Veja por si mesmo — anônimo, sem necessidade de login.

Curioso para saber quem está por trás desta história? Pesquise qualquer perfil do Instagram.
O roubo de contas do Instagram é uma das formas mais comuns de crime cibernético, e está piorando. Só em 2025, a Meta relatou milhões de tentativas de comprometimento de contas em suas plataformas, com o Instagram sendo o alvo principal. A maioria desses roubos não são hacks sofisticados. São erros evitáveis.
Este guia explica exatamente como as contas do Instagram são roubadas e as medidas concretas que você pode tomar para evitar que isso aconteça com você.
Entender os métodos de ataque é o primeiro passo para se defender. Os hackers não precisam ser gênios. Eles exploram os mesmos pontos fracos repetidamente.
O método mais comum. Você recebe uma mensagem ou e-mail que parece ser do Instagram, pedindo para "verificar sua conta" ou "resgatar um prêmio". O link leva você a uma página de login falsa que captura seu nome de usuário e senha.
A página falsa parece quase idêntica ao login real do Instagram. A diferença é a URL. Não será instagram.com.
Se você usa a mesma senha em vários sites, um vazamento de dados em qualquer um deles pode expor seu Instagram. Os atacantes pegam pares de nome de usuário/senha vazados de outras violações e os testam automaticamente no Instagram.
É por isso que uma senha única para cada conta é mais importante do que uma senha "forte".
Um atacante convence sua operadora de celular a transferir seu número de telefone para um novo chip SIM. Depois que eles têm seu número, podem interceptar códigos de autenticação de dois fatores baseados em SMS e redefinir sua senha do Instagram.
O SIM swapping é particularmente perigoso porque contorna completamente a forma mais comum de 2FA.
Alguém se passa pelo suporte do Instagram ou um contato de confiança e convence você a compartilhar seu código de login ou clicar em um link malicioso. Essas mensagens geralmente criam urgência. "Sua conta será excluída em 24 horas" é uma tática de pressão comum.
Estas não são práticas teóricas. Cada uma aborda um método de ataque específico.
Vá em Configurações → Central de Contas → Senha e Segurança → Autenticação de Dois Fatores e escolha um aplicativo autenticador (Google Authenticator, Authy ou similar) em vez de SMS.
Aplicativos autenticadores geram códigos localmente no seu dispositivo, por isso não podem ser interceptados via SIM swapping. Este único passo bloqueia a grande maioria dos ataques automatizados.
Sua senha do Instagram deve:
Um gerenciador de senhas (Bitwarden, 1Password ou até mesmo o salvador de senhas integrado do Instagram) torna isso fácil. Você só precisa lembrar de uma senha mestra.
O Instagram notifica você quando sua conta é acessada de um novo dispositivo ou local. Ative isso em Configurações → Central de Contas → Senha e Segurança → Alertas de Login.
Se você receber um alerta de um login que não fez, sabe imediatamente que algo está errado. Não semanas depois, quando o atacante já mudou sua senha.
O Instagram permite ver todas as sessões ativas em Configurações → Central de Contas → Senha e Segurança → Atividade de Login. Verifique isso mensalmente e saia de qualquer dispositivo que não reconhecer.
Isso é especialmente importante se você já fez login em um computador público, no telefone de um amigo ou em um dispositivo compartilhado.
Se alguém pedir para você clicar em um link e fazer login no Instagram, não faça. Seja um DM, e-mail ou SMS, o Instagram nunca pedirá que você verifique sua senha através de um link.
Em caso de dúvida, vá diretamente para instagram.com digitando no seu navegador. Não siga nenhum link.
Se você notar posts que não criou, mensagens que não enviou, ou de repente não consegue fazer login, aja rápido.
Vá para instagram.com/accounts/password/reset/ e siga as instruções. Se você ainda tiver acesso ao seu e-mail ou número de telefone de recuperação, esta é geralmente a rota mais rápida.
Se a redefinição de senha não funcionar, o Instagram oferece recuperação por verificação de identidade. Você envia um documento com foto para provar que é o dono da conta. Isso funciona mesmo se o atacante mudou seu e-mail e senha.
Assim que recuperar o acesso, saia imediatamente de todas as outras sessões em Atividade de Login. Isso expulsa o atacante mesmo se ele ainda tiver sua senha.
Defina uma nova senha única e ative a 2FA baseada em aplicativo autenticador se ainda não o fez. Isso fecha a porta que o atacante usou para entrar.
Em Configurações → Central de Contas → Aplicativos e Sites, remova qualquer aplicativo de terceiros que você não reconheça ou não use mais. Um atacante pode ter vinculado seu próprio aplicativo para manter o acesso.
A maioria dos roubos de contas do Instagram não é resultado de hacking avançado. São resultado de senhas reutilizadas, falta de 2FA e clique no link errado. Os passos deste guia levam minutos e tornam sua conta muito mais difícil de roubar.
O melhor momento para proteger sua conta é antes que algo dê errado. Verifique sua 2FA e atividade de login hoje. Pode poupá-lo de perder sua conta.
Precisa verificar se sua conta já foi comprometida? Veja "5 sinais de que um perfil está shadowban" para identificar padrões de atividade incomuns, "É seguro usar visualizadores anônimos do Instagram?" para evitar sites de phishing que roubam credenciais, e "Visualizador de Instagram privado: o que realmente funciona" para entender por que nenhum visualizador pode contornar o login de uma conta privada.