Autor: Equipe Duvide Primeiro
Última atualização: 25 de agosto de 2026
Revisão editorial: conteúdo educativo baseado em fontes oficiais.
Resposta curta: acesse instagram.com/hacked ou a área oficial de recuperação no aplicativo. Se ainda consegue entrar, troque a senha, encerre sessões desconhecidas e revise e-mail, telefone e autenticação. Se perdeu o acesso, siga a verificação de identidade oferecida pela plataforma. Proteja primeiro o e-mail vinculado, porque ele pode redefinir a conta. Avise seguidores por outro canal e não pague a quem promete recuperação garantida.

A invasão pode começar por link falso, senha reutilizada, aplicativo conectado, e-mail comprometido ou roubo do celular. O invasor muda senha, e-mail, telefone e publica golpes.
Recuperar apenas a senha não basta quando o e-mail continua invadido ou existe sessão ativa. A resposta precisa proteger a cadeia inteira: e-mail, telefone, dispositivos e aplicativos conectados.
Use somente o aplicativo oficial e instagram.com/hacked. Perfis de “suporte” em comentários e mensagens costumam aplicar segunda fraude.
Ação rápida: faça nesta ordem
- Proteja o e-mail. Troque senha e encerre sessões.
- Use instagram.com/hacked. Siga o fluxo oficial.
- Revise mensagens de segurança. Desfaça mudança não reconhecida quando disponível.
- Avise seguidores. Não enviem dinheiro nem códigos.
- Depois, ative dois fatores. Revise sessões e aplicativos.
Se você ainda consegue entrar
Troque a senha por uma exclusiva e longa. Abra a área de segurança, encerre dispositivos desconhecidos e revise e-mail e telefone.
Remova aplicativos e sites conectados que você não reconhece. Confira contas vinculadas e anúncios, especialmente em perfil profissional.
Se o e-mail foi alterado
Procure mensagem oficial sobre a mudança e use a opção de proteger ou reverter quando oferecida. Confirme remetente e não responda com senha.
Se o e-mail original também foi invadido, recupere-o antes. Revise encaminhamento, filtros, recuperação e sessões.
Como usar instagram.com/hacked
Digite o endereço ou acesse pelo aplicativo. Escolha o problema e siga as etapas de identificação. A plataforma pode pedir vídeo-selfie ou outros sinais conforme a conta.
Faça a verificação em ambiente privado e não envie o material a perfis de terceiros. Prazos e opções podem variar.
Se o invasor ativou dois fatores
Use códigos de recuperação que você guardou e o fluxo oficial. Não compre códigos e não tente adivinhar repetidamente.
Depois de recuperar, substitua o método, gere novos códigos e encerre todas as sessões desconhecidas.
Como avisar seguidores
Use outra rede, WhatsApp ou contato de confiança. Diga que pedidos de Pix, investimento ou venda enviados pelo perfil devem ser ignorados.
Não publique documentos de recuperação. Priorize pessoas que receberam mensagem ou negociaram com o invasor.
Se seguidores enviaram dinheiro
Cada pessoa deve falar imediatamente com seu banco, contestar o Pix e pedir MED. Preserve conversa, comprovante e perfil.
Você pode fornecer a ocorrência da invasão, mas não combine versões nem prometa ressarcimento sem orientação.
Perfil profissional e anúncios
Revise administradores, contas de anúncios, cartões, loja e integrações. Pause campanha fraudulenta e avise equipe ou clientes.
Empresas devem avaliar dados pessoais e obrigações de segurança. Procure orientação técnica e jurídica quando houver impacto relevante.
Aplicativos de seguidores e curtidas
Serviços que pedem senha ou acesso amplo podem comprometer a conta. Revogue conexões e troque senha quando usou serviço duvidoso.
Não instale ferramenta de recuperação recomendada em comentário. Use recursos da plataforma.
Depois de recuperar
Revise nome, foto, bio, links, mensagens, publicações, arquivados e dispositivos. Remova conteúdo fraudulento somente depois de preservar prova.
Ative autenticação em dois fatores com aplicativo autenticador quando possível e guarde códigos fora da conta.
Quando registrar ocorrência
Registre se houve fraude, extorsão, ameaça, uso de identidade ou prejuízo. Inclua nome de usuário, URL, período e pagamentos relatados.
Não espere a ocorrência para iniciar recuperação. Plataforma e polícia são caminhos complementares.
Como recuperar o e-mail antes do perfil
Entre pelo endereço oficial do provedor e troque a senha. Revise telefone, e-mail alternativo, dispositivos, encaminhamento e aplicativos autorizados. Uma regra de encaminhamento escondida permite ao invasor receber novos códigos.
Depois, retorne ao Instagram. Se o e-mail continuar comprometido, qualquer recuperação do perfil pode ser desfeita. Use senha exclusiva em cada serviço.
Se o número de telefone também foi tomado
Perda repentina de sinal ou códigos que não chegam pode indicar problema na linha. Ligue para a operadora de outro telefone, bloqueie o chip e peça protocolo.
Recupere a linha e revise serviços que usam SMS. Quando disponível, migre dois fatores para aplicativo autenticador e guarde códigos em local separado.
Como identificar mensagens realmente enviadas pela plataforma
Confira a área de segurança no próprio aplicativo e o domínio do remetente. Não responda com senha nem use contato de suporte oferecido em comentário.
Um e-mail legítimo pode avisar mudança, mas a ação segura é entrar diretamente no aplicativo ou no endereço oficial. Desconfie de urgência e ameaça de exclusão.
Se o invasor vende produtos ou investimentos
Faça capturas de publicações, stories e mensagens antes que desapareçam. Avise seguidores que não existe oferta e peça que preservem comprovantes.
Informe plataforma e polícia. Se houver marca ou empresa usada, comunique parceiros e clientes sem divulgar dados pessoais das vítimas.
Conta com monetização ou publicidade
Revise métodos de pagamento, administradores, contas de anúncios e campanhas. Bloqueie cartões comprometidos e guarde faturas. Um invasor pode gastar em anúncio mesmo após você recuperar o perfil social.
Para atividade empresarial, registre impacto e acesso a dados. Procure suporte técnico e jurídico quando a conta controla receita, clientes ou informações de terceiros.
Como reduzir o risco de outra invasão
Use gerenciador de senhas, dois fatores, códigos de recuperação e alertas. Não compartilhe login com equipe; use funções de acesso oferecidas pela plataforma.
Revise aplicativos conectados e remova serviços de automação sem necessidade. Atualize celular e computador e proteja a tela de bloqueio.

Como acompanhar sem perder informações
Mantenha linha do tempo de alertas, mudanças, recuperação e mensagens do invasor.
Anote protocolos ou números de solicitação e não abra vários pedidos contraditórios sem necessidade.
Monitore e-mail, telefone e conta por alguns dias. Um novo acesso pode indicar método de recuperação ainda comprometido.
Avise quando a conta estiver segura, mas mantenha a orientação de confirmar pedidos de dinheiro por outro canal.
Antes de encerrar o caso
Confirme que e-mail, telefone, senha e dois fatores pertencem a você.
Revise sessões, aplicativos, administradores e pagamentos.
Preserve provas das publicações e mensagens fraudulentas.
Em perfil comercial, documente comunicação a clientes e eventuais prejuízos.
Guia de revisão final
Verifique se o invasor alterou nome de usuário. Peça a contatos a URL atual e guarde a antiga. Mudanças podem dificultar a busca, mas a plataforma usa outros sinais para identificar a conta no fluxo oficial.
Revise o arquivo de dados ou histórico oferecido pela plataforma quando conseguir acesso, respeitando privacidade. Ele pode mostrar logins, mudanças e conteúdo enviado. Guarde somente o necessário para o caso.
Se havia mensagens privadas sensíveis, avise as pessoas diretamente afetadas de maneira proporcional. Não alimente pânico geral. Explique período, risco e providência recomendada.
Perfis com muitos seguidores devem publicar aviso claro depois da recuperação e fixá-lo por tempo razoável. Indique que nenhuma promoção ou pedido de dinheiro no período era legítimo.
Verifique destaques, links da bio e respostas automáticas. O invasor pode deixar um destino malicioso mesmo depois de você remover as publicações mais visíveis.
Em conta profissional, confira integrações com Facebook, Meta Business, catálogo e domínio. Remova administradores desconhecidos e altere acessos da equipe sem compartilhar uma única senha.
Se a plataforma negar recuperação, reúna solicitações anteriores e evite repetir formulários com dados diferentes. Use o canal oficial e procure orientação jurídica quando identidade, negócio ou dano relevante exigirem medida adicional.
Não compre selo, código ou contato interno. Pessoas que alegam conhecer funcionário da plataforma costumam explorar a urgência. Pagamento não garante acesso e pode expor novos documentos.
Após recuperar, faça um calendário mensal de revisão de sessões, aplicativos e métodos de login. Segurança contínua reduz a chance de o mesmo acesso esquecido ser usado outra vez.
Orientações complementares
Se o perfil foi desativado pelo invasor, use o mesmo portal de ajuda e informe a sequência real. Não crie versões diferentes para tentar passar na verificação. Nome de usuário antigo, e-mail original, aparelhos usados e data aproximada podem ajudar a plataforma a reconhecer o histórico.
Uma conta recuperada pode continuar limitada enquanto a plataforma analisa atividade. Não pague para remover restrição. Revise avisos dentro do aplicativo, confirme identidade apenas no fluxo oficial e espere o prazo mostrado. Golpistas exploram a impaciência oferecendo desbloqueio interno.
Se fotos pessoais foram copiadas para perfil falso, denuncie a impersonação e guarde URLs. Avise contatos para comparar o nome de usuário completo, não apenas foto e nome. Em ameaça, conteúdo íntimo ou extorsão, procure polícia e orientação especializada com urgência.
Para equipe, substitua compartilhamento de senha por permissões individuais e remova quem não precisa. Documente entrada e saída de administradores. Essa governança reduz acessos esquecidos e permite identificar qual conta realizou mudança sem expor a senha principal.
Revise também comentários, rascunhos e conteúdo agendado. O invasor pode deixar publicação programada ou responder seguidores por comentários antigos. Preserve evidência, remova o material fraudulento e avise quem interagiu, sem divulgar conversa privada.
Quando a conta usa domínio próprio ou loja, verifique se links ainda apontam para páginas legítimas. Troque senhas do domínio e da plataforma de comércio quando houver acesso compartilhado. Uma recuperação incompleta pode manter o golpe fora do aplicativo social.
Se a bio foi usada para phishing, informe o endereço malicioso ao provedor, navegador ou entidade imitada pelos canais de denúncia. Não visite novamente para coletar prova. Use capturas já disponíveis, peça ajuda técnica e avise seguidores para não inserir senha. Depois, confira se o domínio foi removido de anúncios, destaques e mensagens automáticas, evitando que o mesmo link continue circulando após a recuperação. Preserve também o horário em que o link apareceu e o momento da remoção, pois essa janela ajuda seguidores e autoridades a relacionar mensagens, pagamentos e acessos. Faça essa conferência também em dispositivos móveis e computadores conectados.
Provas e informações úteis
Registre o estado da conta antes de apagar conteúdo.
- URL e nome de usuário
- e-mail de mudança
- alertas de login
- dispositivos desconhecidos
- publicações e mensagens do invasor
- pedidos de dinheiro
- protocolos de recuperação
- comprovantes de seguidores
Não compartilhe vídeo-selfie, documento, senha ou código com recuperador. Preserve originais em local seguro.
O que não fazer
Não pague recuperação garantida. Perfis de suporte falso aplicam segunda fraude.
Não envie código. Código pode entregar a conta de novo.
Não proteja só o Instagram. E-mail e telefone controlam recuperação.
Não apague antes de salvar prova. Mensagens ajudam vítimas e polícia.
Não use aplicativo de seguidores. Acesso amplo pode comprometer novamente.
Quando procurar banco, polícia, advogado ou profissional habilitado
- Instagram/Meta: para fluxo oficial de recuperação
- Provedor de e-mail e operadora: quando recuperação ou linha foram comprometidas
- Banco: se houve pagamento ou cartão em anúncios
- Polícia: em fraude, extorsão, ameaça ou uso de identidade
- Profissional técnico ou jurídico: em perfil comercial, invasão persistente ou dano relevante
Perguntas frequentes
instagram.com/hacked é oficial?
Sim, verifique o domínio exato instagram.com.
Preciso pagar suporte?
Não pague perfis que prometem recuperação. Use o fluxo oficial.
Vídeo-selfie é seguro?
Use somente quando solicitado dentro do canal oficial, em ambiente privado.
Troquei a senha. Terminou?
Revise e-mail, telefone, sessões, dois fatores e aplicativos.
Seguidor fez Pix. O que ele faz?
Deve falar com o banco, pedir MED e guardar provas.
Devo criar outra conta?
Pode ajudar a avisar, mas mantenha o pedido oficial de recuperação e evite confundir seguidores.
Fontes oficiais consultadas
- Instagram — recuperação de conta invadida.
- Meta — ajuda para conta do Instagram invadida.
- CERT.br — Phishing e Outros Golpes.
- Google — investigar atividade suspeita no e-mail.
Como mantemos este guia atualizado: revisamos links, nomes de serviços e procedimentos quando fontes oficiais publicam mudanças. Se uma tela aparecer diferente, use a orientação mais recente do canal oficial e guarde o protocolo. O conteúdo explica um caminho durável, mas detalhes operacionais podem ser atualizados.
Conteúdo informativo. Não substitui a análise do banco, plataforma, polícia, advogado, Defensoria Pública ou profissional habilitado.

