I furti degli account Instagram raramente implicano qualcosa di esotico. Si riducono a una password debole o già trapelata altrove, a un accesso da un dispositivo che non avevi notato, a un messaggio che sembrava ufficiale ma non lo era, o a un'app a cui hai consegnato le tue credenziali e di cui ti sei dimenticato.
I nove passaggi che seguono chiudono ciascuno una di queste porte, in un ordine che mette al primo posto la riduzione del rischio più grande.
Informazioni sulle fonti di questa pagina. Le impostazioni, i percorsi e le regole qui sotto provengono dal Centro assistenza di Instagram e dalla sala stampa di Meta, e ogni sezione rimanda alla pagina esatta da cui è tratta l'informazione. Due affermazioni provengono da fonti esterne a Meta e sono indicate dove compaiono: Check Point Research, per la frequenza con cui Instagram viene impersonato, e il team di cybersecurity dell'Università Masaryk, per ciò che fa realmente un password manager. SocialGuardian è un nostro prodotto — dove compare è indicato come promozione, e l'unica cosa che dichiara di fare è eseguire il backup dei tuoi contenuti.
La versione in 30 secondi
- Attiva l'autenticazione a due fattori e salva i tuoi codici di backup.
- Rendi la tua password di Instagram lunga, unica e diversa da quelle usate altrove.
- Controlla tutti i dispositivi attualmente connessi e rimuovi quelli che non riconosci.
- Esegui il Controllo di sicurezza se qualcosa non torna.
- Considera qualsiasi DM sul tuo account una truffa: Instagram non invia messaggi del genere.
- Revoca l'accesso alle app di terze parti di cui non ti fidi.
- Conserva una copia dei tuoi contenuti in un posto da cui Instagram non possa escluderti.
Cosa causa davvero il furto degli account Instagram
Instagram stesso segnala un account a rischio in tre situazioni: password debole, password che potrebbe essere stata esposta o compromessa da una fonte esterna, oppure account sincronizzato con un'app di terze parti non autorizzata. Il caso più comune è il riutilizzo della password: hai usato la stessa password su un altro sito e quel sito ha subito una violazione, secondo Instagram.
L'altro grande vettore è il phishing: un messaggio o un link sospetto che chiede i tuoi dati personali, spesso sostenendo che il tuo account verrà bannato o eliminato se non agisci, come spiega Instagram.
Non è un'ipotesi. Nel Brand Phishing Report Q2 2024 di Check Point Research, Instagram è rientrato nella top 10 dei brand più imitati negli attacchi di phishing — decima posizione, 0,7% degli eventi di brand phishing — per la prima volta dal 2022, con ricercatori che hanno osservato pagine di accesso a Instagram finte, create apposta per rubare le credenziali.
Ogni passaggio di questa pagina protegge l'account. Nessuno di loro protegge il lavoro che contiene: per quello serve una copia che non viva su Instagram. SocialGuardian esegue il backup di post, storie e video in automatico, usando solo il tuo @handle pubblico. Inizia la prova gratuita di 30 giorni
Passaggio 1 — Attiva l'autenticazione a due fattori
Instagram definisce l'autenticazione a due fattori «il singolo passo più efficace per proteggere il tuo account dagli hacker» e afferma di averla attivata per impostazione predefinita sugli account creator — quindi, se ne hai uno, verifica di non averla disattivata a un certo punto, secondo le indicazioni di sicurezza di Instagram.
Ecco la parte che mette in difficoltà molti: la 2FA non ti chiede un codice ogni volta che apri l'app. Richiede un codice solo in caso di tentativo di accesso da un dispositivo che Instagram non riconosce, secondo il Centro assistenza di Instagram. Nell'uso quotidiano, sul tuo telefono, non te ne accorgerai.
Per configurarla: Altro → Impostazioni → Vedi altro nel Centro account → Password e sicurezza → Autenticazione a due fattori.
C'è un secondo vantaggio che non è evidente dalla schermata delle impostazioni. Con la 2FA attiva ricevi un avviso ogni volta che qualcuno tenta di accedere da un dispositivo o browser che Instagram non riconosce. L'avviso ti dice quale dispositivo ha tentato l'accesso e da dove, e puoi approvare o negare la richiesta immediatamente da un dispositivo su cui sei già connesso, come spiega Meta. Così un tentativo di furto diventa una notifica che puoi eliminare con un tocco.
Quale metodo 2FA dovresti scegliere?
Quando configuri l'autenticazione a due fattori, Instagram ti chiede di scegliere uno di tre metodi di sicurezza — e l'email non è tra questi, secondo Instagram.
| Metodo | Cosa dice Instagram | Da sapere |
|---|---|---|
| App di autenticazione | Consigliata da Instagram | App come Duo Mobile o Google Authenticator; più dispositivi possono ricevere i codici |
| SMS | Supportato | I codici arrivano via SMS al numero confermato |
| Supportato | Devi prima attivare il metodo SMS |
Se non hai una preferenza particolare, segui la raccomandazione di Instagram e usa un'app di autenticazione.
Passaggio 2 — Salva i tuoi codici di backup
Se perdi l'accesso al telefono o all'indirizzo email e non riesci a ricevere i codici di accesso, un codice di backup è ciò che ti permette di rientrare, dice Instagram. Generali quando attivi la 2FA e conservali in un posto che non sia il telefono che stanno proteggendo.
Non spuntare «Considera attendibile questo dispositivo» su un computer pubblico o condiviso. I dispositivi attendibili saltano il codice 2FA negli accessi successivi — cioè esattamente la protezione che hai appena attivato.
Passaggio 3 — Sistema la tua password
Le regole sulle password pubblicate da Instagram sono specifiche, quindi le riportiamo senza aggiunte. La tua password deve essere lunga almeno sei caratteri, ma Instagram consiglia almeno otto per una sicurezza maggiore, usando una combinazione di numeri, lettere e caratteri speciali. Deve essere diversa dalle password che usi per altri account, come l'email o il conto bancario, ed evita informazioni facilmente indovinabili come data di nascita o numero di telefono — questa è la linea guida di Instagram.
La pagina sulla sicurezza di Instagram aggiunge altre due regole: usa una combinazione di almeno sei numeri, lettere e caratteri speciali (come !$@%) cercando di evitare ripetizioni, e non dare mai la tua password a persone che non conosci e di cui non ti fidi. Consiglia inoltre di usare un password manager di terze parti, citando LastPass e 1Password, nello stesso articolo.
Se non sei sicuro di perché un password manager aiuti: memorizza e crittografa le tue credenziali di accesso così devi ricordare solo una password principale forte, genera password sicure e le inserisce automaticamente al login — secondo il team di cybersecurity dell'Università Masaryk, una fonte esterna a Instagram. È la cura pratica al riutilizzo delle password che fa finire gli account nella lista dei sospetti.
Cambiare la password fa più che cambiare la password: una volta aggiornata, verrai disconnesso da tutti gli altri dispositivi, secondo Instagram. Se qualcun altro aveva una sessione aperta, quella sessione muore.
Passaggio 4 — Controlla dove sei connesso
Puoi visualizzare in qualsiasi momento l'elenco dei dispositivi che hanno effettuato l'accesso al tuo account Instagram. Se non riconosci un accesso recente, puoi disconnetterti da quella posizione o dispositivo e segnalare a Instagram che l'accesso non è stato tuo, come descrive il Centro assistenza.
Due percorsi per arrivare allo stesso elenco:
- Impostazioni → Centro account → Password e sicurezza → «Dove hai effettuato l'accesso»
- Impostazioni → Attività di accesso
Per ogni accesso puoi confermare Ero io o segnare Non ero io — e segnare un accesso come «Non ero io» attiva la reimpostazione della password. Puoi anche disconnettere qualsiasi dispositivo da remoto. Fai questa verifica prima di cambiare password, così sai cosa stai guardando.
Passaggio 5 — Esegui il Controllo di sicurezza di Instagram
Il Controllo di sicurezza è un percorso dedicato agli account che potrebbero essere stati hackerati. Lanciato a luglio 2021, ti guida nella verifica dell'attività di accesso, nella revisione delle informazioni del profilo, nella conferma degli account che condividono le informazioni di accesso e nell'aggiornamento dei contatti per il recupero dell'account, come numero di telefono o email, secondo la sala stampa di Meta.
È il modo più rapido per coprire i passaggi 1, 4 e 6 in un'unica sessione se sospetti che sia già successo qualcosa.
Passaggio 6 — Impara a riconoscere un messaggio Instagram autentico
È la cosa più utile di tutta la pagina, perché fa fallire la maggior parte dei tentativi di phishing al primo sguardo:
Instagram non ti invierà mai un DM sul tuo account. I messaggi che affermano che il tuo account rischia il ban o viola le policy sono truffe. Se Instagram deve contattarti sul tuo account, lo fa tramite la scheda «Email da Instagram» nelle impostazioni — l'unico posto in cui trovi comunicazioni dirette e autentiche di Instagram nell'app, secondo Meta.
Questo ti dà una verifica in un solo passaggio per qualsiasi messaggio allarmante: apri le Impostazioni, controlla la scheda «Email da Instagram» e verifica se il messaggio si trova lì. Se non c'è, non viene da Instagram.
Per le email, puoi confermare che il mittente è affiliato a Meta controllando l'indirizzo, che può includere [email protected], [email protected], @fb.com, @meta.com o @account.meta.com. Non fidarti di messaggi che chiedono denaro, offrono regali o minacciano di eliminare o bannare il tuo account, e non cliccare mai su link sospetti né rispondere con password, codice fiscale o dati della carta di credito — la guida anti-phishing di Instagram copre tutto questo.
Se hai già subito un attacco di phishing: reimposta la password, disconnettiti dai dispositivi che non ti appartengono e segnala l'email sospetta a [email protected].
Passaggio 7 — Revoca le app di terze parti di cui non ti fidi
Fai attenzione quando autorizzi qualsiasi app di terze parti e non condividere mai le tue informazioni di accesso con un'app di cui non ti fidi. Se dai a un'app le tue informazioni di accesso — tramite un token di accesso o consegnando username e password — può ottenere accesso completo al tuo account, avverte Instagram.
Per eliminare quelle di cui non sei sicuro, revoca l'accesso a qualsiasi app di terze parti sospetta su instagram.com/accounts/manage_access, il percorso che Instagram indica per gli account hackerati o a rischio.
I servizi che promettono follower, like o «crescita» in cambio del tuo accesso a Instagram chiedono esattamente l'accesso contro cui Instagram mette in guardia. Uno strumento legittimo non ha mai bisogno della tua password.
Passaggio 8 — Disconnettiti dai dispositivi condivisi
Esci da Instagram quando usi un computer o un telefono condiviso con altre persone e non spuntare «Ricordami» quando accedi da un computer pubblico: ti mantiene connesso anche dopo aver chiuso la finestra del browser, dice Instagram.
Passaggio 9 — Conserva una copia dei tuoi contenuti fuori da Instagram
I passaggi da 1 a 8 proteggono l'accesso all'account. Nessuno di loro protegge ciò che ti è davvero costato anni realizzare.
Instagram ti permette di portare via i tuoi dati: vai su Centro account → Le tue informazioni e autorizzazioni → Esporta le tue informazioni ed esporta sul tuo dispositivo o su un servizio esterno. L'esportazione è un processo protetto da password — e Instagram può impiegare fino a 30 giorni per inviarti via email il link all'esportazione, secondo Instagram.
Fino a 30 giorni va bene per un archivio pianificato. Non va bene come piano di recupero nel giorno in cui vieni bloccato fuori, perché richiedi l'esportazione dopo aver perso l'accesso — cioè esattamente quando non puoi.
Un backup continuo si attiva prima del giorno brutto, non dopo. SocialGuardian esegue automaticamente il backup di post, storie e video — oltre a Reels, didascalie, metadati ed elenchi di follower — da Instagram e altri sette network, usando solo il tuo @handle pubblico: senza password, senza OAuth, senza «Accedi con Instagram». Configuralo in circa un minuto
Se il tuo account è già stato hackerato
Inizia da instagram.com/hacked sul browser del tuo computer o del telefono per mettere in sicurezza l'account e assicurati che anche il tuo account email sia sicuro: chiunque possa leggere la tua email probabilmente può accedere anche al tuo account Instagram, secondo Instagram.
Da lì, le indicazioni di recupero di Instagram ti offrono diverse strade, e vale la pena conoscerle tutte prima che ti servano:
- Controlla la tua email per un messaggio da
[email protected]. Se l'attaccante ha cambiato l'email del tuo account, quel messaggio potrebbe permetterti di annullare la modifica. - Richiedi un link di accesso al tuo indirizzo email o numero di telefono tramite «Password dimenticata» così Instagram può confermare che l'account è tuo.
- Richiedi un codice di sicurezza o supporto se il link di accesso non ti arriva.
- Verifica la tua identità con un selfie video. Se richiedi supporto per un account con tue foto, ti verrà chiesto di registrare un selfie video girando la testa in diverse direzioni. Il video non è mai visibile su Instagram e viene eliminato entro 30 giorni.
Se riesci ancora ad accedere, segui invece questa lista — stessa fonte:
- Cambia la tua password o inviati un'email di reimpostazione password (instagram.com/accounts/password/change/).
- Attiva l'autenticazione a due fattori.
- Conferma che numero di telefono e indirizzo email nelle impostazioni dell'account siano corretti.
- Controlla il Centro account e rimuovi eventuali account collegati che non riconosci.
- Revoca l'accesso a qualsiasi app di terze parti sospetta.
Recuperare un account è un problema. Recuperare i tuoi post è un altro — e se l'account sparisce, spariscono anche loro, a meno che non esista una copia altrove. SocialGuardian conserva una copia sicura e indipendente così puoi scaricare o ripristinare tutto con un clic. Proteggi il tuo archivio gratuitamente per 30 giorni
Account ad alto rischio: la Protezione avanzata di Instagram
Alcuni account Instagram sono considerati particolarmente vulnerabili a frodi e tentativi di hack: abbonati Meta Verified, imprenditori, politici, giornalisti e inserzionisti. Per loro l'autenticazione a due fattori non è opzionale: la Protezione avanzata di Instagram la rende obbligatoria e, se non ti registri entro il periodo di grazia previsto, il tuo account verrà bloccato finché non completi la registrazione, secondo Instagram. I metodi disponibili sono gli stessi tre: app di autenticazione (consigliata), SMS o WhatsApp.
Se rientri in una di queste categorie, registrati prima che scada il periodo di grazia, invece di scoprire il blocco a posteriori.
Riferimento rapido: dove si trova ogni impostazione
| Cosa vuoi fare | Dove andare | Fonte |
|---|---|---|
| Attivare l'autenticazione a due fattori | Altro → Impostazioni → Vedi altro nel Centro account → Password e sicurezza → Autenticazione a due fattori | |
| Vedere i dispositivi connessi al tuo account | Impostazioni → Centro account → Password e sicurezza → «Dove hai effettuato l'accesso», oppure Impostazioni → Attività di accesso | |
| Verificare se un messaggio viene davvero da Instagram | Impostazioni → scheda «Email da Instagram» | Meta |
| Revocare l'accesso alle app di terze parti | instagram.com/accounts/manage_access | |
| Cambiare la password | instagram.com/accounts/password/change/ | |
| Esportare i dati di Instagram | Centro account → Le tue informazioni e autorizzazioni → Esporta le tue informazioni | |
| Mettere in sicurezza un account hackerato | instagram.com/hacked | |
| Segnalare un'email di phishing | [email protected] |
L'unica abitudine che vale la pena mantenere
Le impostazioni di sicurezza sono un lavoro da fare una volta, ma da ricontrollare due volte l'anno: 2FA ancora attiva, nessun dispositivo sconosciuto nell'elenco degli accessi, nessuna app di terze parti che non riconosci, password ancora unica per Instagram.
Il backup è la parte che deve continuare a funzionare da sola, perché il giorno in cui ti serve è il giorno in cui non puoi configurarlo.
SocialGuardian ha eseguito il backup di oltre 50 milioni di post per oltre 1.200 creator, brand e agenzie — accessibile solo dal tuo account, esportabile in qualsiasi momento, con SSL end-to-end e conformità UE/GDPR. Nessuna password. Nessun OAuth. Nessun «Accedi con Instagram». Inizia la tua prova gratuita