ChatMaxima Docs

Lista de comprobación de seguridad de Instagram y Meta

Protege tus cuentas de Instagram y Meta Business Manager con esta lista paso a paso sobre contraseñas, 2FA, apps conectadas y acceso del equipo.

Visión general

Si tienes alguna preocupación sobre actividad no autorizada en tus cuentas de Instagram o Meta Business, o simplemente quieres reforzar tu postura de seguridad, recorre esta lista en orden. La primera sección es la más urgente.

Esta lista de comprobación aplica a todos los clientes que usan ChatMaxima con integraciones de Instagram y Meta Business.

Prioridad 1: Acciones inmediatas (en las primeras 24 horas)

Estos pasos mitigan cualquier compromiso activo o reciente. Complétalos primero, en el orden indicado.

1.1 Restablece tu contraseña de Instagram

  • Ruta: Instagram > Configuración y privacidad > Centro de cuentas > Contraseña y seguridad > Cambiar contraseña
  • Elige una contraseña larga y única de 16 caracteres o más que no reutilices en ningún otro servicio.
  • Usa un gestor de contraseñas (1Password, Bitwarden, Dashlane o similar) para generarla y guardarla.

1.2 Restablece tu contraseña de Meta Business Manager

  • Ruta: business.facebook.com > Cuenta > Cuenta personal > Contraseña y seguridad > Cambiar contraseña
  • Aplica la misma disciplina de contraseñas que arriba.
  • Si tu Meta Business Manager está vinculado a una cuenta personal de Facebook, protege también esa cuenta. Las credenciales de la cuenta personal suelen ser el punto de entrada real en los escenarios de compromiso.

1.3 Activa la autenticación de dos factores (2FA) en todas las cuentas

  • Instagram: Configuración > Centro de cuentas > Contraseña y seguridad > Autenticación en dos pasos
  • Facebook (la cuenta personal vinculada a tu Business Manager): Configuración > Seguridad e inicio de sesión > Autenticación en dos pasos
  • Usa una app de autenticación (Google Authenticator, Authy, 1Password) en lugar de SMS. El intercambio de SIM es un vector de ataque común y la 2FA basada en SMS se puede eludir.

1.4 Revisa y cierra las sesiones de inicio activas

  • Instagram: Configuración > Centro de cuentas > Contraseña y seguridad > Dónde has iniciado sesión
  • Facebook: Configuración > Seguridad e inicio de sesión > Dónde has iniciado sesión
  • Cierra la sesión de cada sesión que no reconozcas. Cierra la sesión de cada dispositivo que ya no uses.

1.5 Revisa la actividad de inicio de sesión reciente

  • Instagram: Configuración > Actividad de la cuenta > Inicios de sesión
  • Busca inicios de sesión desde ubicaciones, dispositivos o direcciones IP desconocidas en los últimos 30 días.
  • Documenta cualquier entrada sospechosa con capturas de pantalla antes de que desaparezca del historial visible.

1.6 Audita y elimina las apps conectadas

Nota: Este es el paso más pasado por alto y el más importante.

  • Apps conectadas a Instagram: Configuración > Centro de cuentas > Apps y sitios web > Activas. Revoca cualquier app que no uses activamente o no reconozcas.
  • Apps conectadas a Facebook: Configuración > Apps y sitios web > Activas. Misma revisión.
  • Integraciones de Meta Business Manager: Configuración del negocio > Integraciones > Apps conectadas. Revoca las que no uses o no reconozcas.
  • Tras revocar, regenera los tokens de las apps que pienses conservar, incluida ChatMaxima, volviéndote a conectar desde dentro de la plataforma.

1.7 Revisa los usuarios y administradores de Meta Business Manager

  • Configuración del negocio > Usuarios > Personas
  • Verifica que toda persona listada deba tener acceso. Elimina a cualquiera que se haya ido, fuera temporal o no reconozcas.
  • Para cada usuario restante, revisa su rol y aplica el principio de mínimo privilegio: concede solo el acceso que cada persona realmente necesita.
  • Presta especial atención a las asignaciones de administrador del negocio. Estos son los roles de mayor privilegio.

Prioridad 2: Refuerzo (en un plazo de 7 días)

Estos pasos reducen la probabilidad de un compromiso futuro.

2.1 Protege la cuenta de correo vinculada a Meta e Instagram

La cuenta de correo que se usa para tus inicios de sesión de Meta e Instagram es la llave maestra. Si se ve comprometida, todas las cuentas que la usan quedan comprometidas.

  • Establece una contraseña única y robusta.
  • Activa la 2FA (app de autenticación).
  • Revisa las reglas de reenvío de correo. Los atacantes suelen configurar reenvíos silenciosos para interceptar los correos de restablecimiento de contraseña. Elimina cualquier regla de reenvío que no hayas configurado tú.
  • Revisa los filtros y reglas de correo. Elimina cualquiera que archive, elimine o marque como leídos los correos de restablecimiento de contraseña.
  • Revisa el número de teléfono de recuperación y el correo de respaldo de la cuenta.

2.2 Activa las alertas de inicio de sesión

  • Facebook: Configuración > Seguridad e inicio de sesión > Recibe alertas sobre inicios de sesión no reconocidos
  • Configura las alertas para que se envíen a tu correo y a un canal que no sea SMS siempre que sea posible.

2.3 Configura contactos de confianza en Facebook

  • Configuración > Seguridad e inicio de sesión > Elige de 3 a 5 contactos de confianza que puedan ayudarte a recuperar el acceso si te bloqueas.

2.4 Ejecuta análisis antimalware en los dispositivos que usas para acceder a Meta e Instagram

  • Usa un escáner de confianza (Malwarebytes, Microsoft Defender, Bitdefender).
  • Presta especial atención a las extensiones del navegador. Revisa y elimina cualquier extensión que no uses activamente, en especial las instaladas recientemente.

2.5 Verifica la propiedad de los activos de Meta Business

  • Configuración del negocio > Cuentas > Páginas, cuentas de Instagram, cuentas publicitarias
  • Confirma que cada activo listado es uno que posees y que tienes intención de gestionar. Elimina los activos desconocidos.

Prioridad 3: Seguridad operativa (continua)

Estas prácticas reducen el riesgo a largo plazo.

  • Usa un gestor de contraseñas para todos los miembros del equipo. Las contraseñas compartidas guardadas en hojas de cálculo, notas o apps de mensajería son un riesgo importante.
  • Forma a tu equipo sobre el phishing. El vector de compromiso más común es que un miembro del equipo introduzca credenciales en una página de inicio de sesión de Meta falsa. Enseña a los miembros del equipo a verificar las URL antes de iniciar sesión (los dominios correctos son facebook.com, instagram.com y business.facebook.com).
  • Ten cuidado con las concesiones de OAuth. Cuando cualquier app nueva solicite acceso a tu cuenta de Instagram o Meta, revisa con atención los permisos solicitados. Concede acceso solo a las apps en las que confíes y que necesites.
  • Evita los inicios de sesión compartidos. Cada miembro del equipo debería tener su propia cuenta de usuario en Meta Business Manager con los permisos adecuados, en lugar de compartir un mismo conjunto de credenciales.
  • Vigila los ataques de intercambio de SIM. Si usas 2FA por SMS en algún sitio, contacta a tu operador móvil y añade un PIN o contraseña de portabilidad para evitar transferencias de SIM no autorizadas. Mejor aún, reemplaza la 2FA por SMS con 2FA mediante app de autenticación siempre que sea posible.
  • Revisa los usuarios y las apps conectadas trimestralmente. Configura un recordatorio de calendario recurrente para repetir los pasos 1.6 y 1.7.

Reportar a Meta un compromiso sospechado

Si crees que tu cuenta de Instagram o Meta Business ha sido comprometida, repórtalo directamente a Meta lo antes posible.

  • Ruta: Centro de ayuda de Meta Business > Reportar un problema > Cuenta comprometida o actividad sospechosa
  • URL: business.facebook.com/business/help
  • Envía el reporte desde la sesión iniciada del propietario de la cuenta, lo que acelera la verificación.
  • Incluye: los nombres de las cuentas afectadas, las fechas y horas aproximadas de la actividad sospechosa, capturas de pantalla de cualquier mensaje o contenido no autorizado y cualquier cambio reciente que hayas notado (contraseñas, correo de recuperación, apps conectadas, usuarios administradores).

Meta llevará a cabo su propia revisión y generará registros de actividad de tus cuentas. Esta es la documentación autorizada de cualquier actividad no autorizada en tus cuentas de Instagram y Meta.

Qué cubre ChatMaxima y qué no

Es importante entender el límite entre lo que podemos y lo que no podemos ayudarte a resolver.

ChatMaxima es responsable de:

  • La seguridad de la infraestructura de nuestra plataforma.
  • El cifrado y el manejo de los tokens de OAuth que guardamos en tu nombre.
  • La integridad de las campañas y los mensajes enviados a través de nuestra API.
  • La detección y prevención de abusos en nuestra plataforma.
  • El mantenimiento de registros de auditoría de la actividad de la API de tu cuenta.

ChatMaxima no puede proteger directamente:

  • Las contraseñas de tus cuentas de Instagram y Meta Business.
  • Las credenciales y prácticas de seguridad de los miembros de tu equipo.
  • La actividad que ocurre en la interfaz nativa de Instagram (app móvil o web).
  • Otras apps de terceros que conectes a tus cuentas de Meta.
  • Los dispositivos, navegadores o cuentas de correo de los miembros de tu equipo.

Para todo lo de la segunda lista, los pasos de esta lista de comprobación son la forma de proteger esas capas. Con gusto ofrecemos orientación, pero las acciones debe realizarlas el propietario de la cuenta con sus propias credenciales.

¿Necesitas ayuda?

Si tienes preguntas específicas mientras recorres esta lista, contacta al soporte de ChatMaxima. Podemos aclarar cualquier paso y confirmar si una app o integración específica está asociada a tu cuenta de ChatMaxima.

En caso de compromiso urgente, prioriza el reporte de abuso a Meta por encima de todo lo demás. Meta es la única parte con visibilidad completa de la actividad del lado de Instagram y con la autoridad para bloquear y recuperar cuentas comprometidas.

Próximos pasos

En esta página