Instagram 계정 탈취는 대개 특별한 기술이 필요한 일이 아닙니다. 대부분 약했거나 다른 곳에서 이미 유출된 비밀번호, 한 번도 알아차리지 못한 기기에서의 로그인, 공식처럼 보였지만 실제로는 가짜인 메시지, 또는 자격 증명을 넘겨주고 잊어버린 앱 때문입니다.

아래의 아홉 단계는 각각 그러한 허점 하나씩을 막으며, 위험을 가장 크게 줄일 수 있는 순서로 배열했습니다.

이 페이지의 출처 정보. 아래 설정과 경로, 규칙은 Instagram 도움말 센터와 Meta 공식 뉴스룸에서 가져왔으며, 각 섹션은 정확한 출처 페이지로 연결됩니다. Meta 외부 출처의 주장이 두 가지 있으며, 해당 위치에 표시했습니다. Instagram이 얼마나 자주 사칭되는지에 대한 Check Point Research, 그리고 비밀번호 관리자가 실제로 하는 일에 대한 마사리크 대학교(Masaryk University)의 사이버보안팀입니다. SocialGuardian은 당사 자체 제품이며, 언급된 곳에는 프로모션으로 표시했고, 이 제품이 하는 일은 콘텐츠를 백업하는 것뿐입니다.

30초 요약

  • 2단계 인증을 켜고 백업 코드를 저장하세요.
  • Instagram 비밀번호를 길고 고유하게, 다른 곳에서 쓰지 않은 값으로 만드세요.
  • 현재 로그인된 모든 기기를 확인하고, 모르는 기기는 로그아웃하세요.
  • 문제가 있어 보이면 보안 검사(Security Checkup)를 실행하세요.
  • 계정 관련 DM은 모두 사기로 간주하세요. Instagram은 그런 DM을 보내지 않습니다.
  • 신뢰할 수 없는 타사 앱의 접근을 해제하세요.
  • Instagram이 잠글 수 없는 곳에 콘텐츠 사본을 보관하세요.

Instagram 계정 탈취의 실제 원인

Instagram은 다음 세 가지 상황에서 계정을 위험 상태로 표시합니다. 비밀번호가 약한 경우, 비밀번호가 외부 소스로 노출되거나 손상됐을 가능성이 있는 경우, 또는 계정이 승인되지 않은 타사 앱과 연동된 경우입니다. 흔한 사례는 비밀번호 재사용입니다. 다른 사이트에서 같은 비밀번호를 썼고 그 사이트에서 유출이 발생한 경우입니다(Instagram 안내).

또 하나의 큰 경로는 피싱입니다. 개인 정보를 요구하는 수상한 메시지나 링크가 대개 그런 방식이며, 행동하지 않으면 계정이 차단되거나 삭제될 것이라고 주장합니다(Instagram 설명).

이것은 가상의 이야기가 아닙니다. Check Point Research의 2024년 2분기 브랜드 피싱 보고서에서 Instagram은 2022년 이후 처음으로 피싱 공격에 가장 많이 사칭된 브랜드 상위 10위권에 다시 진입했습니다. 10위, 브랜드 피싱 사례의 0.7%였으며, 연구원들은 자격 증명 탈취를 위해 특별히 제작된 가짜 Instagram 로그인 페이지를 관찰했습니다.

이 페이지의 모든 단계는 계정을 보호합니다. 그러나 그중 어느 것도 계정 안에 담긴 작업물을 보호하지는 않습니다. 작업물을 지키려면 Instagram 밖에 사본이 필요합니다. SocialGuardian은 공개 @handle만으로 게시물, 스토리, 동영상을 자동으로 백업합니다. 30일 무료 체험 시작

1단계 — 2단계 인증 켜기

Instagram은 2단계 인증을 '해커로부터 계정을 보호하는 가장 효과적인 단일 조치'라고 부르며, 크리에이터 계정에는 기본적으로 2FA를 켜 두었다고 밝혔습니다. 크리에이터 계정이라면 언젠가 끄지 않았는지 확인해 보세요(Instagram 보안 안내).

많은 사람이 헷갈리는 부분이 있습니다. 2FA는 앱을 열 때마다 코드를 요구하지 않습니다. Instagram이 인식하지 못하는 기기에서 로그인 시도가 있을 때만 코드가 필요합니다(Instagram 도움말 센터). 평소에 내 휴대폰에서는 이를 알아차리지 못합니다.

설정 방법: 더 보기 → 설정 → 계정 센터 더 보기 → 비밀번호 및 보안 → 2단계 인증.

설정 화면에서는 바로 보이지 않는 두 번째 이점도 있습니다. 2FA를 켜면 Instagram이 인식하지 못하는 기기나 웹 브라우저에서 누군가 로그인을 시도할 때마다 알림을 받습니다. 알림에는 시도한 기기와 위치가 표시되며, 이미 로그인된 기기에서 즉시 승인하거나 거부할 수 있습니다(Meta 설명). 계정 탈취 시도가 한 번의 탭으로 차단할 수 있는 알림으로 바뀌는 셈입니다.

어떤 2FA 방식을 선택해야 할까?

2단계 인증을 설정할 때 Instagram은 세 가지 보안 방식 중 하나를 선택하도록 요청하며, 이메일은 그중 하나가 아닙니다(Instagram 안내).

방식 Instagram의 설명 알아두면 좋은 점
인증 앱 Instagram이 권장 Duo Mobile, Google Authenticator 같은 앱이며 여러 기기에서 코드를 받을 수 있음
문자 메시지(SMS) 지원됨 확인된 번호로 문자가 도착함
WhatsApp 지원됨 먼저 문자 메시지 방식을 켜야 함

특별히 선호하는 방식이 없다면 Instagram의 권장대로 인증 앱을 사용하세요.

2단계 — 백업 코드 저장

휴대폰이나 이메일 주소에 접근할 수 없어 로그인 코드를 받지 못할 때, 백업 코드가 계정으로 돌아갈 수 있는 방법입니다(Instagram 안내). 2FA를 활성화할 때 백업 코드를 생성하고, 보호 대상인 휴대폰이 아닌 다른 곳에 보관하세요.

공용 또는 공유 컴퓨터에서 '이 기기 신뢰'를 체크하지 마세요. 신뢰된 기기는 이후 로그인에서 2FA 코드를 건너뜁니다. 이는 방금 켠 보호 기능을 무력화하는 일입니다.

3단계 — 비밀번호 수정

Instagram이 공개한 비밀번호 규칙은 구체적이므로, 그대로 안내합니다. 비밀번호는 최소 6자 이상이어야 하며, Instagram은 더 높은 보안을 위해 숫자·문자·특수문자를 조합한 8자 이상을 권장합니다. 이메일이나 은행 계좌 등 다른 계정에 사용하는 비밀번호와 달라야 하며, 생일이나 전화번호처럼 쉽게 추측할 수 있는 정보는 피해야 합니다(Instagram 안내).

Instagram의 보안 페이지에는 두 가지 규칙이 더 있습니다. 숫자·문자·특수문자(예: !$@%)를 조합해 최소 6자 이상으로 만들되 반복을 피하고, 잘 알지 못하거나 신뢰하지 않는 사람에게 비밀번호를 절대 알려주지 말라는 것입니다. 또한 같은 도움말 문서에서 LastPass와 1Password를 언급하며 타사 비밀번호 관리자 사용을 권장합니다(같은 도움말 문서).

비밀번호 관리자가 왜 도움이 되는지 모르겠다면 이렇게 이해하면 됩니다. 로그인 자격 증명을 저장하고 암호화하여 강력한 마스터 비밀번호 하나만 기억하면 되게 하고, 보안 비밀번호를 생성하며, 로그인 시 자동으로 입력해 줍니다(마사리크 대학교 사이버보안팀, Instagram 외부 출처). 계정이 위험 상태로 표시되는 주범인 비밀번호 재사용을 해결하는 실질적인 방법입니다.

비밀번호 변경은 비밀번호만 바꾸는 일이 아닙니다. 비밀번호를 변경하면 다른 모든 기기에서 로그아웃됩니다(Instagram 안내). 다른 사람이 세션을 열어 두고 있었다면 그 세션도 종료됩니다.

4단계 — 로그인된 위치 확인

Instagram 계정에 최근 로그인한 기기 목록은 언제든지 확인할 수 있습니다. 최근 로그인이 기억나지 않는다면 해당 위치나 기기에서 로그아웃하고 Instagram에 그 로그인이 본인이 아니라고 알릴 수 있습니다(도움말 센터 설명).

같은 목록으로 가는 두 가지 경로입니다.

  • 설정 → 계정 센터 → 비밀번호 및 보안 → '로그인한 위치'
  • 설정 → 로그인 활동

각 로그인에 대해 **'저였어요'**를 확인하거나 **'저 아니에요'**로 표시할 수 있습니다. 로그인을 '저 아니에요'로 표시하면 비밀번호 재설정이 실행됩니다. 모든 기기를 원격으로 로그아웃할 수도 있습니다. 비밀번호를 변경하기 전에 이 목록을 먼저 확인해 상황을 파악하세요.

5단계 — Instagram 보안 검사 실행

보안 검사(Security Checkup)는 해킹 가능성이 있는 계정을 위한 전용 절차입니다. 2021년 7월에 도입되었으며, 로그인 활동 확인, 프로필 정보 검토, 로그인 정보를 공유하는 계정 확인, 전화번호나 이메일 같은 계정 복구 연락처 업데이트를 차례로 안내합니다(Meta 뉴스룸).

이미 문제가 발생했다고 의심될 때 1단계, 4단계, 6단계를 한 번에 처리할 수 있는 가장 빠른 방법입니다.

6단계 — 진짜 Instagram 메시지 구별법

이 페이지에서 가장 유용한 내용입니다. 대부분의 피싱을 한눈에 걸러낼 수 있기 때문입니다.

Instagram은 계정 관련 DM을 절대 보내지 않습니다. 계정이 차단될 위험에 있다거나 정책을 위반했다는 메시지는 사기입니다. Instagram이 계정과 관련해 연락할 때는 설정의 'Instagram의 이메일' 탭을 통해서만 합니다. 앱에서 Instagram이 직접 보낸 정식 커뮤니케이션을 확인할 수 있는 유일한 곳입니다(Meta 안내).

따라서 위협적인 메시지를 받으면 한 단계로 검증할 수 있습니다. 설정을 열어 'Instagram의 이메일' 탭에 해당 메시지가 있는지 확인하면 됩니다. 없다면 Instagram에서 온 것이 아닙니다.

이메일의 경우 발신자 주소를 확인해 Meta 소속인지 알 수 있습니다. 주소에는 [email protected], [email protected], @fb.com, @meta.com, @account.meta.com 등이 포함될 수 있습니다. 돈을 요구하거나, 선물을 준다고 하거나, 계정을 삭제하거나 차단하겠다고 위협하는 메시지는 신뢰하지 마세요. 수상한 링크를 클릭하거나 비밀번호, 주민등록번호, 신용카드 정보를 답장으로 보내지 마세요. Instagram의 피싱 안내에서 이 모든 내용을 다룹니다.

이미 피싱을 당했다면 비밀번호를 재설정하고, 본인 소유가 아닌 기기에서 로그아웃한 뒤, 수상한 이메일을 [email protected]으로 신고하세요.

7단계 — 신뢰할 수 없는 타사 앱 접근 해제

타사 앱을 승인할 때는 주의하고, 신뢰하지 않는 앱에는 로그인 정보를 절대 공유하지 마세요. 앱에 로그인 정보를 제공하면(접근 토큰을 통해서든 사용자 이름과 비밀번호를 넘겨주든) 해당 앱이 계정에 완전히 접근할 수 있습니다(Instagram 경고).

확신이 없는 앱은 instagram.com/accounts/manage_access에서 수상한 타사 앱의 접근을 해제해 정리하세요. Instagram이 해킹 및 위험 계정에 대해 안내하는 경로입니다(Instagram 안내).

Instagram 로그인 정보를 대가로 팔로워, 좋아요, '성장'을 약속하는 서비스는 Instagram이 경고하는 바로 그 접근 권한을 요구하는 것입니다. 정상적인 도구는 비밀번호가 필요 없습니다.

8단계 — 공유 기기에서 로그아웃

다른 사람과 공유하는 컴퓨터나 휴대폰을 사용할 때는 Instagram에서 로그아웃하고, 공용 컴퓨터에서는 '로그인 유지' 체크박스를 선택하지 마세요. 브라우저 창을 닫은 후에도 로그인 상태가 유지됩니다(Instagram 안내).

9단계 — Instagram 밖에 콘텐츠 사본 보관

1~8단계는 계정 접근을 보호합니다. 그중 어느 것도, 실제로 만드는 데 수년이 걸린 작업물을 보호하지는 않습니다.

Instagram은 데이터를 직접 가져갈 수 있게 해 줍니다. 계정 센터 → 내 정보 및 권한 → 내 정보 내보내기로 이동해 내 기기 또는 외부 서비스로 내보내면 됩니다. 내보내기는 비밀번호로 보호되는 절차이며, Instagram이 내보내기 링크를 이메일로 보내는 데 최대 30일이 걸릴 수 있습니다(Instagram 안내).

최대 30일은 계획된 아카이브에는 충분합니다. 그러나 잠긴 당일의 복구 계획으로는 전혀 적합하지 않습니다. 내보내기는 접근 권한을 잃은 후에 요청해야 하는데, 바로 그때는 요청할 수 없기 때문입니다.

상시 백업은 나쁜 날이 오기 전에 작동하지, 후에 작동하지 않습니다. SocialGuardian은 공개 @handle만으로 Instagram과 다른 7개 네트워크에서 게시물, 스토리, 동영상은 물론 Reels, 캡션, 메타데이터, 팔로워 목록을 자동으로 백업합니다. 비밀번호 없음, OAuth 없음, 'Instagram으로 로그인' 없음. 약 1분 만에 설정

계정이 이미 해킹당했다면

데스크톱이나 모바일 브라우저에서 instagram.com/hacked에 접속해 계정을 보호하세요. 이메일 계정도 안전한지 확인하세요. 이메일을 읽을 수 있는 사람은 대개 Instagram 계정에도 접근할 수 있습니다(Instagram 안내).

거기서 Instagram의 복구 안내는 여러 경로를 제공합니다. 필요해지기 전에 모두 알아두는 것이 좋습니다.

  • [email protected]에서 온 이메일을 확인하세요. 공격자가 계정의 이메일을 변경했다면 그 이메일로 변경을 되돌릴 수 있습니다.
  • '비밀번호 찾기'를 통해 이메일 주소나 전화번호로 로그인 링크를 요청해 Instagram이 계정 소유자임을 확인하게 하세요.
  • 로그인 링크가 도착하지 않으면 보안 코드 또는 지원을 요청하세요.
  • 영상 셀카로 본인 인증을 하세요. 본인 사진이 있는 계정에 대해 지원을 요청하면 고개를 여러 방향으로 돌리는 영상 셀카를 녹화하도록 요청합니다. 이 영상은 Instagram에서 공개되지 않으며 30일 이내에 삭제됩니다.

아직 로그인이 가능하다면 같은 출처의 다음 목록을 진행하세요.

  • 비밀번호를 변경하거나 비밀번호 재설정 이메일을 직접 보내세요(instagram.com/accounts/password/change/).
  • 2단계 인증을 켜세요.
  • 계정 설정의 전화번호와 이메일 주소가 올바른지 확인하세요.
  • 계정 센터를 확인하고 모르는 연결된 계정을 제거하세요.
  • 수상한 타사 앱의 접근을 해제하세요.

계정을 되찾는 것은 하나의 문제입니다. 게시물을 되찾는 것은 또 다른 문제입니다. 계정이 사라지면 다른 곳에 사본이 없는 한 게시물도 함께 사라집니다. SocialGuardian은 안전하고 독립적인 사본을 보관하여 한 번의 클릭으로 다운로드하거나 복원할 수 있게 합니다. 30일간 무료로 아카이브 보호

고위험 계정: Instagram 고급 보호

일부 Instagram 계정은 사기와 해킹 시도에 특히 취약한 것으로 간주됩니다. Meta 인증(Meta Verified) 구독자, 사업주, 정치인, 언론인, 광고주가 여기에 해당합니다. 이들에게 2단계 인증은 선택 사항이 아닙니다. Instagram의 고급 보호(Advanced Protection)는 2단계 인증을 의무화하며, 주어진 유예 기간 안에 등록하지 않으면 등록을 마칠 때까지 계정이 잠깁니다(Instagram 안내). 사용할 수 있는 방식은 동일하게 세 가지입니다. 인증 앱(권장), SMS, WhatsApp.

해당 분류에 속한다면 잠금을 발견하는 일이 없도록 유예 기간이 끝나기 전에 등록하세요.

빠른 참조: 모든 설정 위치

하려는 작업 이동 경로 출처
2단계 인증 켜기 더 보기 → 설정 → 계정 센터 더 보기 → 비밀번호 및 보안 → 2단계 인증 Instagram
계정에 로그인된 기기 확인 설정 → 계정 센터 → 비밀번호 및 보안 → '로그인한 위치', 또는 설정 → 로그인 활동 Instagram
메시지가 정말 Instagram에서 온 것인지 확인 설정 → 'Instagram의 이메일' 탭 Meta
타사 앱 접근 해제 instagram.com/accounts/manage_access Instagram
비밀번호 변경 instagram.com/accounts/password/change/ Instagram
Instagram 데이터 내보내기 계정 센터 → 내 정보 및 권한 → 내 정보 내보내기 Instagram
해킹된 계정 보호 instagram.com/hacked Instagram
피싱 이메일 신고 [email protected] Instagram

유지할 가치가 있는 하나의 습관

보안 설정은 일회성 작업이지만 1년에 두 번은 다시 확인해야 합니다. 2FA가 여전히 켜져 있는지, 로그인 목록에 낯선 기기가 없는지, 인식하지 못하는 타사 앱이 없는지, 비밀번호가 여전히 Instagram에만 고유한 값인지 확인하세요.

백업은 스스로 계속 작동해야 하는 부분입니다. 백업이 필요한 날은 백업을 설정할 수 없는 날이기 때문입니다.

SocialGuardian은 1,200명 이상의 크리에이터, 브랜드, 에이전시를 위해 5,000만 개 이상의 게시물을 백업했습니다. 계정에 비공개로 보관되며 언제든 내보낼 수 있고, 종단 간 SSL과 EU/GDPR을 준수합니다. 비밀번호 없음. OAuth 없음. 'Instagram으로 로그인' 없음. 무료 체험 시작