Invasões de contas do Instagram raramente envolvem algo exótico. Elas se resumem a uma senha fraca ou que já vazou em outro lugar, a um login de um dispositivo que você nunca notou, a uma mensagem que parecia oficial mas não era, ou a um app ao qual você entregou suas credenciais e esqueceu.
As nove etapas abaixo fecham cada uma dessas portas, ordenadas de forma que a maior redução de risco venha primeiro.
Sobre as fontes desta página. As configurações, os caminhos e as regras abaixo vêm da Central de Ajuda do Instagram e da própria sala de imprensa da Meta, e cada seção traz um link para a página exata de onde saiu. Duas afirmações vêm de fora da Meta e estão identificadas onde aparecem: a Check Point Research, sobre a frequência com que o Instagram é imitado, e o time de segurança cibernética da Universidade Masaryk, sobre o que um gerenciador de senhas realmente faz. O SocialGuardian é um produto nosso — onde ele aparece, está marcado como promoção, e a única coisa que ele promete fazer é fazer backup do seu conteúdo.
A versão em 30 segundos
- Ative a autenticação de dois fatores e guarde seus códigos de backup.
- Crie uma senha longa, única e que você não tenha usado em nenhum outro lugar.
- Revise todos os dispositivos conectados no momento e remova os que você não reconhece.
- Rode a Verificação de segurança se algo parecer errado.
- Trate qualquer DM sobre sua conta como golpe — o Instagram não envia esse tipo de mensagem.
- Revogue o acesso de apps de terceiros em que você não confia.
- Mantenha uma cópia do seu conteúdo em um lugar do qual o Instagram não possa te bloquear.
O que de fato faz contas do Instagram serem invadidas
O próprio Instagram sinaliza uma conta como em risco em três situações: quando a senha é fraca, quando a senha pode ter sido exposta ou comprometida por uma fonte externa, ou quando a conta está sincronizada com um app de terceiros não autorizado. O caso mais comum é a reutilização de senha — você usou a mesma senha em outro site, e esse site sofreu o vazamento, de acordo com o Instagram.
O outro grande vetor é o phishing: uma mensagem ou link suspeito pedindo suas informações pessoais, geralmente dizendo que sua conta será banida ou excluída se você não agir, como o Instagram descreve.
Isso não é hipotético. No Relatório de Phishing de Marcas do 2º trimestre de 2024 da Check Point Research, o Instagram voltou ao top 10 das marcas mais usadas em ataques de phishing — 10º lugar, 0,7% dos eventos de phishing de marcas — pela primeira vez desde 2022, com pesquisadores observando páginas falsas de login do Instagram criadas especificamente para roubar credenciais.
Cada etapa desta página protege a conta. Nenhuma delas protege o trabalho que está dentro dela — para isso, você precisa de uma cópia que não viva no Instagram. O SocialGuardian faz backup automático das suas publicações, stories e vídeos, usando apenas seu @handle público. Comece um teste grátis de 30 dias
Passo 1 — Ative a autenticação de dois fatores
O Instagram chama a autenticação de dois fatores de "a medida mais eficaz para proteger sua conta contra hackers" e diz que a deixou ativada por padrão em contas de criadores — então, se você tem uma, confira se não a desativou em algum momento, de acordo com a orientação de segurança do Instagram.
Aqui está a parte que confunde muita gente: a 2FA não pede um código toda vez que você abre o app. Ela exige um código se houver uma tentativa de login de um dispositivo que o Instagram não reconhece, de acordo com a Central de Ajuda do Instagram. No dia a dia, no seu próprio celular, você não vai notar.
Para configurar: Mais → Configurações → Ver mais na Central de Contas → Senha e segurança → Autenticação de dois fatores.
Existe um segundo benefício que não é óbvio na tela de configurações. Com a 2FA ativada, você recebe um alerta sempre que alguém tenta entrar a partir de um dispositivo ou navegador que o Instagram não reconhece. O alerta mostra qual dispositivo tentou e de onde, e você pode aprovar ou negar a solicitação imediatamente de um dispositivo no qual já está conectado, como explica a Meta. Isso transforma uma tentativa de invasão em uma notificação que você elimina com um toque.
Qual método de 2FA escolher?
Ao configurar a autenticação de dois fatores, o Instagram pede que você escolha um de três métodos de segurança — e o e-mail não é um deles, segundo o Instagram.
| Método | O que o Instagram diz | Vale saber |
|---|---|---|
| App de autenticação | Recomendado pelo Instagram | Apps como Duo Mobile ou Google Authenticator; vários dispositivos podem receber os códigos |
| Mensagem de texto (SMS) | Com suporte | Os códigos chegam por SMS no seu número confirmado |
| Com suporte | Você precisa ativar primeiro o método de mensagem de texto |
Se você não tem uma preferência forte, siga a recomendação do próprio Instagram e use um app de autenticação.
Passo 2 — Guarde seus códigos de backup
Se você perder o acesso ao seu celular ou e-mail e não conseguir receber os códigos de login, um código de backup é o que faz você voltar, diz o Instagram. Gere os códigos ao ativar a 2FA e guarde-os em um lugar que não seja o celular que eles protegem.
Não marque "Confiar neste dispositivo" em um computador público ou compartilhado. Dispositivos confiáveis pulam o código de 2FA nos próximos logins — exatamente a proteção que você acabou de ativar.
Passo 3 — Corrija sua senha
As regras de senha publicadas pelo Instagram são específicas, então aqui estão elas sem rodeios. Sua senha precisa ter pelo menos seis caracteres, mas o Instagram recomenda pelo menos oito para uma segurança maior, usando uma combinação de números, letras e caracteres especiais. Ela deve ser diferente das senhas que você usa em outras contas, como seu e-mail ou conta do banco, e você deve evitar informações fáceis de adivinhar, como data de nascimento ou número de telefone — essa é a orientação do próprio Instagram.
A página de segurança do Instagram acrescenta mais duas regras: use uma combinação de pelo menos seis números, letras e caracteres especiais (como !$@%) e evite repetições, e nunca dê sua senha para alguém que você não conhece e em quem não confia. Ela também recomenda usar um gerenciador de senhas de terceiros, citando LastPass e 1Password, no mesmo artigo de ajuda.
Se você não entende por que um gerenciador de senhas ajuda: ele armazena e criptografa suas credenciais de login para que você precise lembrar apenas uma senha mestra forte, gera senhas seguras e as preenche automaticamente no login — de acordo com o time de segurança cibernética da Universidade Masaryk, uma fonte fora do Instagram. Essa é a cura prática para a reutilização de senha que faz as contas serem sinalizadas em primeiro lugar.
Trocar sua senha faz mais do que trocar sua senha: depois de atualizá-la, você é desconectado de todos os outros dispositivos, segundo o Instagram. Se alguém tinha uma sessão aberta, essa sessão morre.
Passo 4 — Verifique onde você está conectado
Você pode ver a qualquer momento uma lista dos dispositivos que entraram recentemente na sua conta do Instagram. Se você não reconhecer um login recente, pode sair daquele local ou dispositivo e avisar ao Instagram que o login não foi seu, como descreve a Central de Ajuda.
Dois caminhos para a mesma lista:
- Configurações → Central de Contas → Senha e segurança → "Onde você está conectado"
- Configurações → Atividade de login
Para cada login, você pode confirmar Fui eu ou marcar Não fui eu — e marcar um login como "Não fui eu" dispara uma redefinição de senha. Você também pode sair de qualquer dispositivo remotamente. Faça isso antes de trocar sua senha, para saber com o que está lidando.
Passo 5 — Rode a Verificação de segurança do Instagram
A Verificação de segurança é um fluxo dedicado a contas que podem ter sido hackeadas. Lançada em julho de 2021, ela guia você pela checagem da atividade de login, revisão das informações do perfil, confirmação das contas que compartilham informações de login e atualização das informações de contato para recuperação, como número de telefone ou e-mail, de acordo com a sala de imprensa da Meta.
É a maneira mais rápida de cobrir os Passos 1, 4 e 6 de uma só vez se você suspeitar que algo já aconteceu.
Passo 6 — Aprenda a reconhecer uma mensagem verdadeira do Instagram
Este é o item mais útil desta página, porque faz a maioria dos ataques de phishing fracassarem na hora:
O Instagram nunca vai te mandar um DM sobre a sua conta. Mensagens dizendo que sua conta corre risco de banimento ou que está violando as políticas são golpes. Se o Instagram precisar falar com você sobre sua conta, ele fará isso pela aba "E-mails da Instagram" nas suas configurações — o único lugar onde você encontra comunicação direta e autêntica do Instagram dentro do app, segundo a Meta.
Isso dá a você uma verificação de uma etapa para qualquer mensagem alarmante: abra as Configurações, confira a aba "E-mails da Instagram" e veja se a mensagem está lá. Se não estiver, não é do Instagram.
No caso de e-mails, você pode confirmar se o remetente é afiliado à Meta verificando o endereço, que pode incluir [email protected], [email protected], @fb.com, @meta.com ou @account.meta.com. Não confie em mensagens que pedem dinheiro, oferecem presentes ou ameaçam excluir ou banir sua conta, e nunca clique em links suspeitos nem responda com sua senha, CPF ou informações de cartão de crédito — a orientação de phishing do Instagram cobre tudo isso.
Se você já caiu em um phishing: redefina sua senha, saia dos dispositivos que não são seus e denuncie o e-mail estranho para [email protected].
Passo 7 — Revogue apps de terceiros em que você não confia
Tenha cuidado ao autorizar qualquer app de terceiros e nunca compartilhe suas informações de login com um app em que você não confia. Se você der a um app suas informações de login — seja por um token de acesso ou entregando seu nome de usuário e senha — ele pode obter acesso total à sua conta, alerta o Instagram.
Para limpar aqueles dos quais você não tem certeza, revogue o acesso de qualquer app de terceiros suspeito em instagram.com/accounts/manage_access, que é o caminho que o Instagram indica para contas invadidas e em risco.
Serviços que prometem seguidores, curtidas ou "crescimento" em troca do seu login do Instagram estão pedindo exatamente o acesso contra o qual o Instagram alerta. Uma ferramenta legítima nunca precisa da sua senha.
Passo 8 — Saia em dispositivos compartilhados
Saia do Instagram ao usar um computador ou celular que você compartilha com outras pessoas e não marque a caixa "Lembrar de mim" ao entrar de um computador público — ela mantém você conectado mesmo depois de fechar a janela do navegador, diz o Instagram.
Passo 9 — Mantenha uma cópia do seu conteúdo fora do Instagram
Os Passos 1 a 8 protegem o acesso à conta. Nenhum deles protege o que você realmente levou anos para criar.
O Instagram permite que você leve seus dados com você: vá em Central de Contas → Suas informações e permissões → Exportar suas informações e exporte para o seu dispositivo ou para um serviço externo. A exportação é um processo protegido por senha — e o Instagram pode levar até 30 dias para enviar o link da exportação por e-mail, de acordo com o Instagram.
Até 30 dias é aceitável para um arquivo planejado. Não é aceitável como plano de recuperação no dia em que você ficar bloqueado, porque você solicita a exportação depois de perder o acesso — exatamente quando não consegue.
Um backup contínuo roda antes do dia ruim, não depois. O SocialGuardian faz backup automático das suas publicações, stories e vídeos — além de Reels, legendas, metadados e listas de seguidores — do Instagram e de outras sete redes, usando apenas seu @handle público: sem senha, sem OAuth, sem "entrar com o Instagram". Configure em cerca de um minuto
Se sua conta já foi invadida
Comece em instagram.com/hacked no navegador do computador ou do celular para proteger a conta e garanta que sua conta de e-mail também esteja segura — qualquer pessoa que consiga ler seu e-mail provavelmente também consegue acessar sua conta do Instagram, segundo o Instagram.
A partir daí, a orientação de recuperação do Instagram dá vários caminhos, e vale a pena conhecer todos antes de precisar deles:
- Verifique seu e-mail em busca de uma mensagem de
[email protected]. Se o invasor trocou o e-mail da sua conta, essa mensagem pode permitir desfazer a alteração. - Solicite um link de login para seu e-mail ou número de telefone pela opção "Esqueceu a senha?" para que o Instagram confirme que você é o dono da conta.
- Solicite um código de segurança ou suporte se o link de login não chegar até você.
- Verifique sua identidade com uma selfie em vídeo. Se você solicitar suporte para uma conta com fotos suas, será pedido que você grave uma selfie em vídeo virando a cabeça em diferentes direções. O vídeo nunca fica visível no Instagram e é excluído em até 30 dias.
Se você ainda consegue entrar, percorra esta lista — mesma fonte:
- Troque sua senha ou envie para si mesmo um e-mail de redefinição de senha (instagram.com/accounts/password/change/).
- Ative a autenticação de dois fatores.
- Confirme se o número de telefone e o endereço de e-mail nas configurações da conta estão corretos.
- Verifique a Central de Contas e remova qualquer conta vinculada que você não reconheça.
- Revogue o acesso de qualquer app de terceiros suspeito.
Recuperar uma conta é um problema. Recuperar suas publicações é outro — e, se a conta não existe mais, elas também não existem, a menos que uma cópia exista em outro lugar. O SocialGuardian mantém uma cópia segura e independente para você baixar ou restaurar com um clique. Proteja seu arquivo gratuitamente por 30 dias
Contas de alto risco: a Proteção Avançada do Instagram
Algumas contas do Instagram são tratadas como particularmente vulneráveis a golpes e tentativas de invasão — assinantes da Meta Verified, donos de negócios, políticos, jornalistas e anunciantes. Para essas, a autenticação de dois fatores não é opcional: a Proteção Avançada do Instagram a torna obrigatória e, se você não fizer a adesão dentro do período de carência, sua conta será bloqueada até que você conclua a adesão, de acordo com o Instagram. Os métodos disponíveis são os mesmos três: app de autenticação (recomendado), SMS ou WhatsApp.
Se você está em uma dessas categorias, faça a adesão antes que o período de carência acabe, em vez de descobrir o bloqueio na prática.
Referência rápida: onde fica cada configuração
| O que você quer fazer | Onde ir | Fonte |
|---|---|---|
| Ativar a autenticação de dois fatores | Mais → Configurações → Ver mais na Central de Contas → Senha e segurança → Autenticação de dois fatores | |
| Ver os dispositivos conectados à sua conta | Configurações → Central de Contas → Senha e segurança → "Onde você está conectado", ou Configurações → Atividade de login | |
| Verificar se uma mensagem é realmente do Instagram | Configurações → aba "E-mails da Instagram" | Meta |
| Revogar o acesso de apps de terceiros | instagram.com/accounts/manage_access | |
| Trocar sua senha | instagram.com/accounts/password/change/ | |
| Exportar seus dados do Instagram | Central de Contas → Suas informações e permissões → Exportar suas informações | |
| Proteger uma conta invadida | instagram.com/hacked | |
| Denunciar um e-mail de phishing | [email protected] |
O único hábito que vale a pena manter
As configurações de segurança são um trabalho de uma vez que você deve rever duas vezes por ano: 2FA ainda ativada, nenhum dispositivo desconhecido na lista de logins, nenhum app de terceiros que você não reconheça, senha ainda exclusiva do Instagram.
O backup é a parte que precisa continuar rodando sozinho, porque o dia em que você precisar dele é o dia em que não vai conseguir configurá-lo.
O SocialGuardian já fez backup de mais de 50 milhões de publicações para mais de 1.200 criadores, marcas e agências — privado para a sua conta, exportável a qualquer momento, com SSL de ponta a ponta e conformidade com o GDPR da UE. Sem senha. Sem OAuth. Sem "entrar com o Instagram". Comece seu teste grátis