Las usurpaciones de cuentas de Instagram rara vez implican algo exótico. Todo se reduce a una contraseña débil o que ya se filtró en otro sitio, un inicio de sesión desde un dispositivo que nunca notaste, un mensaje que parecía oficial pero no lo era, o una app a la que le entregaste tus credenciales y olvidaste.

Los nueve pasos siguientes cierran cada una de esas puertas, ordenados para que la mayor reducción de riesgo llegue primero.

Acerca de las fuentes de esta página. La configuración, las rutas y las reglas que aparecen abajo provienen del Centro de ayuda de Instagram y de la sala de prensa de Meta, y cada sección enlaza a la página exacta de la que salió. Dos afirmaciones provienen de fuentes externas a Meta y están etiquetadas donde aparecen: Check Point Research, sobre la frecuencia con la que se suplanta a Instagram, y el equipo de ciberseguridad de la Universidad Masaryk, sobre lo que realmente hace un gestor de contraseñas. SocialGuardian es nuestro propio producto: donde aparece, está marcado como promoción, y lo único que afirma hacer es respaldar tu contenido.

La versión de 30 segundos

  • Activa la autenticación de dos factores y guarda tus códigos de respaldo.
  • Haz que tu contraseña de Instagram sea larga, única y que no hayas usado en ningún otro sitio.
  • Revisa todos los dispositivos con sesión iniciada actualmente y expulsa los que no reconozcas.
  • Ejecuta la Verificación de seguridad si algo parece mal.
  • Asume que cualquier mensaje directo sobre tu cuenta es una estafa: Instagram no envía esos mensajes.
  • Revoca las apps de terceros en las que no confíes.
  • Guarda una copia de tu contenido en un lugar al que Instagram no pueda impedirte acceder.

Lo que realmente provoca la usurpación de cuentas de Instagram

La propia Instagram marca una cuenta como en riesgo en tres situaciones: tu contraseña es débil, tu contraseña pudo haber sido expuesta o comprometida por una fuente externa, o tu cuenta está sincronizada con una app de terceros no autorizada. El caso más común es la reutilización de contraseñas: usaste la misma contraseña en otro sitio, y ese sitio sufrió la filtración, según Instagram.

El otro gran vector es el phishing: un mensaje o enlace sospechoso que pide tu información personal, a menudo afirmando que tu cuenta será bloqueada o eliminada si no actúas, como lo describe Instagram.

Eso no es hipotético. En el Informe de phishing de marcas del segundo trimestre de 2024 de Check Point Research, Instagram volvió a entrar en el top 10 de las marcas más suplantadas en ataques de phishing — puesto 10, 0.7% de los eventos de phishing de marcas — por primera vez desde 2022, y los investigadores observaron páginas falsas de inicio de sesión de Instagram creadas específicamente para robar credenciales.

Cada paso de esta página protege la cuenta. Ninguno protege el trabajo que hay dentro; para eso necesitas una copia que no viva en Instagram. SocialGuardian respalda tus publicaciones, historias y videos automáticamente, solo con tu @usuario público. Comienza una prueba gratuita de 30 días

Paso 1 — Activa la autenticación de dos factores

Instagram llama a la autenticación de dos factores «el paso más eficaz para proteger tu cuenta de los hackers» y dice que activó la 2FA por defecto en las cuentas de creadores; así que, si tienes una, comprueba que no la hayas desactivado en algún momento, según la guía de seguridad de Instagram.

Esta es la parte que confunde a la gente: la 2FA no te pide un código cada vez que abres la app. Solo requiere un código si hay un intento de inicio de sesión desde un dispositivo que Instagram no reconoce, según el Centro de ayuda de Instagram. En el día a día, en tu propio teléfono, ni lo notarás.

Para configurarla: Más → Configuración → Ver más en el Centro de cuentas → Contraseña y seguridad → Autenticación de dos factores.

Hay un segundo beneficio que no es evidente desde la pantalla de configuración. Con la 2FA activada, recibes una alerta cada vez que alguien intenta iniciar sesión desde un dispositivo o navegador web que Instagram no reconoce. La alerta te dice qué dispositivo lo intentó y dónde está, y puedes aprobar o denegar la solicitud de inmediato desde un dispositivo en el que ya tengas la sesión iniciada, como explica Meta. Eso convierte un intento de usurpación en una notificación que puedes eliminar con un toque.

¿Qué método de 2FA deberías elegir?

Cuando configuras la autenticación de dos factores, Instagram te pide elegir uno de tres métodos de seguridad — y el correo electrónico no es uno de ellos, según Instagram.

Método Qué dice Instagram Vale la pena saber
App de autenticación Recomendado por Instagram Apps como Duo Mobile o Google Authenticator; varios dispositivos pueden recibir los códigos
Mensaje de texto (SMS) Compatible Los códigos llegan por texto a tu número confirmado
WhatsApp Compatible Primero tienes que activar el método de mensaje de texto

Si no tienes una preferencia clara, sigue la recomendación de Instagram y usa una app de autenticación.

Paso 2 — Guarda tus códigos de respaldo

Si pierdes el acceso a tu teléfono o correo electrónico y no puedes obtener códigos de inicio de sesión, un código de respaldo es lo que te permite volver a entrar, dice Instagram. Genéralos cuando actives la 2FA y guárdalos en un lugar que no sea el teléfono que están protegiendo.

No marques «Confiar en este dispositivo» en una computadora pública o compartida. Los dispositivos de confianza omiten el código de 2FA en inicios de sesión posteriores — que es exactamente la protección que acabas de activar.

Paso 3 — Arregla tu contraseña

Las reglas de contraseña publicadas por Instagram son específicas, así que aquí están sin adornos. Tu contraseña debe tener al menos seis caracteres, pero Instagram recomienda al menos ocho para mayor seguridad, usando una combinación de números, letras y caracteres especiales. Debe ser diferente de las contraseñas que usas en otras cuentas, como tu correo o tu cuenta bancaria, y debes evitar información fácil de adivinar, como tu fecha de nacimiento o tu número de teléfono — esa es la propia guía de Instagram.

La página de seguridad de Instagram añade dos reglas más: usa una combinación de al menos seis números, letras y caracteres especiales (como !$@%) e intenta evitar la repetición, y nunca le des tu contraseña a alguien que no conozcas y en quien no confíes. También recomienda usar un gestor de contraseñas de terceros, mencionando LastPass y 1Password, en el mismo artículo de ayuda.

Si no estás seguro de por qué ayuda un gestor de contraseñas: almacena y cifra tus credenciales de inicio de sesión para que solo tengas que recordar una contraseña maestra segura, genera contraseñas seguras y las rellena automáticamente al iniciar sesión — según el equipo de ciberseguridad de la Universidad Masaryk, una fuente externa a Instagram. Es la cura práctica para la reutilización de contraseñas que hace que las cuentas se marquen en primer lugar.

Cambiar tu contraseña hace más que cambiar tu contraseña: una vez que la actualizas, se cierra la sesión en todos los demás dispositivos, según Instagram. Si alguien más tenía una sesión abierta, esa sesión muere.

Paso 4 — Revisa dónde tienes la sesión iniciada

Puedes ver una lista de los dispositivos que iniciaron sesión recientemente en tu cuenta de Instagram en cualquier momento. Si no reconoces un inicio de sesión reciente, puedes cerrar sesión en esa ubicación o dispositivo y avisarle a Instagram que ese inicio de sesión no fue tuyo, como describe el Centro de ayuda.

Dos rutas a la misma lista:

  • Configuración → Centro de cuentas → Contraseña y seguridad → «Dónde iniciaste sesión»
  • Configuración → Actividad de inicio de sesión

Para cada inicio de sesión puedes confirmar Fui yo o marcar No fui yo — y marcar un inicio de sesión como «No fui yo» activa un restablecimiento de contraseña. También puedes cerrar sesión en cualquier dispositivo de forma remota. Hazlo antes de cambiar tu contraseña, para que sepas lo que estás viendo.

Paso 5 — Ejecuta la Verificación de seguridad de Instagram

La Verificación de seguridad es un flujo dedicado a cuentas que pueden haber sido hackeadas. Lanzada en julio de 2021, te guía para revisar la actividad de inicio de sesión, revisar la información del perfil, confirmar las cuentas que comparten información de inicio de sesión y actualizar la información de contacto para la recuperación de la cuenta, como el número de teléfono o el correo electrónico, según la sala de prensa de Meta.

Es la forma más rápida de cubrir los Pasos 1, 4 y 6 en una sola pasada si sospechas que algo ya ocurrió.

Paso 6 — Aprende a reconocer un mensaje real de Instagram

Esto es lo más útil de esta página, porque hace que la mayor parte del phishing falle a simple vista:

Instagram nunca te enviará un mensaje directo sobre tu cuenta. Los mensajes que afirman que tu cuenta está en riesgo de ser bloqueada o que está violando las normas son estafas. Si Instagram necesita comunicarse contigo sobre tu cuenta, lo hace a través de la pestaña «Correos de Instagram» en tu configuración — el único lugar donde encontrarás comunicación directa y auténtica de Instagram dentro de la app, según Meta.

Eso te da una verificación en un solo paso para cualquier mensaje alarmante: abre Configuración, revisa la pestaña «Correos de Instagram» y mira si el mensaje está ahí. Si no está, no es de Instagram.

Para los correos electrónicos, puedes confirmar que el remitente está afiliado a Meta revisando la dirección, que puede incluir [email protected], [email protected], @fb.com, @meta.com o @account.meta.com. No confíes en mensajes que exijan dinero, ofrezcan regalos o amenacen con eliminar o bloquear tu cuenta, y nunca hagas clic en enlaces sospechosos ni respondas con tu contraseña, número de seguro social o información de tarjeta de crédito — la guía de phishing de Instagram cubre todo esto.

Si ya fuiste víctima de phishing: restablece tu contraseña, cierra sesión en los dispositivos que no sean tuyos y reporta el correo extraño a [email protected].

Paso 7 — Revoca las apps de terceros en las que no confíes

Ten cuidado al autorizar cualquier app de terceros y nunca compartas tu información de inicio de sesión con una app en la que no confíes. Si le das a una app tu información de inicio de sesión — ya sea con un token de acceso o entregándole tu nombre de usuario y contraseña — puede obtener acceso total a tu cuenta, advierte Instagram.

Para eliminar las que te generen dudas, revoca el acceso a cualquier app de terceros sospechosa en instagram.com/accounts/manage_access, que es la ruta que Instagram da para cuentas hackeadas y en riesgo.

Los servicios que prometen seguidores, «me gusta» o «crecimiento» a cambio de tu inicio de sesión de Instagram están pidiendo exactamente el acceso contra el que Instagram advierte. Una herramienta legítima nunca necesita tu contraseña.

Paso 8 — Cierra sesión en los dispositivos compartidos

Cierra sesión en Instagram cuando uses una computadora o teléfono que compartas con otras personas, y no marques la casilla «Recuérdame» al iniciar sesión desde una computadora pública — te mantiene con la sesión iniciada incluso después de cerrar la ventana del navegador, dice Instagram.

Paso 9 — Guarda una copia de tu contenido fuera de Instagram

Los Pasos 1 a 8 protegen el acceso a la cuenta. Ninguno protege lo que de verdad te llevó años crear.

Instagram sí te permite llevarte tus datos: ve a Centro de cuentas → Tu información y permisos → Exporta tu información y exporta a tu dispositivo o a un servicio externo. La exportación es un proceso protegido con contraseña — y puede tardar hasta 30 días en que Instagram te envíe por correo el enlace de exportación, según Instagram.

Hasta 30 días está bien para un archivo planificado. No está bien como plan de recuperación para el día en que te quedas fuera, porque solicitas la exportación después de haber perdido el acceso, que es exactamente cuando no puedes.

Una copia de seguridad permanente se ejecuta antes del mal día, no después. SocialGuardian respalda automáticamente tus publicaciones, historias y videos — además de Reels, pies de foto, metadatos y listas de seguidores — desde Instagram y otras siete redes, usando solo tu @usuario público: sin contraseña, sin OAuth, sin «iniciar sesión con Instagram». Configúralo en aproximadamente un minuto

Si tu cuenta ya fue hackeada

Empieza en instagram.com/hacked desde el navegador de tu computadora o teléfono para proteger la cuenta, y asegúrate de que tu cuenta de correo también esté segura — cualquiera que pueda leer tu correo probablemente también pueda acceder a tu cuenta de Instagram, según Instagram.

Desde allí, la guía de recuperación de Instagram te da varias rutas, y vale la pena conocerlas todas antes de necesitarlas:

  • Revisa tu correo para ver si hay un mensaje de [email protected]. Si el atacante cambió el correo de tu cuenta, ese mensaje puede permitirte deshacer el cambio de correo.
  • Solicita un enlace de inicio de sesión a tu correo electrónico o número de teléfono mediante «¿Olvidaste tu contraseña?» para que Instagram pueda confirmar que eres el dueño de la cuenta.
  • Solicita un código de seguridad o asistencia si el enlace de inicio de sesión no te llega.
  • Verifica tu identidad con un video selfie. Si solicitas asistencia para una cuenta que tiene fotos tuyas, te pedirán que grabes un video selfie girando la cabeza en diferentes direcciones. El video nunca es visible en Instagram y se elimina en un plazo de 30 días.

Si todavía puedes iniciar sesión, recorre esta lista en su lugar — misma fuente:

  • Cambia tu contraseña o envíate un correo de restablecimiento de contraseña (instagram.com/accounts/password/change/).
  • Activa la autenticación de dos factores.
  • Confirma que tu número de teléfono y tu correo electrónico en la configuración de la cuenta sean correctos.
  • Revisa el Centro de cuentas y elimina cualquier cuenta vinculada que no reconozcas.
  • Revoca el acceso a cualquier app de terceros sospechosa.

Recuperar una cuenta es un problema. Recuperar tus publicaciones es otro — y si la cuenta desaparece, ellas también, a menos que exista una copia en otro lugar. SocialGuardian guarda una copia segura e independiente para que puedas descargarla o restaurarla con un clic. Protege tu archivo gratis durante 30 días

Cuentas de alto riesgo: la Protección avanzada de Instagram

Algunas cuentas de Instagram se consideran particularmente vulnerables al fraude y a los intentos de hackeo: suscriptores de Meta Verified, dueños de negocios, políticos, periodistas y anunciantes. Para ellas, la autenticación de dos factores no es opcional: la Protección avanzada de Instagram la hace obligatoria, y si no te inscribes dentro del período de gracia indicado, tu cuenta se bloqueará hasta que completes la inscripción, según Instagram. Los métodos disponibles son los mismos tres: app de autenticación (recomendada), SMS o WhatsApp.

Si estás en una de esas categorías, inscríbete antes de que termine el período de gracia, no esperes a descubrirlo por el bloqueo.

Referencia rápida: dónde se encuentra cada configuración

Qué quieres hacer Dónde ir Fuente
Activar la autenticación de dos factores Más → Configuración → Ver más en el Centro de cuentas → Contraseña y seguridad → Autenticación de dos factores Instagram
Ver los dispositivos con sesión iniciada en tu cuenta Configuración → Centro de cuentas → Contraseña y seguridad → «Dónde iniciaste sesión», o Configuración → Actividad de inicio de sesión Instagram
Comprobar si un mensaje es realmente de Instagram Configuración → pestaña «Correos de Instagram» Meta
Revocar el acceso de apps de terceros instagram.com/accounts/manage_access Instagram
Cambiar tu contraseña instagram.com/accounts/password/change/ Instagram
Exportar tus datos de Instagram Centro de cuentas → Tu información y permisos → Exporta tu información Instagram
Proteger una cuenta hackeada instagram.com/hacked Instagram
Reportar un correo de phishing [email protected] Instagram

El único hábito que vale la pena mantener

La configuración de seguridad es un trabajo de una sola vez que deberías volver a revisar dos veces al año: la 2FA sigue activada, sin dispositivos desconocidos en la lista de inicios de sesión, sin apps de terceros que no reconozcas, y la contraseña sigue siendo exclusiva de Instagram.

La copia de seguridad es la parte que debe seguir funcionando por sí sola, porque el día que la necesitas es el día en que no puedes configurarla.

SocialGuardian ha respaldado más de 50M de publicaciones para más de 1.200 creadores, marcas y agencias. Privado para tu cuenta, exportable en cualquier momento, con SSL de extremo a extremo y cumplimiento de la UE/RGPD. Sin contraseña. Sin OAuth. Sin «iniciar sesión con Instagram». Comienza tu prueba gratuita