Peretasan akun Instagram jarang melibatkan hal yang eksotis. Biasanya bermuara pada kata sandi yang lemah atau sudah bocor di tempat lain, login dari perangkat yang tidak pernah Anda sadari, pesan yang tampak resmi padahal tidak, atau aplikasi yang Anda beri kredensial lalu lupakan.
Sembilan langkah di bawah ini masing-masing menutup salah satu celah tersebut, diurutkan agar pengurangan risiko terbesar dilakukan lebih dulu.
Tentang sumber di halaman ini. Setelan, jalur, dan aturan di bawah ini berasal dari Pusat Bantuan Instagram dan ruang berita Meta, dan setiap bagian menautkan ke halaman asalnya. Ada dua klaim yang berasal dari luar Meta dan diberi label di tempatnya: Check Point Research, tentang seberapa sering Instagram ditiru, dan tim keamanan siber Universitas Masaryk, tentang apa yang sebenarnya dilakukan pengelola kata sandi. SocialGuardian adalah produk kami sendiri — jika muncul, itu ditandai sebagai promosi, dan satu-satunya klaimnya hanyalah mencadangkan konten Anda.
Versi 30 detik
- Aktifkan autentikasi dua faktor dan simpan kode cadangan Anda.
- Buat kata sandi Instagram yang panjang, unik, dan tidak Anda gunakan di tempat lain.
- Periksa semua perangkat yang saat ini masuk, dan keluarkan yang tidak Anda kenali.
- Jalankan Security Checkup jika ada yang tampak mencurigakan.
- Anggap semua DM tentang akun Anda adalah penipuan — Instagram tidak mengirim pesan semacam itu.
- Cabut akses aplikasi pihak ketiga yang tidak Anda percayai.
- Simpan salinan konten Anda di tempat yang tidak bisa dikunci oleh Instagram.
Apa yang sebenarnya membuat akun Instagram diambil alih
Instagram sendiri menandai akun berisiko dalam tiga situasi: kata sandi Anda lemah, kata sandi Anda mungkin telah terekspos atau dibobol oleh sumber luar, atau akun Anda disinkronkan dengan aplikasi pihak ketiga yang tidak sah. Kasus penggunaan ulang kata sandi adalah yang paling umum — Anda memakai kata sandi yang sama di situs lain, dan situs itu yang mengalami kebocoran, menurut Instagram.
Vektor besar lainnya adalah phishing: pesan atau tautan mencurigakan yang meminta informasi pribadi Anda, sering kali mengaku akun Anda akan diblokir atau dihapus jika tidak bertindak, seperti yang dijelaskan Instagram.
Ini bukan sekadar hipotetis. Dalam Laporan Brand Phishing Q2 2024 Check Point Research, Instagram kembali masuk 10 besar merek yang paling banyak ditiru dalam serangan phishing — peringkat ke-10, 0,7% dari seluruh kejadian brand phishing — untuk pertama kalinya sejak 2022, dengan peneliti mengamati halaman login Instagram palsu yang dibuat khusus untuk mencuri kredensial.
Setiap langkah di halaman ini melindungi akun. Tidak ada satu pun yang melindungi karya di dalamnya — untuk itu Anda butuh salinan yang tidak tersimpan di Instagram. SocialGuardian mencadangkan kiriman, Stories, dan video Anda secara otomatis, cukup dari @handle publik Anda. Mulai uji coba gratis 30 hari
Langkah 1 — Aktifkan autentikasi dua faktor
Instagram menyebut autentikasi dua faktor sebagai "langkah paling efektif untuk melindungi akun Anda dari peretas," dan mengatakan 2FA aktif secara default untuk akun kreator — jadi jika Anda memilikinya, pastikan Anda tidak mematikannya di suatu titik, menurut panduan keamanan Instagram.
Inilah bagian yang sering menjebak orang: 2FA tidak meminta kode setiap kali Anda membuka aplikasi. Kode hanya diperlukan jika ada upaya login dari perangkat yang tidak dikenali Instagram, menurut Pusat Bantuan Instagram. Dalam keseharian, di ponsel Anda sendiri, Anda tidak akan menyadarinya.
Untuk mengaturnya: Lainnya → Setelan → Lihat selengkapnya di Pusat Akun → Kata sandi dan keamanan → Autentikasi dua faktor.
Ada manfaat kedua yang tidak terlihat dari layar setelan. Dengan 2FA aktif, Anda mendapat peringatan setiap kali seseorang mencoba login dari perangkat atau peramban web yang tidak dikenali Instagram. Peringatan itu memberi tahu perangkat mana yang mencoba dan lokasinya, dan Anda bisa menyetujui atau menolak permintaan tersebut langsung dari perangkat yang sudah Anda masuki, seperti yang dijelaskan Meta. Itu mengubah percobaan peretasan menjadi notifikasi yang bisa Anda matikan dengan satu ketukan.
Metode 2FA mana yang sebaiknya Anda pilih?
Saat menyiapkan autentikasi dua faktor, Instagram meminta Anda memilih salah satu dari tiga metode keamanan — dan email bukan salah satunya, menurut Instagram.
| Metode | Apa kata Instagram | Perlu diketahui |
|---|---|---|
| Aplikasi autentikasi | Direkomendasikan Instagram | Aplikasi seperti Duo Mobile atau Google Authenticator; beberapa perangkat bisa menerima kode |
| Pesan teks (SMS) | Didukung | Kode dikirim melalui SMS ke nomor terkonfirmasi Anda |
| Didukung | Anda harus mengaktifkan metode pesan teks terlebih dahulu |
Jika tidak punya preferensi kuat, ikuti rekomendasi Instagram dan gunakan aplikasi autentikasi.
Langkah 2 — Simpan kode cadangan Anda
Jika Anda kehilangan akses ke ponsel atau email dan tidak bisa mendapatkan kode login, kode cadangan itulah yang akan membawa Anda kembali masuk, kata Instagram. Buat kode cadangan saat mengaktifkan 2FA dan simpan di tempat yang bukan ponsel yang dilindunginya.
Jangan menandai "Perangkat tepercaya" di komputer publik atau bersama. Perangkat tepercaya melewati kode 2FA pada login berikutnya — padahal itulah proteksi yang baru Anda aktifkan.
Langkah 3 — Perbaiki kata sandi Anda
Aturan kata sandi yang dipublikasikan Instagram cukup spesifik, jadi berikut ini tanpa hiasan. Kata sandi Anda harus minimal enam karakter, tetapi Instagram merekomendasikan minimal delapan untuk keamanan lebih tinggi, dengan kombinasi angka, huruf, dan karakter khusus. Kata sandi itu harus berbeda dari kata sandi yang Anda gunakan untuk akun lain, seperti email atau rekening bank, dan hindari informasi yang mudah ditebak seperti tanggal lahir atau nomor telepon — itu panduan Instagram sendiri.
Halaman keamanan Instagram menambahkan dua aturan lagi: gunakan kombinasi minimal enam angka, huruf, dan karakter khusus (seperti !$@%) serta hindari pengulangan, dan jangan pernah berikan kata sandi Anda kepada orang yang tidak Anda kenal dan percayai. Instagram juga merekomendasikan penggunaan pengelola kata sandi pihak ketiga, menyebut LastPass dan 1Password, di artikel bantuan yang sama.
Jika Anda tidak yakin mengapa pengelola kata sandi membantu: ia menyimpan dan mengenkripsi kredensial login Anda sehingga Anda hanya perlu mengingat satu kata sandi utama yang kuat, membuat kata sandi yang aman, dan mengisinya secara otomatis saat login — menurut tim keamanan siber Universitas Masaryk, sumber dari luar Instagram. Itulah obat praktis untuk penggunaan ulang kata sandi yang membuat akun ditandai sejak awal.
Mengganti kata sandi bukan sekadar mengubah kata sandi: setelah Anda memperbaruinya, Anda akan keluar dari semua perangkat lain, menurut Instagram. Jika ada orang lain yang memiliki sesi terbuka, sesi itu langsung berakhir.
Langkah 4 — Periksa tempat Anda masuk
Anda dapat melihat daftar perangkat yang baru saja masuk ke akun Instagram kapan saja. Jika Anda tidak mengenali login terbaru, Anda bisa keluar dari lokasi atau perangkat tersebut dan memberi tahu Instagram bahwa login itu bukan Anda, seperti yang dijelaskan Pusat Bantuan.
Dua jalur menuju daftar yang sama:
- Setelan → Pusat Akun → Kata sandi dan keamanan → "Tempat Anda masuk"
- Setelan → Aktivitas Login
Untuk setiap login, Anda dapat mengonfirmasi Ini Saya atau menandai Ini Bukan Saya — dan menandai login sebagai "Ini Bukan Saya" akan memicu pengaturan ulang kata sandi. Anda juga bisa keluar dari perangkat mana pun dari jarak jauh. Lakukan ini sebelum mengganti kata sandi, agar Anda tahu apa yang sedang dilihat.
Langkah 5 — Jalankan Security Checkup Instagram
Security Checkup adalah alur khusus untuk akun yang mungkin telah diretas. Diluncurkan pada Juli 2021, fitur ini memandu Anda memeriksa aktivitas login, meninjau informasi profil, mengonfirmasi akun yang berbagi informasi login, dan memperbarui informasi kontak pemulihan akun seperti nomor telepon atau email, menurut ruang berita Meta.
Ini cara tercepat untuk mencakup Langkah 1, 4, dan 6 dalam sekali jalan jika Anda mencurigai sesuatu sudah terjadi.
Langkah 6 — Kenali seperti apa pesan Instagram yang asli
Ini hal paling berguna di halaman ini, karena membuat sebagian besar phishing gagal saat itu juga:
Instagram tidak akan pernah mengirim DM tentang akun Anda. Pesan yang mengklaim akun Anda berisiko diblokir atau melanggar kebijakan adalah penipuan. Jika Instagram ingin menghubungi Anda tentang akun, Instagram melakukannya melalui tab "Email dari Instagram" di setelan Anda — satu-satunya tempat untuk menemukan komunikasi langsung dan autentik dari Instagram di aplikasi, menurut Meta.
Itu memberi Anda verifikasi satu langkah untuk pesan yang mengkhawatirkan: buka Setelan, periksa tab "Email dari Instagram", dan lihat apakah pesan itu ada di sana. Jika tidak ada, itu bukan dari Instagram.
Untuk email, Anda dapat memastikan pengirim terafiliasi dengan Meta dengan memeriksa alamatnya, yang mungkin mencakup [email protected], [email protected], @fb.com, @meta.com atau @account.meta.com. Jangan percaya pesan yang meminta uang, menawarkan hadiah, atau mengancam akan menghapus atau memblokir akun Anda, dan jangan pernah mengeklik tautan mencurigakan atau membalas dengan kata sandi, nomor jaminan sosial, atau informasi kartu kredit Anda — panduan phishing Instagram mencakup semua ini.
Jika Anda sudah menjadi korban phishing: atur ulang kata sandi, keluar dari perangkat yang bukan milik Anda, dan laporkan email mencurigakan ke [email protected].
Langkah 7 — Cabut akses aplikasi pihak ketiga yang tidak Anda percayai
Berhati-hatilah saat memberi otorisasi ke aplikasi pihak ketiga mana pun, dan jangan pernah membagikan informasi login Anda dengan aplikasi yang tidak Anda percayai. Jika Anda memberikan informasi login — baik melalui token akses maupun dengan menyerahkan nama pengguna dan kata sandi — aplikasi itu bisa mendapatkan akses penuh ke akun Anda, peringatan Instagram.
Untuk membersihkan aplikasi yang Anda ragukan, cabut akses ke aplikasi pihak ketiga yang mencurigakan di instagram.com/accounts/manage_access, jalur yang diberikan Instagram untuk akun yang diretas dan berisiko.
Layanan yang menjanjikan pengikut, suka, atau "pertumbuhan" sebagai imbalan login Instagram Anda meminta akses yang justru diperingatkan oleh Instagram. Alat yang sah tidak pernah membutuhkan kata sandi Anda.
Langkah 8 — Keluar dari perangkat yang Anda pakai bersama
Keluar dari Instagram saat Anda menggunakan komputer atau ponsel yang dipakai bersama orang lain, dan jangan centang kotak "Ingat saya" saat login dari komputer publik — itu akan membuat Anda tetap masuk bahkan setelah menutup jendela peramban, kata Instagram.
Langkah 9 — Simpan salinan konten Anda di luar Instagram
Langkah 1 sampai 8 melindungi akses ke akun. Tidak satu pun yang melindungi hal yang benar-benar membutuhkan bertahun-tahun untuk Anda buat.
Instagram memang mengizinkan Anda membawa data: buka Pusat Akun → Informasi dan izin Anda → Ekspor informasi Anda dan ekspor ke perangkat atau layanan eksternal. Ekspor adalah proses yang dilindungi kata sandi — dan Instagram mungkin memerlukan waktu hingga 30 hari untuk mengirimkan tautan ekspor ke email Anda, menurut Instagram.
Hingga 30 hari tidak masalah untuk arsip terencana. Itu tidak cocok sebagai rencana pemulihan pada hari Anda terkunci, karena Anda meminta ekspor setelah kehilangan akses — justru saat Anda tidak bisa melakukannya.
Cadangan yang berjalan terus dilakukan sebelum hari buruk itu tiba, bukan sesudahnya. SocialGuardian secara otomatis mencadangkan kiriman, Stories, dan video Anda — plus Reels, caption, metadata, dan daftar pengikut — dari Instagram dan tujuh jaringan lain, hanya dengan @handle publik Anda: tanpa kata sandi, tanpa OAuth, tanpa "masuk dengan Instagram." Siapkan dalam sekitar satu menit
Jika akun Anda sudah diretas
Mulai dari instagram.com/hacked di peramban desktop atau seluler untuk mengamankan akun, dan pastikan akun email Anda juga aman — siapa pun yang bisa membaca email Anda mungkin juga bisa mengakses akun Instagram Anda, menurut Instagram.
Dari sana, panduan pemulihan Instagram memberi Anda beberapa jalur, dan ada baiknya mengetahui semuanya sebelum Anda membutuhkannya:
- Periksa email Anda untuk pesan dari
[email protected]. Jika peretas mengubah email di akun Anda, pesan itu mungkin memungkinkan Anda membatalkan perubahan email. - Minta tautan login ke alamat email atau nomor telepon Anda melalui "Lupa kata sandi" agar Instagram dapat memastikan Anda pemilik akun.
- Minta kode keamanan atau dukungan jika tautan login tidak sampai kepada Anda.
- Verifikasi identitas dengan video selfie. Jika Anda meminta dukungan untuk akun yang memuat foto Anda, Anda akan diminta merekam video selfie dengan menoleh ke berbagai arah. Video tersebut tidak pernah terlihat di Instagram dan dihapus dalam 30 hari.
Jika Anda masih bisa login, kerjakan daftar ini sebagai gantinya — sumber yang sama:
- Ganti kata sandi Anda, atau kirim email pengaturan ulang kata sandi ke diri sendiri (instagram.com/accounts/password/change/).
- Aktifkan autentikasi dua faktor.
- Pastikan nomor telepon dan alamat email di setelan akun sudah benar.
- Periksa Pusat Akun dan hapus akun tertaut yang tidak Anda kenali.
- Cabut akses ke aplikasi pihak ketiga yang mencurigakan.
Memulihkan akun adalah satu masalah. Mengembalikan kiriman Anda adalah masalah lain — dan jika akunnya hilang, kiriman pun ikut hilang, kecuali ada salinan di tempat lain. SocialGuardian menyimpan salinan yang aman dan independen sehingga Anda bisa mengunduh atau memulihkannya dalam satu klik. Lindungi arsip Anda gratis selama 30 hari
Akun berisiko tinggi: Advanced Protection Instagram
Sebagian akun Instagram diperlakukan sebagai akun yang sangat rentan terhadap penipuan dan upaya peretasan — pelanggan Meta Verified, pemilik bisnis, politisi, jurnalis, dan pengiklan. Untuk akun-akun ini, autentikasi dua faktor bukan pilihan: Advanced Protection Instagram mewajibkannya, dan jika Anda tidak mendaftar dalam masa tenggang yang diberikan, akun Anda akan dikunci hingga pendaftaran selesai, menurut Instagram. Metode yang tersedia tetap tiga: aplikasi autentikasi (disarankan), SMS, atau WhatsApp.
Jika Anda termasuk salah satu kategori itu, daftarlah sebelum masa tenggang habis, jangan sampai Anda baru menyadarinya saat akun terkunci.
Referensi cepat: lokasi setiap setelan
| Yang ingin Anda lakukan | Ke mana harus pergi | Sumber |
|---|---|---|
| Mengaktifkan autentikasi dua faktor | Lainnya → Setelan → Lihat selengkapnya di Pusat Akun → Kata sandi dan keamanan → Autentikasi dua faktor | |
| Melihat perangkat yang masuk ke akun Anda | Setelan → Pusat Akun → Kata sandi dan keamanan → "Tempat Anda masuk", atau Setelan → Aktivitas Login | |
| Memeriksa apakah pesan benar-benar dari Instagram | Setelan → tab "Email dari Instagram" | Meta |
| Mencabut akses aplikasi pihak ketiga | instagram.com/accounts/manage_access | |
| Mengganti kata sandi Anda | instagram.com/accounts/password/change/ | |
| Mengekspor data Instagram Anda | Pusat Akun → Informasi dan izin Anda → Ekspor informasi Anda | |
| Mengamankan akun yang diretas | instagram.com/hacked | |
| Melaporkan email phishing | [email protected] |
Satu kebiasaan yang layak dipertahankan
Setelan keamanan adalah pekerjaan sekali jalan yang sebaiknya Anda periksa ulang dua kali setahun: 2FA masih aktif, tidak ada perangkat asing di daftar login, tidak ada aplikasi pihak ketiga yang tidak Anda kenali, kata sandi masih khusus untuk Instagram.
Cadangan adalah bagian yang harus terus berjalan sendiri, karena hari Anda membutuhkannya adalah hari Anda tidak bisa menyiapkannya.
SocialGuardian telah mencadangkan 50M+ kiriman untuk 1.200+ kreator, merek, dan agensi — privat untuk akun Anda, dapat diekspor kapan saja, dengan SSL end-to-end dan kepatuhan EU/GDPR. Tanpa kata sandi. Tanpa OAuth. Tanpa "masuk dengan Instagram." Mulai uji coba gratis Anda