Invasões de contas do Instagram raramente envolvem algo exótico. Elas se resumem a uma senha fraca ou que já vazou em outro lugar, um login de um dispositivo que você nunca notou, uma mensagem que parecia oficial mas não era, ou um app para o qual você entregou suas credenciais e esqueceu.

Os nove passos abaixo fecham cada uma dessas portas, na ordem em que a redução de risco é maior primeiro.

Sobre as fontes desta página. As configurações, caminhos e regras abaixo vêm da Central de Ajuda do Instagram e do próprio newsroom da Meta, e cada seção tem link para a página exata de onde saíram. Duas afirmações vêm de fora da Meta e estão identificadas onde aparecem: a Check Point Research, sobre a frequência com que o Instagram é alvo de impersonação, e a equipe de segurança cibernética da Universidade Masaryk, sobre o que um gerenciador de senhas realmente faz. O SocialGuardian é um produto nosso — onde aparece, está marcado como promoção, e a única coisa que ele se propõe a fazer é backup do seu conteúdo.

A versão em 30 segundos

  • Ative a verificação em duas etapas e guarde seus códigos de backup.
  • Use uma senha longa, única e que você não tenha usado em nenhum outro lugar.
  • Revise todos os dispositivos conectados no momento e remova os que você não reconhece.
  • Execute a Verificação de segurança se algo parecer errado.
  • Considere qualquer DM sobre sua conta um golpe — o Instagram não envia esse tipo de mensagem.
  • Revogue o acesso de apps de terceiros que você não confia.
  • Guarde uma cópia do seu conteúdo em algum lugar que o Instagram não possa bloquear.

O que de fato faz contas do Instagram serem invadidas

O próprio Instagram marca uma conta como em risco em três situações: senha fraca, senha que pode ter sido exposta ou comprometida por uma fonte externa, ou conta sincronizada com um app de terceiros não autorizado. O caso mais comum é o reuso de senha — você usou a mesma senha em outro site, e esse site sofreu o vazamento, segundo o Instagram.

O outro grande vetor é o phishing: uma mensagem ou link suspeito pedindo suas informações pessoais, geralmente alegando que sua conta será banida ou excluída se você não agir, como descreve o Instagram.

Isso não é hipotético. No Relatório de Phishing de Marcas do 2º trimestre de 2024 da Check Point Research, o Instagram voltou ao top 10 das marcas mais impersonadas em ataques de phishing — 10º lugar, 0,7% dos eventos de phishing de marcas — pela primeira vez desde 2022, com pesquisadores observando páginas falsas de login do Instagram criadas especificamente para roubar credenciais.

Cada passo desta página protege a conta. Nenhum deles protege o trabalho que está dentro dela — para isso você precisa de uma cópia que não viva no Instagram. O SocialGuardian faz backup automático dos seus posts, stories e vídeos, usando apenas seu @handle público. Comece um teste grátis de 30 dias

Passo 1 — Ative a verificação em duas etapas

O Instagram chama a verificação em duas etapas de "a medida individual mais eficaz para proteger sua conta contra hackers" e diz que a ativou por padrão para contas de criadores — então, se você tem uma, confira se não a desativou em algum momento, de acordo com a orientação de segurança do Instagram.

É aqui que muita gente se confunde: a verificação em duas etapas não pede um código toda vez que você abre o app. Ela exige um código se houver uma tentativa de login de um dispositivo que o Instagram não reconhece, segundo a Central de Ajuda do Instagram. No dia a dia, no seu próprio celular, você nem vai notar.

Para configurar: Mais → Configurações → Ver mais na Central de Contas → Senha e segurança → Verificação em duas etapas.

Existe um segundo benefício que não é óbvio na tela de configurações. Com a verificação em duas etapas ativada, você recebe um alerta sempre que alguém tenta entrar de um dispositivo ou navegador que o Instagram não reconhece. O alerta informa qual dispositivo tentou e de onde, e você pode aprovar ou negar a solicitação imediatamente de um dispositivo em que já está conectado, como explica a Meta. Isso transforma uma tentativa de invasão em uma notificação que você resolve com um toque.

Qual método de verificação em duas etapas você deve escolher?

Ao configurar a verificação em duas etapas, o Instagram pede que você escolha um de três métodos de segurança — e e-mail não é um deles, segundo o Instagram.

Método O que o Instagram diz Vale saber
Aplicativo de autenticação Recomendado pelo Instagram Apps como Duo Mobile ou Google Authenticator; vários dispositivos podem receber os códigos
Mensagem de texto (SMS) Compatível Os códigos chegam por SMS no seu número confirmado
WhatsApp Compatível É preciso ativar primeiro o método de mensagem de texto

Se você não tem preferência forte, siga a recomendação do próprio Instagram e use um aplicativo de autenticação.

Passo 2 — Guarde seus códigos de backup

Se você perder o acesso ao seu celular ou e-mail e não conseguir receber os códigos de login, é o código de backup que vai trazer você de volta, diz o Instagram. Gere os códigos ao ativar a verificação em duas etapas e guarde-os em algum lugar que não seja o celular que eles protegem.

Não marque "Confiar neste dispositivo" em um computador público ou compartilhado. Dispositivos confiáveis pulam o código da verificação em duas etapas nos próximos logins — exatamente a proteção que você acabou de ativar.

Passo 3 — Corrija sua senha

As regras de senha publicadas pelo Instagram são específicas, então aqui estão elas sem enfeite. Sua senha deve ter pelo menos seis caracteres, mas o Instagram recomenda pelo menos oito para maior segurança, usando uma combinação de números, letras e caracteres especiais. Ela deve ser diferente das senhas que você usa em outras contas, como e-mail ou banco, e você deve evitar informações fáceis de adivinhar, como data de nascimento ou número de telefone — essa é a orientação do próprio Instagram.

A página de segurança do Instagram acrescenta duas regras: use uma combinação de pelo menos seis números, letras e caracteres especiais (como !$@%) e evite repetições, e nunca entregue sua senha para alguém que você não conhece e em quem não confia. Ela também recomenda usar um gerenciador de senhas de terceiros, citando LastPass e 1Password, no mesmo artigo de ajuda.

Se você não tem certeza de como um gerenciador de senhas ajuda: ele armazena e criptografa suas credenciais de login para que você só precise lembrar de uma senha mestra forte, gera senhas seguras e as preenche automaticamente no login — segundo a equipe de segurança cibernética da Universidade Masaryk, uma fonte fora do Instagram. Esse é o antídoto prático para o reuso de senha que faz contas serem marcadas em primeiro lugar.

Trocar sua senha faz mais do que trocar sua senha: assim que você a atualiza, você é desconectado de todos os outros dispositivos, segundo o Instagram. Se outra pessoa tinha uma sessão aberta, essa sessão morre.

Passo 4 — Verifique onde você está conectado

Você pode ver a qualquer momento a lista de dispositivos que entraram recentemente na sua conta do Instagram. Se você não reconhecer um login recente, pode sair da conta nesse local ou dispositivo e avisar o Instagram que o login não foi seu, como descreve a Central de Ajuda.

Dois caminhos para a mesma lista:

  • Configurações → Central de Contas → Senha e segurança → "Onde você está conectado"
  • Configurações → Atividade de login

Para cada login, você pode confirmar Fui eu ou marcar Não fui eu — e marcar um login como "Não fui eu" dispara uma redefinição de senha. Você também pode sair da conta em qualquer dispositivo remotamente. Faça isso antes de trocar sua senha, para saber com o que está lidando.

Passo 5 — Execute a Verificação de segurança do Instagram

A Verificação de segurança é um fluxo dedicado a contas que podem ter sido invadidas. Lançada em julho de 2021, ela guia você pela checagem da atividade de login, revisão das informações do perfil, confirmação das contas que compartilham informações de login e atualização das informações de contato para recuperação, como número de telefone ou e-mail, segundo o newsroom da Meta.

É a forma mais rápida de cobrir os Passos 1, 4 e 6 de uma vez só se você suspeitar que algo já aconteceu.

Passo 6 — Aprenda a reconhecer uma mensagem real do Instagram

Esta é a coisa mais útil desta página, porque faz a maioria dos golpes de phishing falharem na hora:

O Instagram nunca vai te enviar um DM sobre sua conta. Mensagens dizendo que sua conta corre risco de ser banida ou que está violando políticas são golpes. Se o Instagram quiser falar com você sobre sua conta, ele fará isso pela aba "E-mails do Instagram" nas suas configurações — o único lugar no app onde você encontra comunicação direta e autêntica do Instagram, segundo a Meta.

Isso dá a você uma verificação de uma etapa para qualquer mensagem alarmante: abra as Configurações, confira a aba "E-mails do Instagram" e veja se a mensagem está lá. Se não estiver, não é do Instagram.

Para e-mails, você pode confirmar que o remetente é afiliado à Meta verificando o endereço, que pode incluir [email protected], [email protected], @fb.com, @meta.com ou @account.meta.com. Não confie em mensagens que pedem dinheiro, oferecem presentes ou ameaçam excluir ou banir sua conta, e nunca clique em links suspeitos nem responda com sua senha, CPF ou informações de cartão de crédito — a orientação de phishing do Instagram cobre tudo isso.

Se você já caiu em um phishing: redefina sua senha, saia da conta em dispositivos que não são seus e denuncie o e-mail estranho para [email protected].

Passo 7 — Revogue o acesso de apps de terceiros que você não confia

Tenha cuidado ao autorizar qualquer app de terceiros e nunca compartilhe suas informações de login com um app em que você não confia. Se você der suas informações de login a um app — seja com um token de acesso ou entregando seu nome de usuário e senha — ele pode obter acesso completo à sua conta, alerta o Instagram.

Para tirar os que você não tem certeza, revogue o acesso de qualquer app de terceiros suspeito em instagram.com/accounts/manage_access, que é o caminho que o Instagram indica para contas invadidas e em risco.

Serviços que prometem seguidores, curtidas ou "crescimento" em troca do seu login do Instagram estão pedindo exatamente o acesso contra o qual o Instagram alerta. Uma ferramenta legítima nunca precisa da sua senha.

Passo 8 — Saia da conta em dispositivos compartilhados

Saia do Instagram quando usar um computador ou celular compartilhado com outras pessoas e não marque a opção "Lembrar de mim" ao entrar de um computador público — ela mantém você conectado mesmo depois de fechar a janela do navegador, diz o Instagram.

Passo 9 — Guarde uma cópia do seu conteúdo fora do Instagram

Os passos 1 a 8 protegem o acesso à conta. Nenhum deles protege o que levou anos para você criar.

O Instagram permite levar seus dados com você: vá em Central de Contas → Suas informações e permissões → Exportar suas informações e exporte para o seu dispositivo ou para um serviço externo. A exportação é um processo protegido por senha — e pode levar até 30 dias para o Instagram enviar o link da exportação por e-mail, segundo o Instagram.

Até 30 dias tudo bem para um arquivo planejado. Não serve como plano de recuperação para o dia em que você ficar bloqueado, porque você solicita a exportação depois de perder o acesso — exatamente quando você não consegue.

Um backup contínuo roda antes do dia ruim, não depois. O SocialGuardian faz backup automático dos seus posts, stories e vídeos — além de Reels, legendas, metadados e listas de seguidores — do Instagram e de outras sete redes, usando apenas seu @handle público: sem senha, sem OAuth, sem "entrar com o Instagram". Configure em cerca de um minuto

Se sua conta já foi invadida

Comece por instagram.com/hacked no navegador do desktop ou do celular para proteger a conta e garanta que sua conta de e-mail também esteja segura — quem consegue ler seu e-mail provavelmente também consegue acessar sua conta do Instagram, segundo o Instagram.

A partir daí, a orientação de recuperação do Instagram dá vários caminhos, e vale a pena conhecer todos antes de precisar deles:

  • Verifique seu e-mail em busca de uma mensagem de [email protected]. Se o atacante mudou o e-mail da sua conta, essa mensagem pode permitir que você desfaça a alteração.
  • Solicite um link de login para seu e-mail ou número de telefone pela opção "Esqueceu a senha?" para o Instagram confirmar que a conta é sua.
  • Solicite um código de segurança ou suporte se o link de login não chegar.
  • Verifique sua identidade com uma selfie em vídeo. Se você solicitar suporte para uma conta com fotos suas, será pedido que você grave uma selfie em vídeo virando a cabeça em diferentes direções. O vídeo nunca fica visível no Instagram e é excluído em até 30 dias.

Se você ainda consegue entrar, percorra esta lista — mesma fonte:

  • Troque sua senha ou envie para si mesmo um e-mail de redefinição de senha (instagram.com/accounts/password/change/).
  • Ative a verificação em duas etapas.
  • Confirme se o número de telefone e o endereço de e-mail nas configurações da conta estão corretos.
  • Verifique a Central de Contas e remova contas vinculadas que você não reconhece.
  • Revogue o acesso de apps de terceiros suspeitos.

Recuperar uma conta é um problema. Recuperar seus posts é outro — e, se a conta sumir, eles somem junto, a menos que exista uma cópia em outro lugar. O SocialGuardian mantém uma cópia segura e independente para você baixar ou restaurar com um clique. Proteja seu arquivo grátis por 30 dias

Contas de alto risco: a Proteção Avançada do Instagram

Algumas contas do Instagram são tratadas como particularmente vulneráveis a fraudes e tentativas de invasão — assinantes do Meta Verified, empresários, políticos, jornalistas e anunciantes. Para elas, a verificação em duas etapas não é opcional: a Proteção Avançada do Instagram a torna obrigatória e, se você não aderir dentro do prazo de carência, sua conta será bloqueada até que a adesão seja concluída, segundo o Instagram. Os métodos disponíveis são os mesmos três: aplicativo de autenticação (recomendado), SMS ou WhatsApp.

Se você se enquadra em uma dessas categorias, adira antes do prazo de carência acabar, em vez de descobrir o bloqueio na prática.

Referência rápida: onde fica cada configuração

O que você quer fazer Onde ir Fonte
Ativar a verificação em duas etapas Mais → Configurações → Ver mais na Central de Contas → Senha e segurança → Verificação em duas etapas Instagram
Ver os dispositivos conectados à sua conta Configurações → Central de Contas → Senha e segurança → "Onde você está conectado", ou Configurações → Atividade de login Instagram
Verificar se uma mensagem é realmente do Instagram Configurações → aba "E-mails do Instagram" Meta
Revogar o acesso de apps de terceiros instagram.com/accounts/manage_access Instagram
Trocar sua senha instagram.com/accounts/password/change/ Instagram
Exportar seus dados do Instagram Central de Contas → Suas informações e permissões → Exportar suas informações Instagram
Proteger uma conta invadida instagram.com/hacked Instagram
Denunciar um e-mail de phishing [email protected] Instagram

O único hábito que vale a pena manter

Configurações de segurança são um trabalho único que você deve revisar duas vezes por ano: verificação em duas etapas ainda ativa, nenhum dispositivo desconhecido na lista de logins, nenhum app de terceiros que você não reconheça, senha ainda exclusiva do Instagram.

O backup é a parte que precisa continuar rodando sozinho, porque o dia em que você precisar dele é o dia em que você não vai conseguir configurá-lo.

O SocialGuardian já fez backup de 50M+ posts para 1.200+ criadores, marcas e agências — privado para sua conta, exportável a qualquer momento, com SSL de ponta a ponta e conformidade com a GDPR (UE). Sem senha. Sem OAuth. Sem "entrar com o Instagram". Comece seu teste grátis