Захват аккаунтов Instagram редко связан с чем-то экзотическим. Обычно причина сводится к паролю, который был слабым или уже утёк где-то ещё, ко входу с устройства, которое вы не заметили, к сообщению, которое выглядело официальным, но не было им, или к приложению, которому вы отдали свои учётные данные и забыли об этом.
Каждый из девяти шагов ниже закрывает одну из таких лазеек, и они расположены так, чтобы сначала снизить самый большой риск.
Об источниках на этой странице. Настройки, пути и правила ниже взяты из Справочного центра Instagram и новостного блога Meta; к каждому разделу приложена ссылка на конкретную страницу. Два утверждения взяты из внешних по отношению к Meta источников и помечены там, где встречаются: Check Point Research — о том, как часто подделывают Instagram, и команда кибербезопасности Университета Масарика — о том, что на самом деле делает менеджер паролей. SocialGuardian — наш собственный продукт; там, где он упоминается, это помечено как реклама, и единственное, что он делает, — сохраняет резервную копию вашего контента.
Суть за 30 секунд
- Включите двухфакторную аутентификацию и сохраните резервные коды.
- Сделайте пароль Instagram длинным, уникальным и не используйте его где-либо ещё.
- Просмотрите все устройства, которые сейчас вошли в аккаунт, и удалите незнакомые.
- Если что-то выглядит подозрительно, запустите проверку безопасности.
- Любое личное сообщение о вашем аккаунте — мошенничество: Instagram такие не отправляет.
- Отзовите доступ сторонним приложениям, которым не доверяете.
- Храните копию своего контента там, откуда Instagram не сможет вас выгнать.
Что на самом деле приводит к захвату аккаунтов Instagram
Сам Instagram помечает аккаунт как находящийся под угрозой в трёх случаях: пароль слабый, пароль мог быть раскрыт или скомпрометирован внешним источником, или аккаунт синхронизирован с неавторизованным сторонним приложением. Самый частый случай — повторное использование пароля: вы использовали тот же пароль на другом сайте, и утечка произошла на том сайте, по данным Instagram.
Второй крупный вектор — фишинг: подозрительное сообщение или ссылка с просьбой сообщить личные данные, часто с угрозой, что аккаунт заблокируют или удалят, если вы не выполните действие, как описывает это Instagram.
Это не гипотетическая угроза. В отчёте Check Point Research о фишинге брендов за второй квартал 2024 года Instagram впервые с 2022 года снова вошёл в десятку самых подделываемых брендов в фишинговых атаках — 10-е место, 0,7% всех фишинговых событий с брендами. Исследователи обнаружили поддельные страницы входа в Instagram, созданные специально для кражи учётных данных.
Каждый шаг на этой странице защищает аккаунт. Ни один из них не защищает работу, которая внутри него, — для этого нужна копия, которая хранится не в Instagram. SocialGuardian автоматически сохраняет ваши публикации, истории и видео по одному лишь публичному @handle. Начните 30-дневную бесплатную пробную версию
Шаг 1 — Включите двухфакторную аутентификацию
Instagram называет двухфакторную аутентификацию «самым эффективным шагом для защиты аккаунта от хакеров» и говорит, что по умолчанию включил 2FA для аккаунтов авторов, так что если у вас такой аккаунт, проверьте, что вы её не отключали, согласно рекомендациям Instagram по безопасности.
Вот что обычно сбивает с толку: 2FA не запрашивает код при каждом открытии приложения. Код нужен только в случае попытки входа с устройства, которое Instagram не узнаёт, по данным Справочного центра Instagram. В повседневной жизни, на вашем собственном телефоне, вы её не заметите.
Чтобы включить: Ещё → Настройки → Дополнительные параметры в Центре аккаунтов → Пароль и безопасность → Двухфакторная аутентификация.
Есть и второй плюс, который не очевиден на экране настроек. С включённой 2FA вы получаете уведомление каждый раз, когда кто-то пытается войти с устройства или браузера, который Instagram не узнаёт. В уведомлении видно, какое устройство и откуда пыталось войти, и вы можете сразу разрешить или отклонить запрос с того устройства, где уже вошли, объясняет Meta. Так попытка захвата превращается в уведомление, которое можно закрыть одним касанием.
Какой способ 2FA выбрать?
При настройке двухфакторной аутентификации Instagram предлагает выбрать один из трёх способов защиты — и электронная почта среди них не значится, по данным Instagram.
| Способ | Что говорит Instagram | Что полезно знать |
|---|---|---|
| Приложение для аутентификации | Рекомендуется Instagram | Приложения вроде Duo Mobile или Google Authenticator; коды могут получать несколько устройств |
| SMS-сообщение | Поддерживается | Коды приходят по SMS на подтверждённый номер |
| Поддерживается | Сначала нужно включить способ с SMS |
Если у вас нет явных предпочтений, следуйте собственной рекомендации Instagram и используйте приложение для аутентификации.
Шаг 2 — Сохраните резервные коды
Если вы потеряете доступ к телефону или электронной почте и не сможете получить коды для входа, резервный код — то, что вернёт вас в аккаунт, говорит Instagram. Создайте их при включении 2FA и храните не на том телефоне, который они защищают.
Не отмечайте «Доверять этому устройству» на общедоступном или общем компьютере. Доверенные устройства пропускают код 2FA при последующих входах — а это ровно та защита, которую вы только что включили.
Шаг 3 — Исправьте пароль
Опубликованные правила Instagram для паролей конкретны, так что вот они без прикрас. Пароль должен быть не короче шести символов, но Instagram рекомендует не менее восьми для большей надёжности, используя комбинацию цифр, букв и специальных символов. Он должен отличаться от паролей, которые вы используете для других аккаунтов, например электронной почты или банка, и в нём не должно быть легко угадываемых данных вроде даты рождения или номера телефона — это рекомендация самого Instagram.
На странице безопасности Instagram есть ещё два правила: используйте комбинацию из как минимум шести цифр, букв и специальных символов (например !$@%) и старайтесь избегать повторов; никогда не сообщайте свой пароль тем, кого вы не знаете и кому не доверяете. Там же рекомендуется использовать сторонний менеджер паролей, с упоминанием LastPass и 1Password, в той же справочной статье.
Если вы не понимаете, зачем нужен менеджер паролей: он хранит и шифрует ваши учётные данные, так что вам нужно запомнить только один надёжный мастер-пароль, генерирует безопасные пароли и автоматически подставляет их при входе — по оценке команды кибербезопасности Университета Масарика, внешнего по отношению к Instagram источника. Это практическое решение проблемы повторного использования паролей, из-за которой аккаунты в первую очередь и оказываются под угрозой.
Смена пароля делает больше, чем просто меняет пароль: после обновления вы выходите из всех остальных устройств, по данным Instagram. Если у кого-то ещё была открытая сессия, она закрывается.
Шаг 4 — Проверьте, где выполнен вход
Вы можете в любой момент посмотреть список устройств, которые недавно входили в ваш аккаунт Instagram. Если вы не узнаёте недавний вход, можно выйти из этого места или устройства и сообщить Instagram, что это были не вы, как описано в Справочном центре.
Два пути к одному и тому же списку:
- Настройки → Центр аккаунтов → Пароль и безопасность → «Где вы вошли»
- Настройки → Вход в аккаунт
Для каждого входа можно подтвердить «Это был я» или отметить «Это был не я» — отметка «Это был не я» запускает сброс пароля. Также можно удалённо выйти из любого устройства. Сделайте это до смены пароля, чтобы понимать, на что вы смотрите.
Шаг 5 — Запустите проверку безопасности Instagram
Проверка безопасности — отдельный сценарий для аккаунтов, которые могли быть взломаны. Запущенная в июле 2021 года, она проведёт вас по шагам: проверка активности входа, просмотр информации профиля, подтверждение аккаунтов, у которых общие данные для входа, и обновление контактной информации для восстановления, например номера телефона или почты, согласно новостному блогу Meta.
Это самый быстрый способ за один проход закрыть шаги 1, 4 и 6, если вы подозреваете, что что-то уже произошло.
Шаг 6 — Научитесь распознавать настоящие сообщения Instagram
Это самое полезное на этой странице, потому что после этого большинство фишинга проваливается с первого взгляда:
Instagram никогда не пришлёт вам личное сообщение о вашем аккаунте. Сообщения о том, что аккаунту грозит бан или что он нарушает правила, — это мошенничество. Если Instagram хочет связаться с вами по поводу аккаунта, он делает это через вкладку «Письма от Instagram» в ваших настройках — единственное место, где можно найти настоящие и прямые сообщения от Instagram в приложении, по данным Meta.
Это даёт простую проверку любого тревожного сообщения: откройте настройки, зайдите во вкладку «Письма от Instagram» и посмотрите, есть ли там сообщение. Если его там нет, оно не от Instagram.
Для писем можно убедиться, что отправитель действительно связан с Meta, проверив адрес: это могут быть [email protected], [email protected], @fb.com, @meta.com или @account.meta.com. Не доверяйте сообщениям с требованиями денег, обещаниями подарков или угрозами удалить или заблокировать аккаунт и никогда не переходите по подозрительным ссылкам и не отправляйте в ответ свой пароль, номер социального страхования или данные банковской карты — в инструкции Instagram о фишинге описано всё это.
Если вы уже попались на фишинг: сбросьте пароль, выйдите из устройств, которые вам не принадлежат, и сообщите о подозрительном письме на [email protected].
Шаг 7 — Отзовите доступ сторонним приложениям, которым не доверяете
Будьте осторожны, когда разрешаете доступ любому стороннему приложению, и никогда не сообщайте свои данные для входа приложению, которому не доверяете. Если вы передали приложению свои данные для входа — будь то токен доступа или имя пользователя с паролем, — оно может получить полный доступ к аккаунту, предупреждает Instagram.
Чтобы убрать те, в которых вы не уверены, отзовите доступ подозрительным сторонним приложениям на странице instagram.com/accounts/manage_access — это путь, который Instagram даёт для взломанных и находящихся под угрозой аккаунтов.
Сервисы, которые обещают подписчиков, лайки или «рост» в обмен на ваш логин Instagram, просят ровно тот доступ, о котором предупреждает Instagram. Легитимному инструменту ваш пароль не нужен.
Шаг 8 — Выходите из аккаунта на общих устройствах
Выходите из Instagram, когда используете компьютер или телефон, которым пользуетесь вместе с другими людьми, и не отмечайте «Запомнить меня» при входе с общедоступного компьютера — это поддерживает вход даже после закрытия окна браузера, говорит Instagram.
Шаг 9 — Храните копию контента за пределами Instagram
Шаги с 1 по 8 защищают доступ к аккаунту. Ни один из них не защищает то, на создание чего у вас ушли годы.
Instagram действительно позволяет забрать свои данные: зайдите в Центр аккаунтов → Ваши данные и разрешения → Экспорт данных и выберите экспорт на устройство или во внешний сервис. Экспорт защищён паролем — а ссылку для скачивания Instagram может прислать на почту в срок до 30 дней, согласно Instagram.
До 30 дней — нормально для планового архива. Но это не годится как план восстановления на тот день, когда вас заблокируют: запрос экспорта вы отправляете после того, как потеряли доступ, то есть именно тогда, когда не можете.
Постоянная резервная копия создаётся до неприятного дня, а не после. SocialGuardian автоматически сохраняет ваши публикации, истории и видео, а также Reels, подписи, метаданные и списки подписчиков из Instagram и ещё семи сетей, используя только ваш публичный @handle: без пароля, без OAuth, без «Войти через Instagram». Настройка займёт около минуты
Если аккаунт уже взломан
Начните со страницы instagram.com/hacked на компьютере или в мобильном браузере, чтобы защитить аккаунт, и убедитесь, что ваша электронная почта тоже защищена: тот, кто может читать вашу почту, скорее всего, может получить доступ и к аккаунту Instagram, по данным Instagram.
Дальше инструкция Instagram по восстановлению даёт несколько путей, и о них стоит знать заранее, до того как они понадобятся:
- Проверьте почту на предмет письма с
[email protected]. Если злоумышленник изменил почту на вашем аккаунте, такое письмо может позволить отменить смену. - Запросите ссылку для входа на вашу почту или номер телефона через «Забыли пароль» — так Instagram сможет подтвердить, что вы владелец аккаунта.
- Запросите код безопасности или обращение в поддержку, если ссылка для входа до вас не дошла.
- Подтвердите личность видео-селфи. Если вы обращаетесь в поддержку по аккаунту, на котором есть ваши фото, вас попросят записать видео, поворачивая голову в разные стороны. Видео никогда не публикуется в Instagram и удаляется в течение 30 дней.
Если вы ещё можете войти, пройдите этот список — источник тот же:
- Смените пароль или отправьте себе письмо для сброса пароля (instagram.com/accounts/password/change/).
- Включите двухфакторную аутентификацию.
- Проверьте, что номер телефона и адрес почты в настройках аккаунта указаны верно.
- Откройте Центр аккаунтов и удалите связанные аккаунты, которые вы не узнаёте.
- Отзовите доступ подозрительным сторонним приложениям.
Восстановить аккаунт — одна задача. Вернуть свои публикации — другая: если аккаунта не станет, не станет и их, если только копия не существует где-то ещё. SocialGuardian хранит безопасную независимую копию, чтобы вы могли скачать или восстановить всё в один клик. Защитите свой архив бесплатно в течение 30 дней
Аккаунты из группы риска: расширенная защита Instagram
Некоторые аккаунты Instagram считаются особенно уязвимыми для мошенничества и попыток взлома — подписчики Meta Verified, владельцы бизнеса, политики, журналисты и рекламодатели. Для них двухфакторная аутентификация не опциональна: расширенная защита Instagram делает её обязательной, и если вы не пройдёте регистрацию до конца льготного периода, аккаунт будет заблокирован до её завершения, согласно Instagram. Доступны те же три способа: приложение для аутентификации (рекомендуется), SMS или WhatsApp.
Если вы относитесь к одной из этих категорий, включите защиту до окончания льготного периода, а не обнаруживайте блокировку позже.
Шпаргалка: где находится каждая настройка
| Что вы хотите сделать | Куда идти | Источник |
|---|---|---|
| Включить двухфакторную аутентификацию | Ещё → Настройки → Дополнительные параметры в Центре аккаунтов → Пароль и безопасность → Двухфакторная аутентификация | |
| Посмотреть устройства, с которых выполнен вход | Настройки → Центр аккаунтов → Пароль и безопасность → «Где вы вошли», или Настройки → Вход в аккаунт | |
| Проверить, действительно ли сообщение от Instagram | Настройки → вкладка «Письма от Instagram» | Meta |
| Отозвать доступ сторонним приложениям | instagram.com/accounts/manage_access | |
| Сменить пароль | instagram.com/accounts/password/change/ | |
| Экспортировать данные Instagram | Центр аккаунтов → Ваши данные и разрешения → Экспорт данных | |
| Обезопасить взломанный аккаунт | instagram.com/hacked | |
| Сообщить о фишинговом письме | [email protected] |
Единственная привычка, которую стоит сохранить
Настройки безопасности — это разовая работа, которую стоит перепроверять два раза в год: 2FA по-прежнему включена, в списке входов нет незнакомых устройств, нет неопознанных сторонних приложений, пароль по-прежнему используется только в Instagram.
Резервная копия — это то, что должно работать само, потому что день, когда она понадобится, — это день, когда настроить её уже нельзя.
SocialGuardian сохранил более 50 миллионов публикаций для более чем 1200 авторов, брендов и агентств — приватно для вашего аккаунта, данные можно экспортировать в любой момент, со сквозным SSL-шифрованием и соответствием требованиям ЕС/GDPR. Без пароля. Без OAuth. Без «Войти через Instagram». Начните бесплатную пробную версию