dudosa es comprobar la situación accediendo directamente a los canales oficiales, como Importass o la Sede Electrónica de la Seguridad Social.

Es decir, no necesitamos decidir si el SMS tiene un logotipo correcto, si está bien redactado o si el dominio “parece bastante oficial”. Si existe realmente una deuda, notificación o trámite pendiente, podremos comprobarlo desde los canales oficiales.

¿Qué pasa si he pulsado el enlace pero no he introducido datos?

  • Pulsar un enlace fraudulento no significa necesariamente que los delincuentes hayan conseguido inmediatamente tus datos bancarios.
  • El riesgo dependerá de lo que haya ocurrido después y de la página a la que hayas accedido.
  • Si simplemente has abierto la web y no has facilitado información, evita continuar interactuando con ella y ciérrala.
  • No descargues archivos ni instales aplicaciones que puedan proponerte desde esa página.
  • Si has introducido una contraseña que también utilizas en otros servicios, cambia esa contraseña cuanto antes y evita reutilizarla.
  • El problema se vuelve más urgente si has facilitado información bancaria o realizado un pago.

Qué hacer si has dado los datos de tu tarjeta

Si has introducido el número de tu tarjeta, fecha de caducidad, CVV u otra información bancaria en una página vinculada a este fraude, no esperes a comprobar si aparece un cargo.

  • Contacta inmediatamente con tu entidad bancaria utilizando su aplicación, página web o teléfono oficial.
  • Explica qué información has facilitado y sigue las indicaciones del banco para bloquear o sustituir la tarjeta cuando corresponda.
  • Revisa también tanto los movimientos contabilizados como las operaciones pendientes y comunica cualquier transacción que no reconozcas.

La Seguridad Social recomienda, además, poner los hechos en conocimiento de las Fuerzas y Cuerpos de Seguridad del Estado si se han facilitado datos o realizado pagos a través de una página fraudulenta.

Conservar el SMS, capturas de pantalla, dirección de la página fraudulenta y justificantes de operaciones puede resultar útil como evidencia.

¿Y si también he facilitado contraseñas o códigos SMS?

Entonces el riesgo no se limita a la tarjeta. Si has proporcionado credenciales de acceso, cambia inmediatamente las contraseñas afectadas y revisa si las utilizabas también en otros servicios.

Una misma contraseña nunca debería reutilizarse en diferentes cuentas. También debes desconfiar de cualquier llamada posterior relacionada con el fraude.

Los ciberdelincuentes pueden intentar aprovechar la información obtenida para realizar un segundo contacto y hacerse pasar, por ejemplo, por tu banco o por otra entidad. Nunca facilites códigos de confirmación o autenticación recibidos por SMS a una persona que te los solicite por teléfono.

estafa-a-la-seguridad-social

De la Seguridad Social a Hacienda: el patrón se repite

Este tipo de fraude no es exclusivo de la Seguridad Social.

Los ciberdelincuentes utilizan frecuentemente organismos conocidos porque generan confianza y porque sus comunicaciones pueden provocar una reacción inmediata.

Hacienda, bancos, empresas de mensajería, la DGT o la propia Seguridad Social pueden convertirse en la identidad utilizada como cebo.

En Bejares Consultores ya hemos analizado una estrategia similar en nuestro artículo sobre el correo falso de la Agencia Tributaria.

Aunque cambie el organismo utilizado, el mecanismo suele compartir varios elementos: una comunicación inesperada, una situación urgente, un enlace y una petición de información o dinero.

Los autónomos son un objetivo especialmente interesante para los ciberdelincuentes

Un autónomo no solo dispone de información personal.

Puede tener acceso a cuentas profesionales, documentación de clientes, información fiscal, facturas, banca empresarial y diferentes servicios digitales relacionados con su negocio.

Esto hace que un fraude aparentemente sencillo pueda convertirse en un problema mayor.

Además, los ataques no siempre terminan en el primer mensaje. Los datos obtenidos en una campaña pueden utilizarse posteriormente para intentar otras formas de fraude o suplantación.

Si gestionas un negocio, puedes ampliar estas medidas en nuestra guía de ciberseguridad en pymes.

También hemos preparado una guía específica sobre seguros para autónomos para conocer los diferentes riesgos que pueden afectar a una actividad profesional y las soluciones aseguradoras disponibles.

¿Puede un seguro ayudar ante un fraude digital?

Dependerá completamente del tipo de seguro y de las coberturas contratadas.

No debemos asumir que cualquier seguro de empresa o de autónomos cubre automáticamente las pérdidas ocasionadas por una estafa.

En el ámbito empresarial existen seguros de ciberriesgo que pueden contemplar diferentes servicios y garantías relacionados con incidentes digitales, siempre de acuerdo con las condiciones, límites y exclusiones de cada póliza.

Por eso, más que contratar un seguro pensando únicamente en “hackeos”, conviene analizar qué riesgos digitales tiene realmente el negocio: pérdida de información, responsabilidad frente a terceros, interrupción de actividad, fraude, asistencia técnica o gestión de incidentes, entre otros.

La prevención debe seguir siendo siempre la primera barrera.

    Resumen de privacidad
    Bejares Consultores | Correduría de Seguros

    Esta web utiliza cookies para que podamos ofrecerte la mejor experiencia de usuario posible. La información de las cookies se almacena en tu navegador y realiza funciones tales como reconocerte cuando vuelves a nuestra web o ayudar a nuestro equipo a comprender qué secciones de la web encuentras más interesantes y útiles.

    Cookies estrictamente necesarias

    Las cookies estrictamente necesarias tiene que activarse siempre para que podamos guardar tus preferencias de ajustes de cookies.

    Analítica

    Esta web utiliza Google Analytics para recopilar información anónima tal como el número de visitantes del sitio, o las páginas más populares.

    Dejar esta cookie activa nos permite mejorar nuestra web.