Los robos de cuentas de Instagram rara vez tienen que ver con algo exótico. Se reducen a una contraseña débil o ya filtrada en otro sitio, un inicio de sesión desde un dispositivo que nunca notaste, un mensaje que parecía oficial pero no lo era, o una aplicación a la que le diste tus credenciales y de la que te olvidaste.
Los nueve pasos de abajo cierran cada una de esas puertas, ordenados de modo que la mayor reducción de riesgo llegue primero.
Sobre las fuentes de esta página. Los ajustes, rutas y reglas que aparecen abajo provienen del Centro de ayuda de Instagram y de la sala de prensa de Meta, y cada sección enlaza a la página exacta de la que procede. Dos afirmaciones provienen de fuera de Meta y están indicadas donde aparecen: Check Point Research, sobre la frecuencia con la que se suplanta a Instagram, y el equipo de ciberseguridad de la Universidad Masaryk, sobre lo que hace realmente un gestor de contraseñas. SocialGuardian es nuestro producto; donde aparece, está marcado como promoción, y lo único que afirma hacer es respaldar tu contenido.
La versión de 30 segundos
- Activa la autenticación en dos pasos y guarda tus códigos de respaldo.
- Haz que tu contraseña de Instagram sea larga, única y distinta de las que usas en otros sitios.
- Revisa todos los dispositivos con sesión iniciada y elimina los que no reconozcas.
- Ejecuta la Revisión de seguridad si algo parece sospechoso.
- Da por hecho que cualquier mensaje directo sobre tu cuenta es una estafa: Instagram no envía esos mensajes.
- Revoca las aplicaciones de terceros en las que no confíes.
- Guarda una copia de tu contenido en un lugar al que Instagram no pueda impedirte acceder.
Qué provoca realmente el robo de cuentas de Instagram
Instagram marca una cuenta como en riesgo en tres situaciones: que tu contraseña sea débil, que tu contraseña pueda haber quedado expuesta o comprometida por una fuente externa, o que tu cuenta esté sincronizada con una aplicación de terceros no autorizada. El caso más habitual es la reutilización de contraseñas: usaste la misma contraseña en otro sitio y ese sitio sufrió la filtración, según Instagram.
El otro gran vector es el phishing: un mensaje o enlace sospechoso que pide tu información personal, a menudo afirmando que tu cuenta será bloqueada o eliminada si no actúas, como describe Instagram.
Eso no es hipotético. En el Informe de Phishing de Marcas del Q2 2024 de Check Point Research, Instagram volvió a entrar entre las 10 marcas más suplantadas en ataques de phishing —puesto número 10, 0.7% de los eventos de phishing de marcas— por primera vez desde 2022, con investigadores que observaron páginas falsas de inicio de sesión de Instagram creadas específicamente para robar credenciales.
Cada paso de esta página protege la cuenta. Ninguno protege el trabajo que hay dentro de ella; para eso necesitas una copia que no viva en Instagram. SocialGuardian respalda automáticamente tus publicaciones, historias y videos a partir de tu @handle público. Comienza una prueba gratuita de 30 días
Paso 1: Activa la autenticación en dos pasos
Instagram llama a la autenticación en dos pasos (2FA) "el paso individual más eficaz para proteger tu cuenta de los hackers" y dice que la activó por defecto en las cuentas de creadores, así que si tienes una, comprueba que no la desactivaste en algún momento, según la guía de seguridad de Instagram.
Lo que mucha gente no entiende es esto: la autenticación en dos pasos no te pide un código cada vez que abres la aplicación. Solo requiere un código si hay un intento de inicio de sesión desde un dispositivo que Instagram no reconoce, según el Centro de ayuda de Instagram. En el día a día, en tu propio teléfono, ni lo notarás.
Para configurarla: Más → Configuración → Ver más en el Centro de cuentas → Contraseña y seguridad → Autenticación en dos pasos.
Hay un segundo beneficio que no resulta evidente desde la pantalla de configuración. Con la autenticación en dos pasos activada, recibes una alerta cada vez que alguien intente iniciar sesión desde un dispositivo o navegador web que Instagram no reconozca. La alerta te dice qué dispositivo lo intentó y desde dónde, y puedes aprobar o rechazar la solicitud de inmediato desde un dispositivo en el que ya hayas iniciado sesión, como explica Meta. Eso convierte un intento de robo de cuenta en una notificación que puedes descartar con un toque.
¿Qué método de 2FA deberías elegir?
Al configurar la autenticación en dos pasos, Instagram te pide elegir uno de tres métodos de seguridad, y el correo electrónico no es uno de ellos, según Instagram.
| Método | Qué dice Instagram | Conviene saber |
|---|---|---|
| Aplicación de autenticación | Recomendada por Instagram | Aplicaciones como Duo Mobile o Google Authenticator; varios dispositivos pueden recibir los códigos |
| Mensaje de texto (SMS) | Compatible | Los códigos llegan por mensaje de texto a tu número confirmado |
| Compatible | Primero tienes que activar el método de mensaje de texto |
Si no tienes una preferencia clara, sigue la propia recomendación de Instagram y usa una aplicación de autenticación.
Paso 2: Guarda tus códigos de respaldo
Si pierdes el acceso a tu teléfono o a tu correo electrónico y no puedes recibir los códigos de inicio de sesión, un código de respaldo es lo que te permite volver a entrar, dice Instagram. Genéralos cuando actives la autenticación en dos pasos y guárdalos en un lugar que no sea el teléfono al que protegen.
No marques "Confiar en este dispositivo" en una computadora pública o compartida. Los dispositivos de confianza se saltan el código de 2FA en futuros inicios de sesión, y eso es justo la protección que acabas de activar.
Paso 3: Configura una contraseña segura
Las reglas de contraseña publicadas por Instagram son específicas, así que aquí van sin adornos. Tu contraseña debe tener al menos seis caracteres, pero Instagram recomienda al menos ocho para una mayor seguridad, con una combinación de números, letras y caracteres especiales. Debe ser distinta de las contraseñas que usas en otras cuentas, como el correo o el banco, y debes evitar información fácil de adivinar, como tu fecha de nacimiento o tu número de teléfono: esa es la propia guía de Instagram.
La página de seguridad de Instagram añade dos reglas más: usa una combinación de al menos seis números, letras y caracteres especiales (como !$@%) y evita las repeticiones; además, nunca des tu contraseña a alguien que no conozcas y en quien no confíes. También recomienda usar un gestor de contraseñas de terceros, y menciona LastPass y 1Password, en el mismo artículo de ayuda.
Si no tienes claro por qué ayuda un gestor de contraseñas: guarda y cifra tus credenciales de acceso para que solo tengas que recordar una contraseña maestra segura, genera contraseñas seguras y las rellena automáticamente al iniciar sesión, según el equipo de ciberseguridad de la Universidad Masaryk, una fuente externa a Instagram. Es la solución práctica para la reutilización de contraseñas que hace que marquen las cuentas en primer lugar.
Cambiar tu contraseña hace más que cambiar tu contraseña: en cuanto la actualizas, se cierra la sesión en todos los demás dispositivos, según Instagram. Si otra persona tenía una sesión abierta, esa sesión muere.
Paso 4: Revisa dónde has iniciado sesión
Puedes ver una lista de los dispositivos que han iniciado sesión recientemente en tu cuenta de Instagram en cualquier momento. Si no reconoces un inicio de sesión reciente, puedes cerrar la sesión de esa ubicación o dispositivo e indicarle a Instagram que ese inicio de sesión no fue tuyo, como describe el Centro de ayuda.
Dos rutas para llegar a la misma lista:
- Configuración → Centro de cuentas → Contraseña y seguridad → "Dónde has iniciado sesión"
- Configuración → Actividad de inicio de sesión
En cada inicio de sesión puedes confirmar Fui yo o marcar No fui yo. Si marcas un inicio de sesión como "No fui yo", se activa un restablecimiento de contraseña. También puedes cerrar la sesión de cualquier dispositivo de forma remota. Hazlo antes de cambiar tu contraseña para saber exactamente qué estás viendo.
Paso 5: Ejecuta la Revisión de seguridad de Instagram
La Revisión de seguridad es un flujo específico para cuentas que pueden haber sido hackeadas. Lanzada en julio de 2021, te guía para revisar la actividad de inicio de sesión, revisar la información del perfil, confirmar las cuentas que comparten información de inicio de sesión y actualizar la información de contacto de recuperación, como el número de teléfono o el correo electrónico, según la sala de prensa de Meta.
Es la forma más rápida de cubrir los pasos 1, 4 y 6 de una sola pasada si sospechas que ya ha pasado algo.
Paso 6: Aprende a reconocer un mensaje real de Instagram
Esto es lo más útil de toda esta página, porque hace que la mayoría de los intentos de phishing fracasen a simple vista:
Instagram nunca te enviará un mensaje directo sobre tu cuenta. Los mensajes que dicen que tu cuenta está en riesgo de ser bloqueada o que está violando las normas son estafas. Si Instagram necesita comunicarse contigo sobre tu cuenta, lo hace a través de la pestaña "Correos de Instagram" en tu configuración: el único lugar donde encontrarás comunicación directa y auténtica de Instagram dentro de la aplicación, según Meta.
Eso te da una verificación en un solo paso para cualquier mensaje alarmante: abre Configuración, revisa la pestaña "Correos de Instagram" y mira si el mensaje está ahí. Si no está, no es de Instagram.
Para los correos, puedes confirmar que el remitente está afiliado a Meta comprobando la dirección, que puede incluir [email protected], [email protected], @fb.com, @meta.com o @account.meta.com. No confíes en mensajes que pidan dinero, ofrezcan regalos o amenacen con eliminar o bloquear tu cuenta, y nunca hagas clic en enlaces sospechosos ni respondas con tu contraseña, tu número de seguridad social o la información de tu tarjeta de crédito: la guía de phishing de Instagram cubre todo esto.
Si ya has sido víctima de phishing: restablece tu contraseña, cierra sesión en los dispositivos que no sean tuyos y denuncia el correo sospechoso a [email protected].
Paso 7: Revoca las aplicaciones de terceros en las que no confíes
Ten cuidado al autorizar cualquier aplicación de terceros y nunca compartas tu información de inicio de sesión con una aplicación en la que no confíes. Si le das a una aplicación tu información de inicio de sesión, ya sea mediante un token de acceso o entregándole tu nombre de usuario y contraseña, puede obtener acceso completo a tu cuenta, advierte Instagram.
Para eliminar las que te generen dudas, revoca el acceso a cualquier aplicación de terceros sospechosa en instagram.com/accounts/manage_access, que es la ruta que Instagram ofrece para cuentas hackeadas y en riesgo.
Los servicios que prometen seguidores, me gusta o "crecimiento" a cambio de tu inicio de sesión de Instagram están pidiendo exactamente el acceso del que Instagram advierte. Una herramienta legítima nunca necesita tu contraseña.
Paso 8: Cierra sesión en los dispositivos que compartas
Cierra sesión en Instagram cuando uses una computadora o un teléfono que compartas con otras personas, y no marques la casilla "Recordarme" al iniciar sesión desde una computadora pública: mantiene tu sesión iniciada incluso después de cerrar la ventana del navegador, dice Instagram.
Paso 9: Guarda una copia de tu contenido fuera de Instagram
Los pasos 1 a 8 protegen el acceso a la cuenta. Ninguno de ellos protege lo que de verdad te llevó años crear.
Instagram sí te permite llevarte tus datos: ve a Centro de cuentas → Tu información y permisos → Exportar tu información y exporta a tu dispositivo o a un servicio externo. La exportación es un proceso protegido con contraseña, e Instagram puede tardar hasta 30 días en enviarte por correo el enlace de la exportación, según Instagram.
Hasta 30 días está bien para un archivo planificado. No está bien como plan de recuperación para el día en que te quedas bloqueado, porque la exportación se solicita después de haber perdido el acceso, que es justo cuando ya no puedes pedirla.
Una copia automática se crea antes del mal día, no después. SocialGuardian respalda automáticamente tus publicaciones, historias y videos, además de Reels, pies de foto, metadatos y listas de seguidores, desde Instagram y otras siete redes, usando solo tu @handle público: sin contraseña, sin OAuth, sin "iniciar sesión con Instagram". Configúralo en menos de un minuto
Si tu cuenta ya ha sido hackeada
Empieza en instagram.com/hacked desde el navegador de escritorio o móvil para proteger la cuenta, y asegúrate de que tu cuenta de correo también esté segura: cualquiera que pueda leer tu correo probablemente también pueda acceder a tu cuenta de Instagram, según Instagram.
A partir de ahí, la guía de recuperación de Instagram te da varias vías, y conviene conocerlas todas antes de necesitarlas:
- Revisa tu correo por si hay un mensaje de
[email protected]. Si el atacante cambió el correo de tu cuenta, ese mensaje puede permitirte deshacer el cambio de correo. - Solicita un enlace de inicio de sesión a tu correo electrónico o número de teléfono mediante "¿Olvidaste tu contraseña?" para que Instagram pueda confirmar que eres el dueño de la cuenta.
- Solicita un código de seguridad o asistencia si el enlace de inicio de sesión no te llega.
- Verifica tu identidad con un video selfie. Si solicitas asistencia para una cuenta con fotos tuyas, te pedirán que grabes un video selfie girando la cabeza en distintas direcciones. El video nunca es visible en Instagram y se elimina en un plazo de 30 días.
Si todavía puedes iniciar sesión, sigue esta lista en su lugar (misma fuente):
- Cambia tu contraseña o envíate un correo de restablecimiento de contraseña (instagram.com/accounts/password/change/).
- Activa la autenticación en dos pasos.
- Confirma que tu número de teléfono y tu dirección de correo electrónico en la configuración de la cuenta sean correctos.
- Revisa el Centro de cuentas y elimina cualquier cuenta vinculada que no reconozcas.
- Revoca el acceso a cualquier aplicación de terceros sospechosa.
Recuperar una cuenta es un problema. Recuperar tus publicaciones es otro: si la cuenta desaparece, ellas también, a menos que exista una copia en otro lugar. SocialGuardian mantiene una copia segura e independiente para que puedas descargarla o restaurarla con un clic. Protege tu archivo gratis durante 30 días
Cuentas de alto riesgo: la Protección avanzada de Instagram
Algunas cuentas de Instagram se consideran especialmente vulnerables al fraude e intentos de hackeo: suscriptores de Meta Verified, dueños de negocios, políticos, periodistas y anunciantes. Para estas, la autenticación en dos pasos no es opcional: la Protección avanzada de Instagram la hace obligatoria y, si no te inscribes dentro del período de gracia indicado, tu cuenta quedará bloqueada hasta que completes la inscripción, según Instagram. Los métodos disponibles son los mismos tres: aplicación de autenticación (recomendada), SMS o WhatsApp.
Si estás en una de esas categorías, inscríbete antes de que se acabe el período de gracia, en lugar de descubrir el bloqueo cuando ya haya ocurrido.
Referencia rápida: dónde está cada ajuste
| Qué quieres hacer | Dónde ir | Fuente |
|---|---|---|
| Activar la autenticación en dos pasos | Más → Configuración → Ver más en el Centro de cuentas → Contraseña y seguridad → Autenticación en dos pasos | |
| Ver los dispositivos con sesión iniciada en tu cuenta | Configuración → Centro de cuentas → Contraseña y seguridad → "Dónde has iniciado sesión", o Configuración → Actividad de inicio de sesión | |
| Comprobar si un mensaje es realmente de Instagram | Configuración → pestaña "Correos de Instagram" | Meta |
| Revocar el acceso de aplicaciones de terceros | instagram.com/accounts/manage_access | |
| Cambiar tu contraseña | instagram.com/accounts/password/change/ | |
| Exportar tus datos de Instagram | Centro de cuentas → Tu información y permisos → Exportar tu información | |
| Proteger una cuenta hackeada | instagram.com/hacked | |
| Denunciar un correo de phishing | [email protected] |
El hábito que merece la pena conservar
Los ajustes de seguridad son un trabajo de una sola vez que deberías revisar dos veces al año: que la autenticación en dos pasos (2FA) siga activada, que no haya dispositivos desconocidos en la lista de inicios de sesión, que no haya aplicaciones de terceros que no reconozcas y que la contraseña siga siendo exclusiva de Instagram.
La copia de seguridad es la parte que tiene que seguir funcionando sola, porque el día que la necesitas es el día en que ya no puedes configurarla.
SocialGuardian ha respaldado más de 50M de publicaciones para más de 1200 creadores, marcas y agencias: privado para tu cuenta, exportable en cualquier momento, con SSL de extremo a extremo y cumplimiento del RGPD de la UE. Sin contraseña. Sin OAuth. Sin "iniciar sesión con Instagram". Comienza tu prueba gratuita