Caiu ou Não?Pesquisar serviço
PT
Web e segurança

Instagram invadido mesmo após trocar a senha: o que fazer agora

Trocar a senha é só uma etapa. A recuperação precisa revisar acessos, meios de recuperação, autenticação em dois fatores, aplicativos conectados e o aparelho usado.

Computador e celular conectados a serviços em nuvem com indicadores de segurança

Resposta rápida

Se alguém voltou a usar o Instagram depois da troca de senha, trate o caso como uma recuperação incompleta. Entre apenas pelo aplicativo oficial ou digitando instagram.com/hacked no navegador, confirme o e-mail e o telefone da conta, encerre acessos desconhecidos, remova aplicativos suspeitos e ative a autenticação em dois fatores.

A Meta informa que mudar a senha encerra as sessões ativas do Instagram. Se a invasão reaparece, investigue também o e-mail de recuperação, o número de telefone, aplicativos conectados, reutilização da senha, mensagens de phishing e o dispositivo usado para fazer a troca. Não envie códigos, links de recuperação ou capturas com dados sensíveis para terceiros.

Primeiro contenha a conta

Faça a recuperação a partir de um aparelho confiável e atualizado. Evite links recebidos por mensagem, inclusive quando parecem ter sido enviados por um conhecido ou por um suposto suporte. O canal indicado pela Meta para conta invadida é instagram.com/hacked.

  • Abra o aplicativo oficial ou digite instagram.com/hacked diretamente no navegador.
  • Troque a senha por uma combinação longa, única e que não seja usada em nenhum outro serviço.
  • Confirme se o e-mail, o telefone e os demais meios de recuperação ainda pertencem ao titular.
  • Abra a Central de Contas, acesse Senha e segurança e revise Onde você está conectado.
  • Encerre acessos ou dispositivos que você não reconhece e informe à plataforma quando o login não foi seu.
  • Ative a autenticação em dois fatores e salve os códigos de recuperação em local seguro.

Por que trocar a senha pode não encerrar o problema

A senha nova protege apenas uma parte do caminho. Se o invasor controla o e-mail de recuperação, recebe códigos pelo telefone, mantém acesso por um aplicativo autorizado ou engana o titular novamente com phishing, ele pode tentar recuperar a conta outra vez.

Também é necessário verificar o aparelho usado. Extensões desconhecidas, aplicativos fora das lojas oficiais e software malicioso podem capturar novas credenciais. Atualize o sistema e os aplicativos, remova o que não reconhece e execute a verificação de segurança disponível no dispositivo.

Revise o e-mail antes de considerar a conta segura

O e-mail costuma ser a chave para redefinir senhas de outros serviços. A orientação oficial do Google para contas comprometidas inclui revisar eventos de segurança, dispositivos, telefone e e-mail de recuperação, aplicativos com acesso e configurações desconhecidas.

No Gmail, confira especialmente encaminhamento automático, delegação, filtros, endereços de envio e mensagens que você não escreveu. Uma regra criada pelo invasor pode esconder alertas ou encaminhar códigos de recuperação mesmo depois da troca de senha.

  • Troque a senha do e-mail por uma senha única antes de concluir a recuperação do Instagram.
  • Revise dispositivos e eventos recentes e remova o que não reconhecer.
  • Confirme telefone, e-mail alternativo e métodos de verificação em duas etapas.
  • Remova encaminhamentos, filtros, delegações e aplicativos que não foram configurados pelo titular.
  • Verifique se mensagens de segurança foram apagadas, arquivadas ou desviadas para spam.

Remova aplicativos e sites conectados

A Meta permite revisar e remover aplicativos e sites que receberam acesso a informações do Instagram. Essa etapa é diferente de desinstalar um aplicativo do celular: a autorização precisa ser revogada nas configurações da conta.

Remova integrações que você não reconhece, que não usa mais ou que prometem seguidores, curtidas, verificação ou análises fora dos canais oficiais. Não autorize novamente uma ferramenta apenas porque ela pede login depois da troca de senha.

Ative a autenticação em dois fatores do jeito correto

A autenticação em dois fatores exige uma segunda verificação quando há tentativa de login em um dispositivo não reconhecido. A CISA recomenda MFA porque uma senha sozinha pode ser roubada ou reutilizada.

Quando a plataforma oferecer, prefira um aplicativo autenticador ou uma chave de segurança. Guarde os códigos de recuperação fora da galeria do celular e não envie o código de seis dígitos por mensagem. Se o telefone também foi comprometido, revise o número cadastrado antes de depender de SMS.

Se mensagens já foram enviadas para seguidores

Avise por um canal confiável que mensagens recentes podem ter sido enviadas pelo invasor. Oriente as pessoas a não abrir links, não enviar dinheiro e não compartilhar códigos. Apague publicações ou mensagens maliciosas somente depois de preservar as evidências necessárias.

Registre horários, dispositivos, alterações de e-mail, notificações, cobranças e nomes de usuários envolvidos. Não publique códigos de recuperação, endereço completo, documentos ou capturas que exponham tokens e dados pessoais.

Quando há página, anúncios ou portfólio empresarial conectado

Se o perfil faz parte de uma operação comercial, revise também a Central de Contas e os ativos empresariais associados. Confirme administradores, pessoas com acesso, páginas, contas de anúncios, formas de pagamento e integrações que possam publicar ou enviar mensagens.

Pausar uma campanha pode ser necessário quando há anúncios ou cobranças não reconhecidas, mas não remova administradores legítimos no impulso. Primeiro documente a configuração, preserve pelo menos um acesso confiável e use os fluxos oficiais de suporte e recuperação.

O que não fazer durante a recuperação

A urgência facilita novos golpes. Mantenha a recuperação dentro dos canais oficiais e preserve o controle das credenciais enquanto revisa cada acesso.

  • Não pague pessoas que prometem recuperar a conta por contato direto ou mensagem privada.
  • Não compartilhe código de autenticação, link de redefinição, senha ou código de recuperação.
  • Não clique no primeiro anúncio ou resultado patrocinado que afirma ser o suporte da plataforma.
  • Não reutilize a nova senha no e-mail, Facebook, WhatsApp ou outros serviços.
  • Não considere o caso encerrado antes de revisar e-mail, dispositivos, recuperação e aplicativos conectados.

Limites deste diagnóstico

Uma verificação pública não consegue confirmar quem acessou uma conta nem remover sessões privadas. O diagnóstico externo ajuda a avaliar um domínio ou link suspeito, mas a recuperação do perfil deve ocorrer dentro do aplicativo, da Central de Contas ou do endereço oficial instagram.com/hacked.

Se houve fraude financeira, roubo de identidade, ameaça ou exposição de dados sensíveis, preserve as evidências e procure o banco, a operadora e as autoridades competentes conforme o caso. Não dependa apenas da recuperação da rede social.

Próxima ação útil

Comece pelo portal oficial instagram.com/hacked e proteja o e-mail vinculado antes de voltar a usar a conta normalmente. Se recebeu um link suspeito durante a invasão, copie apenas o domínio, sem dados pessoais, e consulte o verificador de segurança do Caiu ou Não? antes de abrir novamente.

Faça o próximo teste

Fontes consultadas

Os links abaixo servem para conferir conceitos, orientações oficiais e o critério editorial usado neste conteúdo.

Outros guias ligados ao mesmo tipo de problema.