Amenazas de seguridad
El restablecimiento con IA de Instagram fue el eslabón débil — no el 2FA
20 de julio de 2026 · 4 min de lectura
Meta ha confirmado que más de 20.000 cuentas de Instagram fueron tomadas tras abusar de un flujo de recuperación asistido por IA. Un aviso de brecha ante el fiscal general de Maine cubre compromisos desde mediados de abril hasta principios de junio de 2026, cuando Meta cerró la falla.
El ataque no necesitaba una contraseña robada. Los hackers convencieron al chatbot de soporte de Meta de tratar un restablecimiento como legítimo y enviar el enlace o código a un correo que controlaban — no al del titular.
Cómo se abusó del restablecimiento por chatbot
Según el aviso de Meta, se trataba de una vulnerabilidad en un sistema de recuperación de Instagram asistido por IA. Los atacantes podían restablecer contraseñas de cuentas sin autenticación en dos factores.
Meta dijo que la herramienta funcionaba como se diseñó, pero otro camino de código no verificó que el correo de recuperación coincidiera con el vinculado a la cuenta. Cuando se aportaba una dirección no asociada, el sistema enviaba el enlace allí en lugar de rechazar la petición.
Con el enlace en su bandeja, el atacante podía cambiar la contraseña y usar la cuenta como el dueño: perfil, publicaciones, mensajes y servicios vinculados.
Por qué una contraseña fuerte no bastaba
Una contraseña fuerte solo ayuda si nadie más puede restablecerla. Aquí el fallo era el propio reset. Cayeron las cuentas sin 2FA.
Meta dice no saber qué datos personales se consultaron realmente. Desactivó la vía del chatbot, eliminó el código inseguro, pidió a los afectados restablecer contraseñas por canales verificados y afirma revisar chatbots similares en sus plataformas.
Qué deberías hacer
- Activa la autenticación en dos factores — preferiblemente una app de autenticación o una passkey, no solo SMS.
- Lee nuestra guía sobre passkeys si quieres una opción resistente al phishing sin secreto compartido.
- Usa una contraseña única en cada cuenta. Genera una con nuestro generador de contraseñas y guárdala en un gestor.
- Trata los correos inesperados de «restablece tu contraseña» como una alerta — sobre todo si no lo pediste.
- Revisa el correo y el teléfono de recuperación en cuentas importantes para que no se cambien en silencio.
- Los accesos críticos no deben depender solo de una contraseña — ver 10 cuentas que necesitan más que una contraseña.
La lección más amplia para la recuperación con IA
Las herramientas de soporte con IA que pueden cambiar credenciales necesitan los mismos controles duros que cualquier otro sistema de recuperación: verificar identidad, no tratar un chat libre como prueba de titularidad y nunca enviar códigos de reset a direcciones no verificadas.
Este incidente recuerda que una recuperación «cómoda» sin verificación sólida sigue siendo un ataque de restablecimiento de contraseña — solo que con un chatbot en medio.
Fuente
Próximos pasos
Asegura primero las cuentas que abren todo lo demás
Genera una contraseña única para Instagram y tu correo, luego activa 2FA o una passkey. Un secreto fuerte sigue importando — pero la recuperación sin verificación sigue siendo una vía de toma de control.