La majoria de consells sobre seguretat a les xarxes socials caben en un paràgraf: activeu l'autenticació de dos factors, no reutilitzeu contrasenyes, i ja està. És un bon consell, però incomplet — perquè no té en compte què passa quan ho feu tot bé i tot i així perdeu el compte. Les plataformes cometen errors, els operadors emeten targetes SIM a estafadors i els sistemes de detecció d'abús de vegades marquen el compte equivocat per accident. Aquesta guia explica com es perden realment els comptes, com reforçar cadascuna de les grans plataformes, què fer durant la primera hora després d'un compromís — i per què l'única cosa que sobreviu a tot l'anterior és una còpia de seguretat independent del vostre contingut.

Com es perden realment els comptes

«M'han piratejat el compte» sol significar una d'un grapat de coses concretes, i la distinció importa — defensar-vos d'un camí sovint no serveix per a un altre.

Targeta SIM del telèfon que s'intercanvia mentre els codis d'inici de sessió arriben al dispositiu de l'atacant
El SIM swapping derrota els codis 2FA per SMS: l'atacant trasllada el vostre número i rep els codis destinats a vosaltres.

Phishing: pàgines d'inici de sessió i missatges falsos

La via més habitual per perdre un compte no comença amb res tècnic — comença amb un missatge que sembla de la pròpia plataforma. «El vostre compte serà desactivat, verifiqueu-vos aquí» en un DM, correu o SMS condueix a una pàgina idèntica a la pantalla d'inici de sessió d'Instagram o Facebook però allotjada en un domini aliè. Tot el que escriviu va directament a l'atacant. Les plataformes adverteixen repetidament que mai demanen credencials mitjançant un enllaç extern — Google ho deixa clar: mai us trucarà per verificar un codi per telèfon.

Secuestre de sessió: accés sense contrasenya

L'atacant no necessita la vostra contrasenya si pot robar un token d'inici de sessió actiu — mitjançant malware al navegador, una extensió compromesa o una Wi-Fi pública sense xifrar. Aquest token actua com a substitut d'inici de sessió fins que la plataforma el detecta o vosaltres tanqueu la sessió manualment. Per això revisar regularment les sessions actives i els dispositius connectats — no només canviar la contrasenya — és part essencial de la defensa.

SIM swapping: per què un codi SMS no és un recurs segur

El SIM swapping és un atac en què algú us suplanta davant del vostre operador mòbil i porta el vostre número a una targeta SIM que controla. Un cop té el número, rep tots els codis SMS destinats a protegir els vostres comptes — inclosos els de dos factors de les xarxes socials. Google ho diu directament: tocar una sol·licitud de Google en un dispositiu de confiança «també ajuda a protegir contra el SIM swap i altres atacs basats en el número de telèfon», perquè, a diferència d'un codi SMS, una sol·licitud no es pot redirigir portant el número.

Un codi SMS és millor que res de dos factors, però és l'opció més feble que ofereix qualsevol plataforma. Allà on hi hagi aplicació d'autenticació, clau d'accés (passkey) o clau de seguretat física, utilitzeu-les en lloc de SMS — el SIM swapping eludeix completament la verificació per SMS, sense cap error de la vostra part.

Contrasenyes reutilitzades i credential stuffing

Quan filtra credencials d'un servei — una botiga en línia, un fòrum, una aplicació petita — els atacants les proven automàticament a les grans plataformes, apostant que heu reutilitzat la mateixa contrasenya. Això es diu credential stuffing i és purament estadística: funciona perquè prou gent reutilitza contrasenyes entre serveis. L'única defensa fiable és una contrasenya única per servei, idealment generada i emmagatzemada en un gestor de contrasenyes.

Aplicacions de tercers amb accés al compte

Cada aplicació a la qual heu concedit accés al compte — planificador de publicacions, tauler d'analítiques, app de «qui t'ha deixat de seguir» — conserva un token d'accés vàlid fins que el revoqueu manualment. Canviar la contrasenya no invalida aquest token per si sol. Si l'app tanca, filtra la base de dades o la compra algú poc fiable, qui acabi amb el token també obté accés al vostre compte — sense cap acció addicional de la vostra part.

Cada pocs mesos, reviseu la llista d'aplicacions i llocs web amb accés al vostre compte (a Configuració → Aplicacions i llocs web a Instagram i Facebook, i de forma similar a altres plataformes) i elimineu tot el que ja no utilitzeu o no reconeixeu. No és un pas únic — és manteniment continu.

Bloquejos per fals positiu de la plataforma

No tot compte perdut és un atac. Els sistemes automàtics de detecció d'abús de vegades marquen el comportament normal d'una persona real com a sospitós — iniciar sessió des d'un altre país en viatjar, un pic d'activitat després de les vacances o simplement coincidir amb un patró vist en comptes fraudulents anteriors. El resultat sembla idèntic a un pirateig: el compte queda inaccessible, excepte que l'«atacant» és un fals positiu. Les apel·lacions a les grans plataformes passen per un formulari dins l'app o al centre d'ajuda i poden trigar dies o setmanes — i sense una còpia de seguretat del contingut feta abans, no teniu res on recolzar-vos durant aquest temps encara que el compte acabi tornant.

Com reforçar cada plataforma

El text exacte dels menús canvia amb el temps, però el principi és el mateix: preferiu aplicació d'autenticació o clau d'accés abans que SMS, guardeu els codis de recuperació fora del compte que protegeixen i reviseu periòdicament què té accés al compte.

Plataforma Mètode 2FA més fort També admet Si no podeu iniciar sessió
Instagram Aplicació d'autenticació (opció recomanada per la plataforma) SMS, WhatsApp Flux «Necessito més ajuda per iniciar sessió» dins l'app
Facebook Aplicació d'autenticació o clau de seguretat SMS, WhatsApp, codis de recuperació impresos facebook.com/hacked i el flux de recuperació
TikTok Verificació en dos passos / inici de sessió amb clau d'accés Depèn de la configuració del compte Article d'ajuda «El meu compte ha estat piratejat» dins l'app
YouTube / Compte Google Clau d'accés o clau de seguretat física Sol·licitud de Google, app d'autenticació, codi SMS/veu, codis de recuperació Formulari de recuperació (g.co/recover)
X (Twitter) Aplicació d'autenticació o clau de seguretat SMS (només subscriptors de pagament) Formulari d'ajuda per comptes compromesos
LinkedIn Aplicació d'autenticació SMS Centre d'ajuda de LinkedIn — inici de sessió i seguretat

Instagram

Instagram ofereix tres mètodes de dos factors: aplicació d'autenticació (marcada explícitament com a opció recomanada a la configuració), missatge de text i WhatsApp. Configurar 2FA amb app requereix l'aplicació mòbil d'Instagram — no es pot completar només des del web. A més del 2FA, reviseu periòdicament la secció Aplicacions i llocs web de la configuració del compte i elimineu accessos que ja no necessiteu. Per saber què fer si tot i així perdeu el compte, consulteu la nostra còpia de seguretat d'Instagram.

Facebook

Facebook us permet triar entre aplicació d'autenticació (opció recomanada), clau de seguretat física i codis SMS o WhatsApp com a mètode principal. Quan activeu 2FA, descarregueu també el conjunt de codis de recuperació impresos per si perdeu el telèfon — és l'únic mètode que funciona sense senyal ni app. Facebook manté un punt d'entrada dedicat per informar d'un compte compromès a facebook.com/hacked. Detalls sobre com fer còpia de seguretat del vostre contingut a la còpia de seguretat de Facebook.

TikTok

La configuració del compte de TikTok inclou verificació en dos passos i la plataforma també admet inici de sessió amb clau d'accés com a alternativa a la contrasenya. El conjunt exacte de mètodes pot variar segons versió de l'app i regió, així que la comprovació més fiable és el vostre propi menú Configuració → Seguretat del compte. TikTok té un flux d'assistència dedicat per informar d'un compte piratejat, accessible des de l'Ajuda dins l'app. Més informació sobre còpia de seguretat del contingut a la còpia de seguretat de TikTok.

YouTube i el vostre Compte Google

Com que YouTube funciona amb un Compte Google, la seguretat de YouTube és el sistema complet de Verificació en dos passos de Google: claus d'accés i claus de seguretat físiques com a defensa més forta contra el phishing, sol·licitud de Google (tocar una notificació push en un dispositiu de confiança) com a segona millor opció, aplicació d'autenticació per generar codis fora de línia, i codis SMS o de veu com a opció més feble — però encara millor que res. Google també recomana tenir descarregat un conjunt de codis de recuperació. Signes d'un canal de YouTube compromès inclouen vídeos, comentaris o canvis de detalls del canal que no heu fet vosaltres. La nostra còpia de seguretat de YouTube cobreix com fer còpia de vídeos i metadades.

X (Twitter)

X admet aplicació d'autenticació i clau de seguretat física; SMS com a mètode de verificació està actualment restringit a subscriptors de pagament, així que els comptes sense subscripció haurien d'apuntar a una app d'autenticació o clau de seguretat. Un compte compromès s'informa mitjançant el formulari d'ajuda de seguretat del compte de X. Més detalls a la còpia de seguretat de X / Twitter.

LinkedIn

LinkedIn ofereix verificació en dos passos mitjançant codi SMS o aplicació d'autenticació a Configuració d'inici de sessió i seguretat. Com que un compte de LinkedIn sovint està lligat a la identitat professional, val la pena revisar també la llista d'aplicacions que utilitzen «Inicia sessió amb LinkedIn» en altres llocs. Detalls sobre còpia de seguretat del perfil i publicacions a la còpia de seguretat de LinkedIn.

Les mateixes regles — aplicació d'autenticació abans que SMS, revisió regular d'apps connectades, codis de recuperació emmagatzemats lluny del compte — s'apliquen també a Twitch i Pinterest, encara que aquí no detallem la seva configuració de seguretat.

Què us dóna — i què no — l'exportació nativa de dades

Cada gran plataforma ofereix una eina per descarregar les vostres pròpies dades (Instagram i Facebook l'anomenen «Descarrega la teva informació», TikTok «Descarrega les teves dades», X «Descarrega un arxiu de les teves dades», Google ofereix Google Takeout i LinkedIn «Obtén una còpia de les teves dades»). Entendre exactament què resolen aquestes eines — i què no — importa, perquè aquest buit és el motiu pel qual una còpia de seguretat independent no és redundant.

Què us dóna l'exportació Què no us dóna
Una còpia de les vostres publicacions, fotos i vídeos en el moment de la sol·licitud Accés de nou a un compte compromès o bloquejat
Un fitxer puntual que heu de sol·licitar manualment cada vegada Protecció contínua i automàtica en el futur
Dades en el format de la plataforma (normalment ZIP/JSON), no contingut llest per republicar Una llista funcional de seguidors i connexions — la vostra audiència real
Una funció estàndard de privacitat a totes les plataformes anteriors Res, si no ho sol·liciteu abans d'entrar en problemes

Una exportació sota demanda només funciona si encara podeu accedir al compte i us en recordeu a temps. La còpia de seguretat contínua resol exactament aquest problema — funciona encara que us en oblideu o ja no pugueu accedir al compte.

Els primers 60 minuts després d'un compromís

Si sospiteu que un compte s'ha compromès, l'ordre d'aquests passos importa — cadascun assumeix que l'anterior ja s'ha fet.

  1. Assegureu primer el correu electrònic vinculat al compte. La majoria de fluxos de recuperació de contrasenya passen pel correu — si també està compromès, res del següent servirà. Canvieu la contrasenya del correu des d'un altre dispositiu de confiança.
  2. Canvieu la contrasenya del compte des d'un altre dispositiu, no des del que pot haver estat compromès (malware, sessió robada).
  3. Tanqueu totes les sessions actives i desconnecteu dispositius desconeguts — canviar la contrasenya sol no invalida un token d'inici de sessió actiu.
  4. Reviseu i elimineu aplicacions de tercers desconegudes amb accés al compte — sovint és així com l'atacant manté l'accés després d'un canvi de contrasenya.
  5. Activeu (o torneu a verificar) l'autenticació de dos factors, idealment mitjançant app d'autenticació o clau d'accés, no SMS.
  6. Comproveu què ha canviat realment al compte — telèfon i correu de recuperació, nom visible, mètodes de pagament vinculats. Canvis desconeguts són el senyal més clar que algú altre ha tingut accés.
  7. Informeu del compte compromès mitjançant el formulari oficial de la plataforma — el «suport» que us contacta per DM o correu és en si mateix un truc de phishing habitual.
  8. Verifiqueu que la vostra darrera còpia de seguretat del contingut està intacta — en aquest punt, és l'única part de tota la situació totalment sota el vostre control.

Guardeu els codis de recuperació de dos factors en un lloc diferent del compte que protegeixen — no una captura de pantalla a la galeria del telèfon que es sincronitza al mateix compte al núvol, ni un correu amb la mateixa contrasenya que la xarxa social. Una còpia impresa en un lloc segur, o una entrada en un gestor de contrasenyes, aguanta molt millor.

Per què la còpia de seguretat és l'única xarxa que sobreviu a tot

Siguem directes: SocialGuardian no us pot recuperar un compte compromès. No té la vostra contrasenya, no inicia sessió en nom vostre i no té cap canal especial per negociar amb una plataforma. Qualsevol eina que digui el contrari o menteix o fa alguna cosa que no voldríeu — per això SocialGuardian mai demana contrasenya ni inici de sessió social. Només necessita un @handle públic.

Un arxiu de publicacions socials conservat fora de la plataforma
Un arxiu que guardeu vosaltres és l'única còpia que cap decisió de la plataforma us pot retirar.

Reforçar un compte — 2FA amb app, contrasenyes úniques, revisió regular d'apps connectades — redueix realment la probabilitat de perdre'l. Però no la porta a zero. El SIM swapping no es pot bloquejar només des de la vostra banda, perquè depèn dels processos de l'operador. Un bloqueig per fals positiu és purament decisió de la plataforma. I fins i tot un compte perfectament reforçat segueix sent un sol sistema que us pot costar anys de contingut en minuts.

Reforçar redueix la probabilitat de perdre un compte. Una còpia de seguretat garanteix que, encara que el perdeu, el contingut no desapareix amb ell.

Aquesta és tota la distinció. Una còpia de seguretat no resol l'accés al compte — fa que l'existència del vostre contingut no depengui de si conserveu aquell compte. SocialGuardian descarrega contínuament el contingut públicament disponible vinculat al vostre @handle, així l'arxiu existeix independentment del que passi al compte — sense contrasenya, sense inici de sessió, sense accés a missatges privats ni dades no públiques.

Resum

Els comptes es perden per phishing, secuestre de sessió, SIM swapping, contrasenyes reutilitzades, aplicacions de tercers malicioses o un error de la pròpia plataforma — i només els quatre primers estan sota el vostre control. Activeu un 2FA més fort, netegeu apps connectades, guardeu codis de recuperació per separat i sabeu exactament què fer durant la primera hora després d'un compromís sospitat. I com que res d'això porta el risc a zero, manteniu una còpia de seguretat independent del contingut que funcioni independentment del que passi al compte.