Este es el sms que están enviando los ciberdelincuentes que se hacen pasar por la Seguridad Social
Se ha vuelto a detectar una masiva y peligrosa campaña de mensajes de texto fraudulentos que suplanta, de forma directa, a la Tesorería General de la Seguridad Social. Los ciberdelincuentes esta vez envían un SMS al teléfono móvil de los ciudadanos informándoles de que disponen de una supuesta actualización pendiente en el sistema. El mensaje insta de manera urgente a pulsar sobre un enlace de internet adjunto para gestionar dicho trámite administrativo de forma inmediata. Sin embargo, este enlace redirige a una página web falsa que suplanta la identidad de la propia Tesorería General.
Esta estafa ha sido identificada y calificada con un nivel de importancia alta por el Instituto Nacional de Ciberseguridad (INCIBE), así como por la Guardia Civil, que ha utilizado sus redes oficiales para alertar a la ciudadanía sobre este engaño que busca hacerse con datos confidenciales de los usuarios mediante enlaces maliciosos. Este tipo de ciberataque es conocido bajo la denominación técnica de smishing, una modalidad de fraude que se basa en el envío de mensajes de texto simulando ser una entidad legítima. El objetivo principal de estos mensajes es confundir a los receptores para robarles información privada o realizarles un cargo económico en sus cuentas de forma fraudulenta.
Por lo general, los ciberdelincuentes aprovechan la confianza que los usuarios depositan en las instituciones públicas o de servicios esenciales para hacerlos picar en el anzuelo de manera rápida. La Seguridad Social constituye uno de los cebos más utilizados por estas organizaciones cibernéticas, junto con otras entidades públicas de gran relevancia como la Agencia Tributaria, los ayuntamientos locales o los servicios postales de Correos, con el fin de maximizar el número de víctimas y obtener un mayor impacto económico ilícito. De esta forma, la víctima asume falsamente la autenticidad del remitente.
Una vez que el usuario hace clic en el enlace que acompaña al mensaje de texto, es redirigido a un sitio web fraudulento que copia con gran precisión el portal real. La página falsa imita a la perfección los logotipos de la Seguridad Social, las tipografías corporativas, los colores institucionales y la disposición visual para lograr una apariencia de absoluta verosimilitud ante el público. Con el propósito de dar mayor credibilidad al fraude y tranquilizar al usuario, el sitio web malicioso exige superar un supuesto control de seguridad. Este filtro falso consiste en una verificación para confirmar que la persona no es un robot, lo que imita las medidas habituales que se encuentran en entornos seguros y legítimos en internet, logrando así que la víctima disminuya su nivel de alerta y continúe con los pasos del trámite.
Asimismo, este tipo de mecanismos interactivos pretenden convencer al usuario de la legalidad de las operaciones antes de solicitar datos. En el interior de este portal web falso, se muestra una notificación que informa sobre la disponibilidad de una supuesta prestación económica que está pendiente de revisión. Concretamente, en los casos reportados por los afectados a organizaciones de consumidores como la OCU, se ofrece un total pendiente de cobro de 305 euros. Para supuestamente gestionar el abono y proceder al trámite, la página solicita de manera sucesiva el ingreso de datos personales como el nombre completo y el número del DNI. Una vez introducidos estos datos, el sistema fraudulento solicita de forma obligatoria los datos bancarios completos y el número de la tarjeta de crédito bajo el falso pretexto de realizar un ingreso directo de esa cantidad de dinero. El usuario no sospecha que está entregando sus claves en bandeja.
A pesar del cuidado diseño visual de la página web falsa, existen múltiples elementos técnicos que delatan el engaño si se realiza una observación atenta y analítica. Los enlaces de internet que circulan en esta campaña masiva utilizan diferentes direcciones que imitan dominios legítimos del Estado, pero que en realidad son completamente extraños. Entre los dominios fraudulentos detectados y denunciados por portales de verificación figuran ejemplos con errores ortográficos como portelsegscoial punto click, seg guion social guion gob punto us, portaliseg guion socolsegob punto click o portaeliseg guion socailbgob punto click. Estas direcciones sospechosas no guardan ninguna relación con la única dirección web oficial de la Seguridad Social.
La Seguridad Social ha recordado de manera tajante a todos los ciudadanos que bajo ninguna circunstancia solicita el pago de deudas ni la actualización de datos mediante enlaces recibidos por SMS. Para acceder de manera completamente segura a cualquier tipo de trámite de la Tesorería General y evitar cualquier engaño, es necesario utilizar únicamente las vías oficiales autorizadas. Los usuarios deben abrir de forma directa en sus navegadores la aplicación de Importass, el portal web oficial de la Tesorería General de la Seguridad Social, o bien acceder a su área personal a través de la Sede Electrónica. Desde estas aplicaciones del Estado se pueden consultar de forma verídica todas las notificaciones pendientes sin correr el riesgo de sufrir una estafa financiera ni comprometer los datos de las tarjetas.
Rapidez y capturas
Para aquellas personas que hayan accedido al enlace y facilitado datos de carácter personal o bancario, se recomienda actuar de forma rápida siguiendo un protocolo de seguridad. El primer paso indispensable es ponerse en contacto inmediato con su entidad financiera para proceder al inmediato bloqueo de las tarjetas y evitar cargos económicos no autorizados. En segundo lugar, es muy importante reunir y guardar de manera ordenada todas las evidencias posibles del fraude informático, como capturas de pantalla, los mensajes recibidos y las direcciones web de los enlaces maliciosos. La rapidez en la reacción y el acopio de pruebas digitales resultan cruciales para minimizar el impacto del fraude y reclamar devoluciones bancarias.
Una vez recopiladas todas las evidencias necesarias sobre la estafa, el afectado debe presentar una denuncia ante las Fuerzas y Cuerpos de Seguridad del Estado. Asimismo, es aconsejable reportar el mensaje fraudulento al buzón de incidentes del INCIBE para alertar sobre la campaña activa y evitar que otras personas resulten estafadas. Como medida preventiva adicional, los expertos recomiendan practicar el egosurfing de manera periódica durante los meses posteriores al incidente para verificar que la información personal expuesta no esté siendo utilizada de forma indebida en la red.