
El inicio de sesión falla, y luego llega el correo: cambiaron la contraseña de su cuenta y usted no fue quien la cambió. Puede que un cliente lo haya llamado primero, preguntando por qué su negocio le acaba de escribir sobre un sorteo. Puede que haya publicaciones que usted nunca escribió arriba de su feed. Cuando le hackean el Instagram de su negocio, o se lleva con él la Página de Facebook, quedarse fuera es solo la mitad del problema. La otra mitad son años de seguidores a los que quizás no pueda llegar, y clientes que podrían estar a punto de enviar dinero a alguien que usa su nombre. Hay una vía oficial de regreso para cada plataforma, y no cuesta nada empezarla. La próxima hora importa más que la próxima semana, así que empiece con los pasos de abajo y mantenga esta página abierta mientras trabaja.
Puntos clave
Escriba usted mismo instagram.com/hacked o facebook.com/hacked en su navegador. Ninguna línea telefónica, intermediario o servicio pagado sustituye el propio proceso de recuperación de Meta.
Quien controle el correo vinculado a la cuenta puede volver a restablecer la contraseña, así que asegúrelo antes que cualquier otra cosa.
Use su sitio web, su lista de correo, su Google Business Profile o su local para decir que la cuenta está comprometida y que usted nunca pedirá dinero, códigos ni contraseñas por mensaje.
La FTC trata cualquier oferta de recuperación no solicitada que pida una cuota o datos personales como una estafa, y quien le pida su código de dos pasos no está de su lado.
Recupere el acceso por las páginas oficiales de recuperación de Meta
Meta tiene una vía de recuperación separada para Instagram y para Facebook, y una Página de Facebook se recupera a través de la persona que la administra. Las vías cambian lo que le piden según su situación, como si todavía tiene el correo o el teléfono registrado y si está usando un dispositivo desde el que ya ha iniciado sesión antes. Las páginas del Centro de Ayuda de Meta por lo general no llevan fecha de publicación, y las pantallas se cambian de nombre, así que las dos direcciones de recuperación de abajo son más confiables que cualquier lista de toques de menú. Escríbalas usted mismo en el navegador en lugar de hacer clic en un enlace que alguien le envió.
Recuperar una cuenta de Instagram hackeada en instagram.com/hacked
Vaya a instagram.com/hacked y elija la opción que coincida con lo que pasó, por ejemplo que le hackearon la cuenta o que alguien cambió su correo. Según la cuenta, Meta puede ofrecer un restablecimiento de contraseña, un enlace de inicio de sesión, verificaciones de seguridad o pasos de identidad. Esta es la vía que debe usar si le hackearon el Instagram y cambiaron el correo, porque no depende del correo anterior para demostrar quién es usted.
Si su cuenta incluye fotos suyas, Instagram puede pedirle un video selfie. Meta dice que lo usa para confirmar que usted es una persona real, y el proceso le pide que gire la cabeza frente a la cámara. No tendrá acceso a la cuenta mientras dure la revisión. El selfie se ofrece para casos elegibles, no para toda cuenta de negocio, y un perfil con solo fotos de producto puede no calificar, así que no cuente con que sea su única opción.

Recuperar una cuenta de Facebook hackeada en facebook.com/hacked
Para Facebook, vaya a facebook.com/hacked, de preferencia desde un teléfono o computadora que haya usado antes para iniciar sesión. La página de ayuda de Meta sobre cómo recuperar una cuenta hackeada explica la misma vía y los pasos de seguridad que siguen una vez que usted vuelve a entrar. Un dispositivo que Facebook ya reconoce le da un mejor punto de partida que uno nuevo.
Recuperar una Página de Facebook hackeada a través de quien la administra
Una Página de Facebook no tiene su propia contraseña. Las personas llegan a una Página a través de sus cuentas personales de Facebook o de un portafolio de negocio, así que una Página de Facebook de negocio hackeada en la práctica suele significar que primero secuestraron el inicio de sesión de Facebook de una persona. Recuperar la Página empieza por recuperar la cuenta de Facebook de esa persona a través de facebook.com/hacked. No empieza con un contacto de soporte no oficial.
Si alguien más en el negocio todavía tiene control total de la Página, puede actuar ahora mismo. La página de Meta sobre acceso a la Página de Facebook explica que las personas con control total pueden cambiar la configuración, administrar quién tiene acceso y quitar a otros. Ese segundo administrador debería anotar la lista de acceso actual, quitar a quien no debería estar ahí, asegurar su propio inicio de sesión y tomar capturas de pantalla antes de que cambie cualquier otra cosa.
Detenga el daño en la primera hora
Las solicitudes de recuperación pueden tardar en revisarse, pero varias cosas están totalmente en sus manos mientras espera. El orden importa, porque un atacante que todavía controla su correo puede deshacer cada arreglo tan rápido como usted lo haga. Haga esto desde un teléfono o computadora en el que confíe.
Su primera hora tras el secuestro
- 1
Primeros 10 minutos
Asegure la cuenta de correo vinculada a Instagram o Facebook. Cambie su contraseña, cierre las demás sesiones y active la autenticación de dos factores.
- 2
Siguientes 10 minutos
Empiece la recuperación en instagram.com/hacked o facebook.com/hacked. Si otro administrador todavía tiene acceso, pídale que quite ahora a las personas desconocidas.
- 3
Siguientes 15 minutos
Tome capturas de pantalla de las publicaciones, mensajes, direcciones de cuenta y horarios no autorizados. Guárdelas antes de reportar o borrar nada.
- 4
Siguientes 15 minutos
Publique una advertencia en su sitio web, su lista de correo, su Google Business Profile y cualquier cuenta social que todavía controle.
- 5
Últimos 10 minutos
Reporte cualquier perfil o Página falsa que se haga pasar por su negocio, y pida a los clientes que también lo reporten.
El correo va primero por una razón sencilla. La guía de la FTC sobre cómo recuperar una cuenta de correo o de redes sociales hackeada señala que el control de su correo puede permitirle a alguien restablecer las contraseñas de sus otras cuentas. El consejo de la FTC es seguir las instrucciones de recuperación de cuenta del proveedor, luego cambiar su contraseña, cerrar sesión en todos los dispositivos, activar la autenticación de dos factores y revisar su información de recuperación. Revise también dentro de la cuenta de correo, en busca de reglas de reenvío o filtros que usted no configuró.
Guarde la evidencia antes de limpiar. Las capturas de pantalla de las publicaciones no autorizadas, los mensajes enviados a los clientes, la dirección del perfil y los horarios en que notó cada cambio ayudan cuando reporta la cuenta y cuando les explica a los clientes qué pasó. No responda al atacante, no discuta con él y no le pague.
Mantenga a salvo a los clientes mientras usted no tiene acceso
Sus clientes son las personas más expuestas en este momento, y no se puede confiar en que la cuenta comprometida los avise. Cualquier cosa que se publique ahí podría borrarse, y un mensaje desde esa cuenta se ve exactamente igual a los mensajes de estafa que quizás ya estén recibiendo. Llegue a ellos por canales que todavía controla.
- Su sitio web: Un aviso breve en la página de inicio, donde los clientes van a comprobar si algo es real.
- Su lista de correo o mensajes de texto: Una nota directa a las personas más propensas a recibir un mensaje falso.
- Su Google Business Profile: Una publicación donde la vean los que lo buscan antes de llamar.
- Su local o mostrador: Un letrero impreso para los clientes que llegan en persona.
- Otras cuentas sociales verificadas: Si su Página de Facebook está segura pero Instagram no, use la Página, y viceversa.
Mantenga el mensaje breve y claro. Diga que su cuenta de Instagram (o su Página de Facebook) se comprometió, que está trabajando para recuperarla, y que nunca pedirá dinero, contraseñas, códigos ni pagos por mensaje directo. Dígales a los clientes que no hagan clic en enlaces enviados desde esa cuenta, y nombre el único lugar donde pueden contactarlo con seguridad, como la página de contacto de su sitio web o el teléfono de su negocio. La guía de la FTC dice que hay que decirles a sus contactos que no hagan clic en enlaces inesperados ni respondan a pedidos de ayuda o de dinero.

No todo mensaje alarmante significa que le hackearon su propia cuenta. A veces la cuenta real está bien y un perfil copia le está escribiendo a sus seguidores. Eso necesita un primer movimiento distinto, así que averigüe cuál de los dos casos enfrenta.
| Lo que ve | Lo que probablemente es | Su primer movimiento |
|---|---|---|
| Le cambiaron la contraseña, el correo o el teléfono sin que usted lo hiciera | Secuestro de cuenta | Asegure su correo, luego empiece la recuperación en el enlace oficial |
| Publicaciones o mensajes que usted no envió, saliendo de su cuenta real | Secuestro de cuenta | Empiece la recuperación, luego avise a los clientes desde otros canales |
| Lo quitaron como administrador de su Página de Facebook | Secuestro de cuenta de alguien con control total | Recupere el inicio de sesión personal de Facebook, y pida a cualquier administrador restante que actúe ahora |
| Un segundo perfil con su nombre y sus fotos le está escribiendo a los clientes | Suplantación | Reporte la cuenta falsa y avise a los clientes; su cuenta real todavía necesita asegurarse |
| Un cliente recibió un mensaje raro pero su cuenta se ve normal | Posible suplantación | Busque perfiles copia, cambie su contraseña de todos modos y avise a los clientes |
Para una cuenta falsa, Meta le permite reportar un perfil o Página que lo suplanta desde la cuenta falsa misma, y hay un formulario si perdió el acceso a su propio inicio de sesión. Los clientes pueden reportarlo desde el mismo lugar, y pedirles que lo hagan puede ayudar.
Reconozca a simple vista una estafa de recuperación de Instagram
En cuanto se sepa que le hackearon la cuenta, pueden llegar rápido ofertas de ayuda. Pueden llegar como un mensaje directo, un comentario bajo una publicación, un mensaje de WhatsApp, un correo o una llamada telefónica, muchas veces desde un perfil que parece oficial o que dice trabajar con Meta. Cualquier contacto no solicitado que prometa recuperarle la cuenta no es una vía oficial de recuperación. Las únicas vías seguras son las direcciones que usted mismo escribe en su navegador, o las que están dentro de las propias aplicaciones y el Centro de Ayuda de Meta.
La FTC describe las estafas de recuperación como contactos que piden una cuota por adelantado o información personal o financiera a cambio de ayudarlo a recuperar algo. Esté atento a estas señales:
- Pago en formas inusuales: Criptomonedas, tarjetas de regalo, transferencias bancarias o aplicaciones de pago.
- Una garantía: Una promesa de que la recuperación está garantizada, o es rápida, por un precio.
- Una solicitud de secretos: Su contraseña, un código de dos pasos, códigos de respaldo o acceso remoto a su dispositivo.
- Una dirección parecida: Un sitio web o correo que se parece al de Meta pero no coincide del todo.
- Urgencia: Presión para actuar en los próximos minutos antes de que la cuenta se pierda «para siempre».
La propia guía de seguridad de cuentas de Meta cubre el phishing, y Meta dice que Facebook no pedirá su contraseña por correo ni por mensaje. Instagram lo ha dicho de forma más directa: en su publicación de 2021 sobre mantener Instagram seguro y protegido, escribió que «Instagram will never send you a DM» (Instagram nunca le enviará un mensaje directo). Si alguien le pide su código de inicio de sesión, está tratando de terminar el secuestro, no de revertirlo.

La misma precaución aplica a cualquiera que pueda contratar, incluida una agencia de marketing. Ningún proveedor puede legítimamente saltarse el proceso de recuperación de Meta, garantizarle que recuperará su cuenta, ni tomar con seguridad su contraseña o sus códigos. Empiece la recuperación usted mismo primero, antes de pagarle a nadie por nada.
Asegure el Instagram de su negocio para que siga siendo suyo
Recuperar el acceso es el comienzo. Las configuraciones de abajo son las que documentan Meta y las agencias de seguridad del gobierno de Estados Unidos, y hacen mucho más difícil el próximo secuestro. Ninguna garantiza que una cuenta nunca pueda ser tomada, pero cada una elimina una forma común de entrada. Revíselas en cada cuenta que pueda administrar el negocio, no solo en el perfil de negocio.
Active la autenticación de dos factores para cada administrador
Active la autenticación de dos factores en el inicio de sesión personal de Facebook e Instagram de cada persona que pueda llegar a las cuentas del negocio. Meta admite varios métodos. Una aplicación de autenticación o una llave de seguridad suele ser más difícil de robar que un mensaje de texto, ya que un código por texto se puede interceptar o mover a otro SIM. La guía de CISA para pequeñas empresas sobre autenticación multifactor hace la misma recomendación para las cuentas de negocio en general. Guarde los códigos de respaldo en un lugar seguro que no sea su teléfono.
Use un correo de recuperación que controle el negocio
El correo de recuperación de cada cuenta debería ser una dirección que le pertenezca al negocio, no la bandeja personal de un exempleado ni una dirección antigua que nadie revisa. Mantenga también actualizado el número de teléfono de recuperación. Cuando el correo de recuperación pertenece a alguien que ya se fue, el negocio depende de esa persona para recuperar su propia cuenta.
Mantenga un segundo administrador de confianza, y solo uno o dos
Tenga al menos dos personas de confianza con acceso de administrador a la Página de Facebook y al portafolio de negocio, para que la pérdida de un solo inicio de sesión no deje fuera a todo el negocio. Limite el control total a personas en quienes confiaría con toda la cuenta, porque Meta dice que una persona con control total puede agregar o quitar personas, incluido el dueño. Quite al personal que se fue y a las agencias anteriores una vez que confirme que existe un segundo administrador controlado por el dueño.
Vigile los inicios de sesión que no reconoce
Active las alertas de inicio de sesión y revise de vez en cuando la actividad reciente de cada cuenta. Una alerta sobre un dispositivo o un lugar que no reconoce le da la oportunidad de actuar antes de que cambien la contraseña. La guía de protección de cuentas de redes sociales de CISA, de agosto de 2023, también recomienda que las organizaciones sean dueñas de sus cuentas, asignen roles a propósito, usen dispositivos de confianza y protejan las cuentas de correo vinculadas a los perfiles sociales.

Los inicios de sesión robados son una forma común de entrada en todo tipo de brechas. El Informe de Investigaciones de Brechas de Datos 2025 de Verizon encontró abuso de credenciales en el 22% de las brechas que analizó. Esa cifra cubre todas las brechas que estudió Verizon, no las cuentas de negocio de Meta en particular, y ningún conjunto de datos público clasifica cómo se toman las cuentas de Instagram y Facebook de pequeños negocios. El orden práctico sigue siendo claro: primero el phishing y las contraseñas robadas, después el correo de recuperación expuesto, demasiados administradores, la falta de dos factores y el acceso antiguo de aplicaciones o agencias.
Haga hoy la revisión de acceso de diez minutos
Si todavía controla sus cuentas, o en cuanto recupere el acceso, esta revisión le muestra dónde está expuesto. Toma unos diez minutos por cuenta. Tome una captura de lo que encuentre y guárdela con los registros de su negocio.
- Enumere quién tiene acceso a cada Página de Facebook: Entre a la Página y abra su configuración de acceso. Anote a todos con acceso de Facebook, acceso de tareas y, sobre todo, control total.
- Revise la seguridad de cada persona con acceso alto: Para cada persona con control total, confirme que la autenticación de dos factores está activada, que las alertas de inicio de sesión están activadas y que el correo y el teléfono de recuperación están al día.
- Revise la actividad reciente de inicio de sesión: Busque dispositivos o lugares que nadie reconoce en la cuenta de cada administrador.
- Revise Instagram de la misma forma: Confirme los dos factores, el correo y el teléfono de recuperación, y la actividad de inicio de sesión para la cuenta de Instagram y cualquier cuenta de Facebook vinculada a ella.
- Quite a quienes ya no necesitan acceso: El personal anterior y las agencias pasadas salen, pero solo después de confirmar que hay establecido un segundo administrador que controla el negocio.
Si encuentra huecos, los arreglos suelen ser pequeños. Configurar los dos factores y actualizar los datos de recuperación toma entre 15 y 30 minutos por administrador. Limpiar el acceso a la Página suele tomar de 30 a 60 minutos. Revisar aplicaciones conectadas, dispositivos y acceso antiguo de agencias puede tomar de una a varias horas, y vale la pena revisar qué hace cada uno antes de revocarlo. Una cuenta bloqueada es distinto: la revisión de Meta depende del caso, y no hay un cálculo confiable de cuánto tardará.
¿Sabría manejar una cuenta de negocio hackeada?
Elija una respuesta para empezar.
1. ¿Por dónde debe empezar si le hackearon el Instagram de su negocio?
2. ¿Qué debe asegurar primero en la primera hora?
3. Alguien le ofrece recuperar su cuenta por una cuota pagada en tarjetas de regalo. ¿Qué es eso?
Preguntas frecuentes sobre el Instagram de negocio hackeado
¿Cuál es la página oficial de recuperación de Instagram?
Vaya a instagram.com/hacked, escrito usted mismo en su navegador, y elija la opción que coincida con lo que pasó. Es gratis y es la propia vía de Meta.
¿Cómo recupero una Página de Facebook de negocio que hackearon?
Una Página no tiene una contraseña separada, así que se recupera la cuenta personal de Facebook que tenía acceso a través de facebook.com/hacked, de preferencia desde un dispositivo que haya usado antes. Si otro administrador todavía tiene control total, puede quitar de inmediato a las personas no autorizadas.
Me hackearon el Instagram y cambiaron el correo. ¿Aún puedo recuperarlo?
Sí, todavía puede ser posible. Empiece en instagram.com/hacked y elija la opción para un correo cambiado. Meta puede ofrecer otras formas de confirmar que es usted, incluido un video selfie para cuentas con fotos suyas.
¿Cuánto tarda la revisión del video selfie de Instagram?
Meta no promete un tiempo fijo en las páginas citadas aquí, así que siga revisando la dirección de correo o el número de teléfono que dio y siga cada paso que le envíen. No tendrá acceso a la cuenta mientras esté bajo revisión.
¿Debo pagarle a alguien que ofrece recuperar mi cuenta de Meta?
No. La FTC advierte que las ofertas de recuperación no solicitadas que piden una cuota o información personal son estafas. Nunca comparta su contraseña ni un código de dos pasos con nadie.
¿Cómo aseguro el Instagram de un negocio después de recuperarlo?
Active la autenticación de dos factores para cada administrador, use un correo de recuperación que controle el negocio, mantenga un segundo administrador de confianza, active las alertas de inicio de sesión y quite al personal y a las agencias anteriores.
Reflexiones finales
Cuando le hackean el Instagram o la Página de Facebook de un negocio, la vía segura más rápida de regreso pasa por las propias páginas de recuperación de Meta: instagram.com/hacked y facebook.com/hacked. Asegure primero su correo, avise a los clientes desde canales que todavía controla, guarde su evidencia y reporte cualquier cuenta copia. Cualquiera que lo contacte ofreciendo recuperación por una cuota, o que le pida un código, es parte del problema. La recuperación puede tardar, y nada de lo que pague hará que la revisión de Meta avance más rápido.
En cuanto recupere el acceso, unas cuantas configuraciones cambian las probabilidades: dos factores en cada administrador, un correo de recuperación que sea del negocio, un segundo administrador de confianza y alertas de inicio de sesión. Con eso en su lugar y la revisión de acceso de diez minutos hecha, una contraseña robada se vuelve una molestia que puede resolver, y sus clientes se enteran primero por usted.
Si quiere un segundo par de ojos mientras avanza la recuperación, Web Leveling puede ayudarle a organizar quién tiene acceso a qué. Nuestro trabajo de marketing en redes sociales se hace en cuentas registradas a su nombre, así que el negocio conserva el control de sus propios perfiles. Trabajamos con pequeñas y medianas empresas de todo el país y del extranjero. Cuéntenos qué pasó con su cuenta, y le ayudaremos a planear los siguientes pasos.
Términos
Palabras sobre recuperación de cuentas en este artículo
Toque un término para ver qué significa.
Secuestro de cuenta. Cuando alguien más entra a su cuenta y cambia la contraseña, el correo o el teléfono para que usted no pueda iniciar sesión.
Suplantación. Un perfil o Página falsa y separada que copia el nombre y las fotos de su negocio para engañar a los clientes.
Autenticación de dos factores. Una segunda verificación al iniciar sesión, como un código de una aplicación o una llave de seguridad, además de su contraseña.
Control total. El nivel más alto de acceso a una Página de Facebook, que le permite a una persona administrar la configuración, agregar o quitar personas y eliminar la Página.
Correo de recuperación. La dirección de correo que usa una cuenta para confirmar quién es usted y para restablecer su contraseña.
Estafa de recuperación. Una oferta para recuperar algo que perdió, como una cuenta, a cambio de una cuota o de datos personales.
Video selfie. Un video corto que Instagram puede pedir para confirmar que una persona real es dueña de una cuenta con fotos suyas.




