Przejęcie konta na Instagramie rzadko wiąże się z czymś egzotycznym. Najczęściej chodzi o hasło, które było słabe lub wyciekło gdzieś indziej, logowanie z urządzenia, którego nie zauważyłeś, wiadomość, która wyglądała oficjalnie, ale nie była, albo aplikację, której powierzyłeś swoje dane logowania i zapomniałeś o niej.

Poniższe dziewięć kroków zamyka każde z tych drzwi — w kolejności od największego zmniejszenia ryzyka.

O źródłach na tej stronie. Ustawienia, ścieżki i zasady poniżej pochodzą z Centrum pomocy Instagrama i newsroomu Meta, a każda sekcja linkuje do dokładnej strony źródłowej. Dwa twierdzenia pochodzą spoza Meta i są oznaczone w miejscach, w których się pojawiają: Check Point Research (jak często Instagram jest podszywany) oraz zespół cyberbezpieczeństwa Uniwersytetu Masaryka (co faktycznie robi menedżer haseł). SocialGuardian to nasz własny produkt — gdy się pojawia, jest oznaczony jako promocja, a jedyne, co robi, to tworzy kopię zapasową Twoich treści.

Wersja na 30 sekund

  • Włącz uwierzytelnianie dwuskładnikowe i zapisz kody zapasowe.
  • Ustaw długie, unikalne hasło do Instagrama, którego nie używasz nigdzie indziej.
  • Sprawdź wszystkie urządzenia, które są aktualnie zalogowane, i wyloguj te, których nie rozpoznajesz.
  • Wykonaj kontrolę bezpieczeństwa (Security Checkup), jeśli cokolwiek wygląda niepokojąco.
  • Zakładaj, że każda wiadomość bezpośrednia o Twoim koncie to oszustwo — Instagram takich nie wysyła.
  • Cofnij dostęp aplikacjom innych firm, którym nie ufasz.
  • Trzymaj kopię swoich treści w miejscu, do którego Instagram nie może Ci odebrać dostępu.

Co naprawdę prowadzi do przejęcia konta na Instagramie

Instagram sam oznacza konto jako zagrożone w trzech sytuacjach: gdy Twoje hasło jest słabe, gdy mogło zostać ujawnione lub naruszone przez zewnętrzne źródło albo gdy Twoje konto jest zsynchronizowane z nieautoryzowaną aplikacją innej firmy. Najczęstszy przypadek to ponowne użycie hasła — użyłeś tego samego hasła na innej stronie i ta strona miała wyciek, według Instagrama.

Drugim ważnym wektorem jest phishing: podejrzana wiadomość lub link z prośbą o dane osobowe, często z informacją, że Twoje konto zostanie zbanowane lub usunięte, jeśli nie zareagujesz, jak opisuje to Instagram.

To nie jest hipotetyczny scenariusz. W raporcie Check Point Research o phishing brandowym w Q2 2024 Instagram wrócił do pierwszej dziesiątki najczęściej podszywanych marek w atakach phishingowych — 10. miejsce, 0,7% zdarzeń phishingu brandowego — po raz pierwszy od 2022 roku. Badacze zaobserwowali fałszywe strony logowania do Instagrama tworzone specjalnie w celu kradzieży danych logowania.

Każdy krok na tej stronie chroni konto. Żaden z nich nie chroni pracy, która jest w środku — do tego potrzebujesz kopii, która nie żyje na Instagramie. SocialGuardian automatycznie tworzy kopie zapasowe Twoich postów, relacji i filmów na podstawie samego publicznego @handle. Wypróbuj za darmo przez 30 dni

Krok 1 — Włącz uwierzytelnianie dwuskładnikowe

Instagram nazywa uwierzytelnianie dwuskładnikowe „najskuteczniejszym pojedynczym krokiem chroniącym konto przed hakerami” i informuje, że domyślnie włączył 2FA dla kont twórców — więc jeśli masz takie konto, sprawdź, czy go gdzieś po drodze nie wyłączyłeś, zgodnie ze wskazówkami bezpieczeństwa Instagrama.

Część, która sprawia ludziom problem: 2FA nie pyta o kod za każdym razem, gdy otwierasz aplikację. Kod jest wymagany przy próbie logowania z urządzenia, którego Instagram nie rozpoznaje, według Centrum pomocy Instagrama. Na co dzień, na własnym telefonie, nawet tego nie zauważysz.

Konfiguracja: Więcej → Ustawienia → Zobacz więcej w Centrum kont → Hasło i bezpieczeństwo → Uwierzytelnianie dwuskładnikowe.

Jest też druga korzyść, która nie jest widoczna na ekranie ustawień. Przy włączonym 2FA otrzymasz alert za każdym razem, gdy ktoś spróbuje zalogować się z urządzenia lub przeglądarki, której Instagram nie rozpoznaje. Alert informuje, które urządzenie próbowało się zalogować i gdzie się znajduje, a Ty możesz natychmiast zatwierdzić lub odrzucić żądanie z urządzenia, na którym jesteś już zalogowany, jak wyjaśnia Meta. To zamienia próbę przejęcia konta w powiadomienie, które możesz ubić jednym dotknięciem.

Którą metodę 2FA wybrać?

Podczas konfigurowania uwierzytelniania dwuskładnikowego Instagram prosi o wybór jednej z trzech metod — i nie ma wśród nich e-maila, według Instagrama.

Metoda Co mówi Instagram Warto wiedzieć
Aplikacja uwierzytelniająca Zalecana przez Instagram Aplikacje takie jak Duo Mobile lub Google Authenticator; kod mogą otrzymywać różne urządzenia
Wiadomość tekstowa (SMS) Obsługiwana Kody przychodzą SMS-em na potwierdzony numer
WhatsApp Obsługiwany Najpierw musisz włączyć metodę wiadomości tekstowych

Jeśli nie masz szczególnych preferencji, skorzystaj z rekomendacji Instagrama i użyj aplikacji uwierzytelniającej.

Krok 2 — Zapisz kody zapasowe

Jeśli stracisz dostęp do telefonu lub adresu e-mail i nie będziesz mógł otrzymać kodów logowania, kodem zapasowym wrócisz do konta, mówi Instagram. Wygeneruj je przy włączaniu 2FA i przechowuj w miejscu innym niż telefon, którego chronią.

Nie zaznaczaj „Ufaj temu urządzeniu” na publicznym lub współdzielonym komputerze. Zaufane urządzenia pomijają kod 2FA przy kolejnych logowaniach — czyli pomijają dokładnie tę ochronę, którą właśnie włączyłeś.

Krok 3 — Popraw swoje hasło

Opublikowane zasady haseł Instagrama są konkretne, więc podajemy je bez upiększeń. Hasło musi mieć co najmniej sześć znaków, ale Instagram zaleca co najmniej osiem, aby zapewnić wyższe bezpieczeństwo, i powinno zawierać kombinację cyfr, liter i znaków specjalnych. Powinno się różnić od haseł używanych na innych kontach, np. poczty e-mail lub konta bankowego, i należy unikać łatwych do odgadnięcia informacji, takich jak data urodzenia czy numer telefonu — to wskazówki samego Instagrama.

Na stronie bezpieczeństwa Instagrama obowiązują dwie dodatkowe zasady: używaj kombinacji co najmniej sześciu cyfr, liter i znaków specjalnych (np. !$@%) i staraj się unikać powtórzeń, a także nigdy nie podawaj hasła osobom, których nie znasz i którym nie ufasz. Instagram zaleca również korzystanie z zewnętrznego menedżera haseł, wymieniając LastPass i 1Password, w tym samym artykule pomocy.

Jeśli nie wiesz, dlaczego menedżer haseł pomaga: przechowuje i szyfruje Twoje dane logowania, dzięki czemu musisz pamiętać tylko jedno silne hasło główne, generuje bezpieczne hasła i automatycznie je uzupełnia przy logowaniu — według zespołu cyberbezpieczeństwa Uniwersytetu Masaryka, źródła spoza Instagrama. To praktyczne lekarstwo na ponowne używanie haseł, przez które konta są w ogóle oznaczane.

Zmiana hasła robi więcej niż tylko zmianę hasła: po jej dokonaniu zostaniesz wylogowany ze wszystkich innych urządzeń, według Instagrama. Jeśli ktoś inny miał otwartą sesję, ta sesja umiera.

Krok 4 — Sprawdź, gdzie jesteś zalogowany

W każdej chwili możesz wyświetlić listę urządzeń, które niedawno logowały się do Twojego konta na Instagramie. Jeśli nie rozpoznajesz ostatniego logowania, możesz wylogować się z tego miejsca lub urządzenia i poinformować Instagrama, że to nie Ty, jak opisuje Centrum pomocy.

Do tej samej listy prowadzą dwie ścieżki:

  • Ustawienia → Centrum kont → Hasło i bezpieczeństwo → „Gdzie jesteś zalogowany”
  • Ustawienia → Aktywność logowania

Przy każdym logowaniu możesz potwierdzić To byłem ja lub zaznaczyć To nie byłem ja — zaznaczenie opcji „To nie byłem ja” uruchamia reset hasła. Możesz też zdalnie wylogować się z dowolnego urządzenia. Zrób to przed zmianą hasła, żeby wiedzieć, na co patrzysz.

Krok 5 — Uruchom kontrolę bezpieczeństwa (Security Checkup) Instagrama

Security Checkup to dedykowany proces dla kont, które mogły zostać zhakowane. Uruchomiony w lipcu 2021 roku, przeprowadza Cię przez sprawdzenie aktywności logowania, przegląd informacji o profilu, potwierdzenie kont, które mają wspólne dane logowania, oraz aktualizację danych kontaktowych do odzyskiwania konta, takich jak numer telefonu czy e-mail, według newsroomu Meta.

To najszybszy sposób, aby za jednym zamachem wykonać kroki 1, 4 i 6, jeśli podejrzewasz, że coś już się stało.

Krok 6 — Naucz się rozpoznawać prawdziwe wiadomości z Instagrama

To najprzydatniejsza rzecz na tej stronie, bo dzięki niej większość phishingu odpada na pierwszy rzut oka:

Instagram nigdy nie wyśle Ci wiadomości bezpośredniej (DM) dotyczącej Twojego konta. Wiadomości, które twierdzą, że Twojemu kontu grozi ban lub że narusza zasady, to oszustwa. Jeśli Instagram chce się z Tobą skontaktować w sprawie konta, robi to przez zakładkę „E-maile od Instagrama” w ustawieniach — to jedyne miejsce w aplikacji, w którym znajdziesz bezpośrednią i autentyczną komunikację z Instagrama, według Meta.

To daje Ci jednoetapową weryfikację każdej niepokojącej wiadomości: otwórz Ustawienia, sprawdź zakładkę „E-maile od Instagrama” i zobacz, czy wiadomość tam jest. Jeśli jej nie ma, nie pochodzi od Instagrama.

W przypadku e-maili możesz potwierdzić, że nadawca jest powiązany z Meta, sprawdzając adres — może on zawierać [email protected], [email protected], @fb.com, @meta.com lub @account.meta.com. Nie ufaj wiadomościom, które żądają pieniędzy, oferują prezenty lub grożą usunięciem czy zbanowaniem konta, i nigdy nie klikaj podejrzanych linków ani nie odpowiadaj hasłem, numerem PESEL czy danymi karty płatniczej — wskazówki Instagrama dotyczące phishingu obejmują to wszystko.

Jeśli już dałeś się nabrać na phishing: zresetuj hasło, wyloguj się z urządzeń, których nie posiadasz, i zgłoś podejrzany e-mail na adres [email protected].

Krok 7 — Cofnij dostęp aplikacjom innych firm, którym nie ufasz

Zachowaj ostrożność, gdy autoryzujesz jakąkolwiek aplikację innej firmy, i nigdy nie udostępniaj swoich danych logowania aplikacji, której nie ufasz. Jeśli podasz aplikacji swoje dane logowania — czy to za pomocą tokena dostępu, czy podając nazwę użytkownika i hasło — może ona uzyskać pełny dostęp do Twojego konta, ostrzega Instagram.

Aby usunąć te, co do których masz wątpliwości, cofnij dostęp podejrzanym aplikacjom innych firm na instagram.com/accounts/manage_access, czyli ścieżce, którą Instagram podaje dla kont zhakowanych i zagrożonych.

Usługi, które obiecują obserwujących, polubienia lub „wzrost” w zamian za login do Instagrama, proszą dokładnie o ten dostęp, przed którym Instagram ostrzega. Legalne narzędzie nigdy nie potrzebuje Twojego hasła.

Krok 8 — Wyloguj się na współdzielonych urządzeniach

Wyloguj się z Instagrama, gdy korzystasz z komputera lub telefonu współdzielonego z innymi osobami, i nie zaznaczaj opcji „Zapamiętaj mnie” podczas logowania z publicznego komputera — dzięki niej pozostaniesz zalogowany nawet po zamknięciu okna przeglądarki, mówi Instagram.

Krok 9 — Przechowuj kopię swoich treści poza Instagramem

Kroki 1–8 chronią dostęp do konta. Żaden z nich nie chroni tego, nad czym pracowałeś latami.

Instagram pozwala zabrać swoje dane ze sobą: przejdź do Centrum kont → Twoje informacje i uprawnienia → Wyeksportuj swoje informacje i wyeksportuj je na urządzenie lub do zewnętrznej usługi. Eksport to proces chroniony hasłem — a Instagram może wysłać Ci link do eksportu e-mailem nawet do 30 dni, według Instagrama.

Do 30 dni to wystarczający czas na planowane archiwum. To nie jest dobry plan odzyskiwania danych na dzień, w którym stracisz dostęp, ponieważ eksport zamawiasz po utracie dostępu, czyli dokładnie wtedy, gdy nie możesz.

Stała kopia zapasowa działa przed złym dniem, a nie po nim. SocialGuardian automatycznie tworzy kopie zapasowe Twoich postów, relacji i filmów — oraz rolek (Reels), podpisów, metadanych i list obserwujących — z Instagrama i siedmiu innych platform, używając wyłącznie Twojego publicznego @handle: bez hasła, bez OAuth, bez „zaloguj przez Instagram”. Skonfigurujesz to w około minutę

Jeśli Twoje konto zostało już zhakowane

Zacznij od instagram.com/hacked na komputerze lub w przeglądarce mobilnej, aby zabezpieczyć konto, i upewnij się, że Twoje konto e-mail też jest bezpieczne — każdy, kto czyta Twojego e-maila, prawdopodobnie może też uzyskać dostęp do Twojego konta na Instagramie, według Instagrama.

Stamtąd wskazówki Instagrama dotyczące odzyskiwania konta dają kilka ścieżek i warto znać je wszystkie, zanim będą potrzebne:

  • Sprawdź skrzynkę e-mail pod kątem wiadomości od [email protected]. Jeśli atakujący zmienił adres e-mail na Twoim koncie, ta wiadomość może pozwolić Ci cofnąć tę zmianę.
  • Poproś o link do logowania na swój adres e-mail lub numer telefonu przez „Nie pamiętasz hasła?”, aby Instagram mógł potwierdzić, że jesteś właścicielem konta.
  • Poproś o kod bezpieczeństwa lub pomoc, jeśli link do logowania do Ciebie nie dotrze.
  • Zweryfikuj tożsamość nagranym selfie wideo. Jeśli poprosisz o pomoc w sprawie konta, na którym są Twoje zdjęcia, zostaniesz poproszony o nagranie selfie wideo z obracaniem głowy w różnych kierunkach. Wideo nigdy nie jest widoczne na Instagramie i jest usuwane w ciągu 30 dni.

Jeśli nadal możesz się zalogować, przejdź przez tę listę — to samo źródło:

  • Zmień hasło lub wyślij sobie e-mail z resetem hasła (instagram.com/accounts/password/change/).
  • Włącz uwierzytelnianie dwuskładnikowe.
  • Potwierdź, że numer telefonu i adres e-mail w ustawieniach konta są prawidłowe.
  • Sprawdź Centrum kont i usuń połączone konta, których nie rozpoznajesz.
  • Cofnij dostęp podejrzanym aplikacjom innych firm.

Odzyskanie konta to jedno. Odzyskanie postów to drugie — a jeśli konto zniknie, one też znikną, chyba że gdzieś istnieje kopia. SocialGuardian przechowuje bezpieczną, niezależną kopię, dzięki czemu możesz pobrać lub przywrócić wszystko jednym kliknięciem. Chroń swoje archiwum za darmo przez 30 dni

Konta wysokiego ryzyka: Advanced Protection na Instagramie

Niektóre konta na Instagramie są traktowane jako szczególnie narażone na oszustwa i próby włamań — subskrybenci Meta Verified, właściciele firm, politycy, dziennikarze i reklamodawcy. W ich przypadku uwierzytelnianie dwuskładnikowe nie jest opcjonalne: Advanced Protection (zaawansowana ochrona) Instagrama czyni je obowiązkowym, a jeśli nie zapiszesz się w wyznaczonym okresie karencji, konto zostanie zablokowane do czasu ukończenia zapisu, według Instagrama. Dostępne metody są te same trzy: aplikacja uwierzytelniająca (zalecana), SMS lub WhatsApp.

Jeśli należysz do jednej z tych kategorii, zapisz się, zanim minie okres karencji, a nie odkrywaj blokady po fakcie.

Szybka ściąga: gdzie znajduje się każde ustawienie

Co chcesz zrobić Gdzie się udać Źródło
Włączyć uwierzytelnianie dwuskładnikowe Więcej → Ustawienia → Zobacz więcej w Centrum kont → Hasło i bezpieczeństwo → Uwierzytelnianie dwuskładnikowe Instagram
Zobaczyć urządzenia zalogowane na Twoim koncie Ustawienia → Centrum kont → Hasło i bezpieczeństwo → „Gdzie jesteś zalogowany” albo Ustawienia → Aktywność logowania Instagram
Sprawdzić, czy wiadomość naprawdę pochodzi z Instagrama Ustawienia → zakładka „E-maile od Instagrama” Meta
Cofnąć dostęp aplikacji innej firmy instagram.com/accounts/manage_access Instagram
Zmienić hasło instagram.com/accounts/password/change/ Instagram
Wyeksportować dane z Instagrama Centrum kont → Twoje informacje i uprawnienia → Wyeksportuj swoje informacje Instagram
Zabezpieczyć zhakowane konto instagram.com/hacked Instagram
Zgłosić e-mail phishingowy [email protected] Instagram

Jeden nawyk, który warto utrzymać

Ustawienia bezpieczeństwa to jednorazowa robota, którą warto sprawdzać dwa razy w roku: czy 2FA wciąż jest włączone, czy na liście logowań nie ma nieznanych urządzeń, czy nie ma aplikacji innych firm, których nie rozpoznajesz, i czy hasło nadal jest unikalne dla Instagrama.

Kopia zapasowa to część, która musi działać sama, bo w dniu, w którym jej potrzebujesz, nie będziesz mógł jej skonfigurować.

SocialGuardian wykonał kopie zapasowe ponad 50 mln postów dla ponad 1200 twórców, marek i agencji — prywatnie dla Twojego konta, z możliwością eksportu w dowolnym momencie, z szyfrowaniem SSL end-to-end i zgodnością z RODO. Bez hasła. Bez OAuth. Bez „zaloguj przez Instagram”. Rozpocznij bezpłatny okres próbny