Atendí a una ferretería que perdió el acceso a su cuenta de Instagram un jueves a las seis de la tarde. El dueño, Juan, recibió un mensaje de texto que decía: “Meta Security: detectamos un inicio de sesión sospechoso en tu cuenta de empresa. Hacé clic acá para verificarla antes de que sea desactivada.” Juan entró en pánico, tocó el enlace, puso su usuario y contraseña, y después también el código de doble factor que le pidieron. En cinco minutos, los estafadores cambiaron el mail de recuperación, la contraseña y le pidieron un rescate para devolverle la cuenta.
No fue un hackeo sofisticado. Fue una estafa de manual, de las que llaman falso soporte de Meta. Y está golpeando fuerte a las pymes argentinas. La Dirección Nacional de Defensa del Consumidor ya emitió una alerta oficial, y el Banco Central también. No es joda. Te voy a contar exactamente cómo opera, cómo detectarla y, sobre todo, cómo blindar tu cuenta de empresa para que no te pase.
Cómo opera el falso soporte de Meta: el libreto que usan
Los estafadores se hacen pasar por el equipo de soporte de Meta (Facebook, Instagram o WhatsApp Business). Te contactan por mail, SMS, WhatsApp o incluso por teléfono. El libreto es siempre el mismo: te dicen que detectaron una actividad irregular, una violación de derechos de autor, o que tu cuenta está por ser desactivada. Te piden que hagas clic en un enlace para verificar tu identidad o solucionar el problema.
Ese enlace lleva a una página que es un calco del login de Meta. Ahí ponés tu usuario y contraseña. Después, como si fuera parte de la verificación, te piden el código de doble factor que te llega por SMS o por la app de autenticación. En ese momento, les entregás las llaves de tu cuenta. Ellos entran, cambian todo y te dejan afuera.
Según la guía del Banco Central de la República Argentina, estos mensajes suelen tener errores de ortografía, urgencia artificial y remitentes que no son oficiales. El Centro de ayuda de Meta Business es claro: nunca te piden datos de acceso por teléfono, mail o mensaje de texto. Nunca.
Las 3 señales que te salvan de caer
Te lo simplifico. Si recibís un mensaje de alguien que dice ser de Meta, fijate en estas tres cosas:
- El remitente: Meta no te escribe desde Gmail, Hotmail ni números de celular. Las comunicaciones oficiales llegan desde la propia app o desde direcciones con dominio @facebookmail.com o @instagram.com. Pero incluso así, no confíes solo en eso: entrá siempre desde la app o el sitio oficial.
- La urgencia: “Su cuenta será desactivada en 24 horas” es la frase favorita. Es presión para que no pienses. Meta no te amenaza con plazos ridículos por un mensaje de texto.
- El enlace: Pasá el mouse por arriba (sin hacer clic) y fijate a dónde lleva. Si la URL no es facebook.com, instagram.com o business.facebook.com, es una trampa. A veces ponen cosas como “faceb00k-verify.com” o “meta-security.net”.
La Agencia de Acceso a la Información Pública (AAIP) también advierte sobre la suplantación de marcas como Meta. Si tenés dudas, no respondas. No toques nada.
Lo que tenés que hacer YA para proteger tu cuenta de empresa
No esperes a que te llegue el mensaje. Ordená esto hoy. Son pasos que te llevan veinte minutos y te ahorran un dolor de cabeza enorme.
1. Activá el doble factor en todas las cuentas del negocio
El doble factor es el cinturón de seguridad. No es opcional. Andá a Configuración > Seguridad > Autenticación en dos pasos. Elegí una app de autenticación (Google Authenticator, Microsoft Authenticator) antes que SMS, porque los SMS se pueden interceptar. Si ya lo tenés activado, revisá que los métodos de recuperación estén actualizados.
2. Designá un contacto de confianza
En Instagram y Facebook podés elegir hasta tres contactos de confianza que te ayuden a recuperar la cuenta si perdés el acceso. Configuralo desde Seguridad. Elegí a alguien que no sea parte del equipo que maneja la cuenta, por las dudas.
3. Nunca compartas el código de doble factor
Ni con tu socio, ni con tu empleado de confianza, ni con “soporte técnico”. Si alguien te pide el código que te llegó al celular, es un estafador. Punto. El código es solo tuyo y solo lo usás cuando vos mismo iniciás sesión.
4. Revisá los correos electrónicos de Meta
Meta te envía mails cuando hay cambios en tu cuenta (cambio de contraseña, nuevo inicio de sesión, etc.). Si recibís uno y no hiciste nada, entrá a tu cuenta desde la app oficial y cambiá la contraseña ya. No uses el enlace del mail.
5. Capacitá a tu equipo
Si tenés empleados que manejan las redes, sentalos diez minutos y mostrales estas señales. La estafa no distingue entre el dueño y el community manager. Todos tienen que saber que no se regalan datos.
Si querés más detalles sobre cómo recuperar una cuenta que ya te robaron, acá te dejo el paso a paso que armé con Martín. Y si todavía no activaste el doble factor, esta guía te lo explica en cuatro pasos.
Qué hacer si ya caíste en la estafa
Si te pasó, no entres en pánico. Hacé esto en orden:
- Intentá recuperar la cuenta por la vía oficial. En la pantalla de login de Instagram o Facebook, tocá “¿Olvidaste tu contraseña?” y después “No podés acceder a tu cuenta?”. Seguí las instrucciones. Si tenés contacto de confianza configurado, pediles ayuda.
- Cambiá todas las contraseñas que compartías. Si usabas la misma clave en el mail del negocio o en Mercado Pago, cambialas ya. Los estafadores suelen probar la misma combinación en otros servicios.
- Contactá a los canales oficiales. No busques “soporte Meta” en Google porque te van a aparecer más estafas. Andá directo al centro de ayuda de la app. Mercado Pago también advierte sobre este tipo de fraude y recomienda contactarlos solo desde la app oficial.
- Denunciá. Hacé la denuncia en la fiscalía más cercana o en la UFECI (Unidad Fiscal Especializada en Ciberdelincuencia). Guardá capturas de todo: los mensajes, los mails, la URL de la página falsa.
¿Preguntas frecuentes sobre la estafa del falso soporte de Meta
¿Meta me puede llamar por teléfono para avisarme de un problema?
No. Meta no hace llamadas telefónicas para alertarte sobre problemas de seguridad. Tampoco te envía mensajes de texto con enlaces. Cualquier comunicación oficial la vas a ver dentro de la app o en el mail asociado a tu cuenta, pero siempre desde la plataforma, no por un link externo.
¿Qué hago si ya hice clic en el enlace pero no puse mis datos?
Si solo entraste a la página pero no escribiste nada, probablemente estés a salvo. Igual, borrá el historial del navegador y cambiá la contraseña de tu cuenta de Meta desde la app oficial. No está de más.
¿El doble factor por SMS es seguro?
Es más seguro que no tenerlo, pero no es lo más seguro. Los SMS pueden ser interceptados con técnicas de SIM swapping. Si podés, usá una app de autenticación como Google Authenticator o una llave de seguridad física. Para una pyme, la app de autenticación ya es un salto enorme.
¿Los estafadores pueden acceder a mi cuenta si tengo doble factor?
Sí, si vos mismo les das el código. Por eso es clave que nunca lo compartas. El doble factor te protege si alguien tiene tu contraseña, pero no si vos le entregás el código. Es como tener un candado y darle la llave al ladrón.
¿Qué hago si veo que un empleado recibió este mensaje?
Sentate con él, mostrale esta nota y revisen juntos la configuración de seguridad de la cuenta. Asegurate de que no haya tocado ningún enlace. Si lo hizo, seguí los pasos de recuperación que te di arriba. Y después, charlen sobre por qué es importante no actuar con urgencia ante estos mensajes.
Esta semana, sentate veinte minutos. Activá el doble factor en las tres cuentas más importantes del negocio (Instagram, Facebook y el mail corporativo). Revisá los contactos de confianza. Y charlalo con tu equipo. No es caro, no es difícil. Es orden. Y el orden, en esto, es la diferencia entre seguir laburando o tener que empezar de cero. 🔒
Cada negocio es distinto; tomá esto como guía y, ante un fraude o filtración en curso, contactá los canales oficiales y, si corresponde, hacé la denuncia.
Asesora de pymes, cinco años en el soporte de una fintech. Escribe sobre datos de clientes, antifraude y seguridad del negocio, en criollo.
Mas sobre Lucía Sandoval
