La presa de control d'un compte d'Instagram poques vegades implica res d'exòtic. Normalment tot es redueix a una contrasenya feble o que ja s'havia filtrat en un altre lloc, a un inici de sessió des d'un dispositiu que no havies notat, a un missatge que semblava oficial però no ho era, o a una aplicació a la qual vas donar les teves credencials i de la qual et vas oblidar.

Els nou passos següents tanquen cadascuna d'aquestes portes, ordenats de manera que el que més redueix el risc va primer.

Sobre les fonts d'aquesta pàgina. La configuració, les rutes i les regles següents provenen del Centre d'ajuda d'Instagram i de la sala de premsa de Meta, i cada secció enllaça amb la pàgina exacta d'on s'ha tret. Dues afirmacions vénen de fora de Meta i estan marcades allà on apareixen: Check Point Research, sobre la freqüència amb què suplanten Instagram, i l'equip de ciberseguretat de la Universitat Masaryk, sobre què fa exactament un gestor de contrasenyes. SocialGuardian és el nostre producte: allà on surt, està marcat com a promoció, i l'única cosa que afirma fer és fer còpia de seguretat del teu contingut.

La versió de 30 segons

  • Activa l'autenticació de dos factors i desa els codis de reserva.
  • Fes que la teva contrasenya d'Instagram sigui llarga, única i que no hagis fet servir en cap altre lloc.
  • Revisa tots els dispositius que tenen la sessió iniciada i expulsa els que no reconeguis.
  • Executa la Comprovació de seguretat si veus res de sospitós.
  • Dona per fet que qualsevol missatge directe sobre el teu compte és una estafa: Instagram no n'envia.
  • Revoca l'accés de les aplicacions de tercers en què no confiïs.
  • Conserva una còpia del teu contingut en un lloc des d'on Instagram no et pugui deixar fora.

Què provoca, de fet, que et prenguin el compte d'Instagram

El mateix Instagram marca un compte com a de risc en tres situacions: que la contrasenya sigui feble, que la contrasenya hagi pogut quedar exposada o compromesa per una font externa, o que el compte estigui sincronitzat amb una aplicació de tercers no autoritzada. El cas més habitual és el de la reutilització de contrasenyes: has fet servir la mateixa contrasenya en un altre lloc, i aquell lloc ha patit la filtració, segons Instagram.

L'altre gran vector és el phishing: un missatge o un enllaç sospitós que et demana informació personal i que sovint diu que el teu compte es bloquejarà o s'eliminarà si no actues, tal com ho descriu Instagram.

Això no és hipotètic. A l'Informe de phishing de marques del segon trimestre del 2024 de Check Point Research, Instagram va tornar a entrar al top 10 de marques més suplantades en atacs de phishing — en 10a posició, un 0,7 % dels incidents de phishing de marques — per primera vegada des del 2022, amb investigadors que van observar pàgines falses d'inici de sessió d'Instagram creades específicament per robar credencials.

Cada pas d'aquesta pàgina protegeix el compte. Cap no protegeix la feina que hi ha a dins: per això necessites una còpia que no visqui a Instagram. SocialGuardian fa còpies de seguretat de les teves publicacions, històries i vídeos automàticament, només amb el teu @handle públic. Comença una prova gratuïta de 30 dies

Pas 1 — Activa l'autenticació de dos factors

Instagram descriu l'autenticació de dos factors com «el pas més eficaç per protegir el teu compte dels pirates informàtics» i diu que la va activar per defecte als comptes de creadors — així que, si en tens un, comprova que no la desactivessis en algun moment, segons la guia de seguretat d'Instagram.

La part que sol confondre la gent és aquesta: la 2FA no et demana un codi cada vegada que obres l'aplicació. Només et demana un codi si hi ha un intent d'inici de sessió des d'un dispositiu que Instagram no reconeix, segons el Centre d'ajuda d'Instagram. En el dia a dia, al teu propi telèfon, ni te n'adonaràs.

Per configurar-la: Més → Configuració → Vegeu més al Centre de comptes → Contrasenya i seguretat → Autenticació de dos factors.

Hi ha un segon avantatge que no es veu a la pantalla de configuració. Amb la 2FA activada, reps un avís cada cop que algú intenta iniciar la sessió des d'un dispositiu o navegador que Instagram no reconeix. L'avís et diu quin dispositiu ho ha intentat i on es troba, i pots aprovar o denegar la sol·licitud immediatament des d'un dispositiu on ja tinguis la sessió iniciada, tal com explica Meta. Això converteix un intent de presa de control en una notificació que pots descartar amb un toc.

Quin mètode de 2FA hauries de triar?

Quan configuris l'autenticació de dos factors, Instagram et demana que triïs un dels tres mètodes de seguretat — i el correu electrònic no n'és un, segons Instagram.

Mètode Què en diu Instagram Val la pena saber-ho
Aplicació d'autenticació Recomanada per Instagram Aplicacions com Duo Mobile o Google Authenticator; diversos dispositius poden rebre els codis
Missatge de text (SMS) Compatible Els codis arriben per missatge de text al número confirmat
WhatsApp Compatible Primer has d'activar el mètode de missatge de text

Si no tens cap preferència clara, fes cas de la recomanació d'Instagram i fes servir una aplicació d'autenticació.

Pas 2 — Desa els codis de reserva

Si perds l'accés al telèfon o a l'adreça de correu i no pots obtenir codis d'inici de sessió, un codi de reserva és el que et permet tornar a entrar, diu Instagram. Genera'ls quan activis la 2FA i guarda'ls en un lloc que no sigui el telèfon que protegeixen.

No marquis «Confia en aquest dispositiu» en un ordinador públic o compartit. Els dispositius de confiança se salten el codi de 2FA en inicis de sessió posteriors — que és exactament la protecció que acabes d'activar.

Pas 3 — Arregla la contrasenya

Les regles de contrasenya que Instagram publica són concretes, així que aquí les tens sense embelliments. La contrasenya ha de tenir com a mínim sis caràcters, però Instagram recomana vuit o més per a una seguretat més alta, amb una combinació de números, lletres i caràcters especials. Ha de ser diferent de les contrasenyes que fas servir en altres comptes, com el correu o el banc, i has d'evitar informació fàcil d'endevinar com la data d'aniversari o el número de telèfon — aquesta és la guia d'Instagram.

La pàgina de seguretat d'Instagram afegeix dues regles més: fes servir una combinació d'almenys sis números, lletres i caràcters especials (com !$@%) i intenta evitar repeticions, i no donis mai la contrasenya a algú que no coneguis i en qui no confiïs. També recomana fer servir un gestor de contrasenyes de tercers, i esmenta LastPass i 1Password, al mateix article d'ajuda.

Si no tens clar per què ajuda un gestor de contrasenyes: emmagatzema i xifra les teves credencials d'inici de sessió perquè només hagis de recordar una contrasenya mestra segura, genera contrasenyes sòlides i les omple automàticament en iniciar la sessió — segons l'equip de ciberseguretat de la Universitat Masaryk, una font externa a Instagram. Aquesta és la cura pràctica per a la reutilització de contrasenyes que fa que els comptes acabin marcats.

Canviar la contrasenya fa més que canviar la contrasenya: un cop l'actualitzes, se't tanca la sessió a tots els altres dispositius, segons Instagram. Si algú altre tenia una sessió oberta, aquella sessió mor.

Pas 4 — Comprova on tens la sessió iniciada

Pots veure en qualsevol moment una llista dels dispositius que han iniciat sessió recentment al teu compte d'Instagram. Si no reconeixes un inici de sessió recent, pots tancar la sessió en aquell lloc o dispositiu i indicar a Instagram que aquell inici de sessió no era teu, tal com descriu el Centre d'ajuda.

Dues rutes per arribar a la mateixa llista:

  • Configuració → Centre de comptes → Contrasenya i seguretat → «On has iniciat la sessió»
  • Configuració → Activitat d'inici de sessió

Per a cada inici de sessió pots confirmar He estat jo o marcar No he estat jo — i marcar un inici de sessió com a «No he estat jo» activa un restabliment de contrasenya. També pots tancar la sessió de qualsevol dispositiu de forma remota. Fes-ho abans de canviar la contrasenya, per saber què estàs mirant.

Pas 5 — Executa la Comprovació de seguretat d'Instagram

La Comprovació de seguretat és un procés específic per als comptes que poden haver estat piratejats. Es va llançar el juliol del 2021 i et guia pas a pas per revisar l'activitat d'inici de sessió, repassar la informació del perfil, confirmar els comptes que comparteixen informació d'inici de sessió i actualitzar la informació de contacte per a la recuperació del compte, com el número de telèfon o el correu, segons la sala de premsa de Meta.

És la manera més ràpida de cobrir els passos 1, 4 i 6 d'una sola vegada si sospites que ja ha passat alguna cosa.

Pas 6 — Aprèn a reconèixer un missatge real d'Instagram

Això és el més útil de tota la pàgina, perquè fa que la majoria de phishing fracassi a primera vista:

Instagram no t'enviarà mai un missatge directe sobre el teu compte. Els missatges que diuen que el teu compte està en risc de ser bloquejat o que infringeix les normes són estafes. Si Instagram vol contactar-te sobre el teu compte, ho fa a través de la pestanya «Correus d'Instagram» de la configuració — l'únic lloc on trobaràs comunicació directa i autèntica d'Instagram dins l'aplicació, segons Meta.

Això et dona una verificació d'un sol pas per a qualsevol missatge alarmant: obre la Configuració, mira la pestanya «Correus d'Instagram» i comprova si el missatge hi és. Si no hi és, no és d'Instagram.

Pel que fa als correus, pots confirmar que el remitent està vinculat a Meta comprovant l'adreça, que pot incloure [email protected], [email protected], @fb.com, @meta.com o @account.meta.com. No et refiïs dels missatges que demanen diners, que ofereixen regals o que amenacen amb eliminar o bloquejar el teu compte, i no facis mai clic a enllaços sospitosos ni responguis amb la contrasenya, el número de la seguretat social o la informació de la targeta de crèdit — la guia de phishing d'Instagram ho cobreix tot.

Si ja t'han estafat amb phishing: restableix la contrasenya, tanca la sessió als dispositius que no et pertanyin i denuncia el correu sospitós a [email protected].

Pas 7 — Revoca l'accés de les aplicacions de tercers en què no confiïs

Vés amb compte quan autoritzis qualsevol aplicació de tercers i no comparteixis mai la informació d'inici de sessió amb una aplicació en què no confiïs. Si dones a una aplicació la teva informació d'inici de sessió — ja sigui amb un testimoni d'accés o facilitant el nom d'usuari i la contrasenya — pot obtenir accés complet al teu compte, adverteix Instagram.

Per treure les que et facin dubtar, revoca l'accés a qualsevol aplicació de tercers sospitosa a instagram.com/accounts/manage_access, que és la via que Instagram ofereix per als comptes piratejats i en risc.

Els serveis que prometen seguidors, m'agrada o «creixement» a canvi del teu inici de sessió d'Instagram demanen exactament l'accés contra el qual adverteix Instagram. Una eina legítima no necessita mai la teva contrasenya.

Pas 8 — Tanca la sessió als dispositius compartits

Tanca la sessió d'Instagram quan facis servir un ordinador o un telèfon que comparteixis amb altres persones, i no marquis la casella «Recorda'm» quan iniciïs la sessió des d'un ordinador públic — et manté la sessió iniciada fins i tot després de tancar la finestra del navegador, diu Instagram.

Pas 9 — Conserva una còpia del teu contingut fora d'Instagram

Els passos 1 a 8 protegeixen l'accés al compte. Cap no protegeix allò que et va costar anys crear.

Instagram sí que et deixa emportar-te les teves dades: ves a Centre de comptes → La teva informació i permisos → Exporta la teva informació i exporta-les al teu dispositiu o a un servei extern. L'exportació és un procés protegit amb contrasenya — i Instagram pot trigar fins a 30 dies a enviar-te per correu l'enllaç d'exportació, segons Instagram.

Fins a 30 dies està bé per a un arxiu planificat. No està bé com a pla de recuperació el dia que et quedes fora, perquè sol·licites l'exportació després d'haver perdut l'accés, que és exactament quan no pots.

Una còpia de seguretat permanent funciona abans del dia fatídic, no després. SocialGuardian fa còpies de seguretat automàtiques de les teves publicacions, històries i vídeos — a més de Reels, peus de foto, metadades i llistes de seguidors — d'Instagram i de set altres xarxes, fent servir només el teu @handle públic: sense contrasenya, sense OAuth, sense «inicia la sessió amb Instagram». Configura-ho en un minut

Si el teu compte ja ha estat piratejat

Comença a instagram.com/hacked des del navegador de l'ordinador o del mòbil per assegurar el compte, i assegura't que el teu compte de correu també sigui segur — qualsevol que pugui llegir el teu correu probablement també pot accedir al teu compte d'Instagram, segons Instagram.

A partir d'aquí, la guia de recuperació d'Instagram et dona diverses vies, i val la pena conèixer-les totes abans que les necessitis:

  • Comprova si tens un correu de [email protected]. Si l'atacant ha canviat el correu del teu compte, aquest missatge pot permetre't desfer el canvi de correu.
  • Demana un enllaç d'inici de sessió a la teva adreça de correu o número de telèfon mitjançant «He oblidat la contrasenya» perquè Instagram pugui confirmar que el compte és teu.
  • Demana un codi de seguretat o assistència si l'enllaç d'inici de sessió no et arriba.
  • Verifica la teva identitat amb un selfie en vídeo. Si demanes assistència per a un compte on surts a les fotos, et demanaran que gravis un selfie en vídeo girant el cap en diferents direccions. El vídeo no es veu mai a Instagram i s'elimina en un termini de 30 dies.

Si encara pots iniciar la sessió, recorre a aquesta llista — mateixa font:

  • Canvia la contrasenya o envia't un correu de restabliment (instagram.com/accounts/password/change/).
  • Activa l'autenticació de dos factors.
  • Confirma que el número de telèfon i l'adreça de correu de la configuració del compte són correctes.
  • Revisa el Centre de comptes i elimina qualsevol compte vinculat que no reconeguis.
  • Revoca l'accés a qualsevol aplicació de tercers sospitosa.

Recuperar un compte és un problema. Recuperar les publicacions és un altre — i si el compte desapareix, elles també, tret que n'existeixi una còpia en un altre lloc. SocialGuardian conserva una còpia segura i independent perquè puguis baixar-la o restaurar-la amb un clic. Protegeix el teu arxiu gratuïtament durant 30 dies

Comptes d'alt risc: la protecció avançada d'Instagram

Alguns comptes d'Instagram es consideren especialment vulnerables al frau i als intents d'intrusió — els subscriptors de Meta Verified, els propietaris de negocis, els polítics, els periodistes i els anunciants. Per a ells, l'autenticació de dos factors no és opcional: la protecció avançada d'Instagram la fa obligatòria i, si no t'hi has inscrit dins del període de gràcia establert, el compte es bloquejarà fins que completis la inscripció, segons Instagram. Els mètodes disponibles són els mateixos tres: aplicació d'autenticació (recomanada), SMS o WhatsApp.

Si ets en una d'aquestes categories, inscriu-t'hi abans que s'acabi el període de gràcia, en lloc de descobrir el bloqueig.

Referència ràpida: on és cada configuració

Què vols fer On has d'anar Font
Activa l'autenticació de dos factors Més → Configuració → Vegeu més al Centre de comptes → Contrasenya i seguretat → Autenticació de dos factors Instagram
Consulta els dispositius que tenen la sessió iniciada al teu compte Configuració → Centre de comptes → Contrasenya i seguretat → «On has iniciat la sessió», o Configuració → Activitat d'inici de sessió Instagram
Comprova si un missatge és realment d'Instagram Pestanya «Correus d'Instagram» de la Configuració Meta
Revoca l'accés d'aplicacions de tercers instagram.com/accounts/manage_access Instagram
Canvia la contrasenya instagram.com/accounts/password/change/ Instagram
Exporta les teves dades d'Instagram Centre de comptes → La teva informació i permisos → Exporta la teva informació Instagram
Assegura un compte piratejat instagram.com/hacked Instagram
Denuncia un correu de phishing [email protected] Instagram

L'hàbit que val la pena mantenir

La configuració de seguretat és una feina d'una sola vegada que hauries de tornar a revisar dues vegades l'any: la 2FA continua activada, cap dispositiu desconegut a la llista d'inicis de sessió, cap aplicació de tercers que no reconeguis, i la contrasenya segueix sent única per a Instagram.

La còpia de seguretat és la part que ha de continuar funcionant tota sola, perquè el dia que la necessites és el dia que no la pots configurar.

SocialGuardian ha fet còpies de seguretat de més de 50 milions de publicacions per a més de 1.200 creadors, marques i agències — privades al teu compte, exportables en qualsevol moment, amb xifratge SSL d'extrem a extrem i compliment del RGPD/GDPR de la UE. Sense contrasenya. Sense OAuth. Sense «inicia la sessió amb Instagram». Comença la teva prova gratuïta