Qué es el smishing y por qué resulta tan efectivo
El smishing es una variante del phishing que llega a través de mensajes de texto al móvil. A diferencia del correo electrónico, el SMS genera una sensación inmediata de urgencia y se percibe como un canal más fiable, especialmente cuando el mensaje aparenta venir de una institución pública de tanta relevancia como la Seguridad Social.
Los ciberdelincuentes aprovechan esa confianza institucional. El mensaje suele incluir un texto alarmante —que hay una prestación pendiente de cobro, un problema con tus datos o una suspensión inminente de un servicio— acompañado de un enlace que dirige a una página web fraudulenta diseñada para imitar la apariencia oficial del organismo.
Una vez dentro de esa página falsa, se solicita al usuario que introduzca su número de DNI, fecha de nacimiento, número de afiliación a la Seguridad Social o, en los casos más graves, datos de su cuenta bancaria. Toda esa información queda en manos de los estafadores.
Si te preocupa tu situación económica y buscas recursos legítimos, conviene que conozcas las ayudas del gobierno disponibles a través de canales oficiales, nunca a través de un SMS no solicitado.
Señales que delatan que el SMS es fraudulento
Aunque los mensajes están cada vez mejor redactados, existen indicios claros que permiten identificar el fraude antes de caer en él:
El número de origen es un teléfono móvil convencional o un número corto desconocido, no un canal oficial verificado. La Seguridad Social nunca solicita datos personales ni bancarios a través de un SMS ni redirige a páginas externas para gestionar trámites.
El enlace incluido en el mensaje suele contener palabras parecidas al nombre oficial pero con variaciones sutiles: letras intercambiadas, dominios con extensiones inusuales (.info, .xyz, .net) o subdominios engañosos del tipo 'seguridadsocial.tramites-urgentes.com'.
El mensaje transmite urgencia extrema: 'tienes 24 horas para actuar', 'tu prestación será cancelada', 'accede ahora para evitar cargos'. Esa presión artificial es una táctica clásica de ingeniería social para impedir que la víctima razone con calma.
Puedes consultar más casos activos en nuestra sección de alertas de estafas financieras, donde recopilamos avisos verificados de organismos oficiales.
💬 ¿Qué opinas tú sobre esta noticia? Comenta más abajo →
Por qué agosto es un momento propicio para este tipo de campañas
Los ciberdelincuentes no toman vacaciones. De hecho, el mes de agosto concentra condiciones favorables para este tipo de fraudes: muchos ciudadanos están fuera de su rutina habitual, la guardia baja y la atención se dispersa. Además, los trámites administrativos pendientes —renovaciones de prestaciones, gestiones de cara al inicio del curso escolar, revisiones de subsidios— generan un contexto creíble para que un mensaje sobre la Seguridad Social no resulte extraño.
En un mes en el que muchas familias buscan también préstamos para emergencias o revisar su situación económica de cara al otoño, la guardia ante mensajes financieros no solicitados debe estar especialmente alta.
En este mismo contexto de vulnerabilidad digital, la filtración de datos de grandes empresas —como la que afectó recientemente a clientes de Endesa, alertada también por INCIBE— puede facilitar que los estafadores dispongan de datos reales con los que personalizar sus mensajes y hacerlos más convincentes.
Qué hacer si has recibido el SMS o ya has hecho clic
Si has recibido el mensaje pero no has interactuado con él: no respondas, no llames al número remitente y borra el SMS. Puedes reportarlo a INCIBE a través de su línea de ayuda en ciberseguridad (017) o mediante el formulario de su web oficial.
Si has hecho clic en el enlace pero no has introducido datos: cierra el navegador de inmediato, analiza tu dispositivo con un antivirus actualizado y mantente alerta ante cualquier comportamiento inusual en tus cuentas.
Si has proporcionado datos personales o bancarios: contacta de inmediato con tu entidad bancaria para bloquear preventivamente cualquier operación sospechosa, modifica las contraseñas de los servicios que puedas haber comprometido y presenta una denuncia ante la Policía Nacional o la Guardia Civil. También puedes notificarlo a INCIBE.
Recuerda que si en los próximos días necesitas dinero de forma legítima —por ejemplo, para cubrir un gasto imprevisto mientras se resuelve la situación—, existen alternativas seguras como los créditos rápidos de entidades reguladas, muy distintos de cualquier oferta que llegue por SMS no solicitado.
La Seguridad Social pone a disposición de los ciudadanos su sede electrónica oficial (sede.seg-social.gob.es) y la aplicación Import@ss para realizar cualquier gestión de forma segura. Ante cualquier duda, acude siempre a esos canales directamente, sin seguir enlaces externos.
Fuente oficial y dónde informarse
Este aviso ha sido publicado por el Instituto Nacional de Ciberseguridad (INCIBE) el 19 de agosto de 2026. Puedes consultar el aviso completo en la web oficial de INCIBE.
Si quieres estar al día de las estafas activas que pueden afectar a tu economía familiar, consulta regularmente nuestra sección de alertas de estafas financieras y ten presente que ningún organismo público te pedirá datos sensibles a través de un simple SMS.