
La TGSS alerta de una oleada de fraude por SMS: los mensajes suplantan a la Seguridad Social para robar datos bancarios a autónomos y pensionistas.
El smishing es la versión por mensaje de texto del phishing, y llega al móvil sin aviso previo. La Tesorería General de la Seguridad Social lo repite: nunca pide datos ni pagos por SMS. Ni para actualizar tu ficha, ni para cobrar una deuda, ni para ingresarte una prestación. Si recibes un aviso así, es un fraude. En la definición de phishing tienes el contexto de esta familia de engaños.
El gancho cambia de envoltorio, pero el patrón se repite. Unos mensajes hablan de una supuesta actualización de datos personales; otros avisan de una deuda por una diferencia en las cotizaciones que no existe. La trampa es el enlace: al pulsarlo, el usuario aterriza en una web que imita a la oficial.
Hay un detalle que delata el engaño a la primera. Algunos de esos portales falsos mencionan incluso pagos de IRPF. Ese impuesto lo gestiona la Agencia Tributaria, no la Tesorería: el IRPF no se paga en las oficinas de la Seguridad Social. Cuando un mensaje mezcla las dos administraciones, lo ha escrito un estafador.
Cómo funciona el fraude: de la falsa deuda al número de tu tarjeta
El recorrido es corto y está muy medido. El SMS avisa de una incidencia con tu cotización o con una prestación y ofrece un botón para resolverla en dos minutos. Detrás hay una página clonada, con logos y colores que parecen auténticos. La última parada es una falsa pasarela de pago: ahí piden tu tarjeta.
La excusa para pedir los datos bancarios va en las dos direcciones. Unas veces te dicen que tienes una deuda y que debes pagarla para no perder derechos. Otras, que tienes cantidades pendientes de cobro y que solo necesitan tu cuenta para ingresarlas. El resultado es idéntico: tu dinero, en su bolsillo.
El enlace no lo manda la administración: lo manda alguien que ha copiado su aspecto y sabe qué te preocupa.
El objetivo final nunca es el trámite. La meta es tu tarjeta y las claves de tu banca online. Por eso el mensaje mete prisa: si tardas, pierdes la prestación o se te acumula la deuda.
Los dominios falsos y las señales que delatan el SMS
La campaña se apoya en direcciones web creadas para parecerse a las oficiales. Estas son algunas de las que ha detectado la Seguridad Social:
- poratlesgsoical-gob.top
- portalseiq.eu.cc
- portal-seg-social.help
- portal.seg-socioal.cfd
- portaliseg-socialgobs.clik
- portalesgsecili.click
Fíjate en el truco: cambian dos letras de sitio y rematan con terminaciones que la administración no usa. Los trámites oficiales viven en seg-social.es, nunca en .top, .click, .help o .cfd. Otras señales de alarma: faltas de ortografía, frases mal construidas, palabras sueltas en otro idioma y una urgencia que no encaja con ningún procedimiento real.

Antes de tocar nada hay una prueba sencilla. Abre el navegador por tu cuenta, escribe la dirección oficial y mira si tienes algún trámite pendiente. Si no aparece nada, el SMS era mentira.
Qué hacer si ya has pulsado el enlace o has dado tus datos
Lo primero, el banco. Llama a tu entidad, cuenta lo ocurrido y bloquea la tarjeta o la cuenta afectada. Cuanto antes avises, más margen hay para frenar los cargos. Si has facilitado claves, cámbialas todas y activa la verificación en dos pasos.
Después toca denunciar. Guarda el mensaje, haz una captura del enlace y acude a comisaría o al cuartel de la Guardia Civil. Los hechos se denuncian ante las Fuerzas y Cuerpos de Seguridad del Estado, y ese atestado te servirá si luego el banco pide explicaciones. No borres el hilo de mensajes: es la prueba.
Si lo que tienes es la duda, resuélvela por la vía oficial. Tus trámites con la Tesorería, del alta a la comprobación de la cuota, se consultan entrando tú en la web de la Seguridad Social o en Importass, con Cl@ve o certificado digital. Sin enlaces intermedios. Y para este tipo de casos, la web de INCIBE reúne guías y canales de ayuda.
Por qué este fraude funciona tan bien entre los autónomos
La propia Seguridad Social habla de una campaña ‘nueva’, y eso ya dice algo: no es la primera ni será la última. El patrón se repite con otros organismos públicos cada pocos meses y cada oleada llega mejor maquetada. Los dominios falsos caen y se levantan otros, así que bloquear una dirección concreta sirve de poco.
El autónomo es un objetivo goloso por una razón concreta. Está acostumbrado a recibir avisos de la Tesorería: revisiones de su cotización, requerimientos de documentación, notificaciones sobre prestaciones. Un mensaje que habla de una diferencia en las cotizaciones no suena a ciencia ficción. Suena a un martes.
Ahí está el problema de fondo. La administración se comunica cada vez más por vía electrónica y el ciudadano ha aprendido a desconfiar de todo, incluido lo auténtico. Ninguna cuota se cobra por SMS ni ninguna prestación se ingresa dando la tarjeta.
Mientras la campaña siga circulando, conviene revisar tus trámites reales una vez al mes, avisar a quien acaba de darse de alta y no reenviar el enlace ni ‘para comprobarlo’. La próxima oleada traerá otro dominio y el mismo truco. La defensa tampoco cambia: no pulses y entra por tu cuenta.
Guía rápida del trámite
- 📅 Plazos: No hay plazo de solicitud. La campaña está activa y las recomendaciones se mantienen mientras circulen los mensajes.
- ✅ Requisitos clave: No hay que inscribirse en nada. Cualquier autónomo o pensionista puede recibir el SMS, sea cual sea su cuota o su prestación.
- 🌐 Dónde solicitarlo: No es un trámite. Tus gestiones se consultan en la web oficial de la Seguridad Social e Importass, con Cl@ve o certificado; la denuncia, en comisaría o cuartel.
- 💰 Importe o coste: Cero euros. Ninguna gestión de la Seguridad Social se cobra por SMS ni se abona con tarjeta desde un enlace.
- ⚠️ Error a evitar: Pulsar el enlace del mensaje. Si dudas, entra por tu cuenta en la web oficial y comprueba si tienes algo pendiente.




