Kapningar av Instagram-konton handlar sällan om något exotiskt. Det handlar om ett lösenord som var svagt eller redan läckt någon annanstans, en inloggning från en enhet du aldrig lade märke till, ett meddelande som såg officiellt ut men inte var det, eller en app som du lämnade ut dina inloggningsuppgifter till och glömde bort.
De nio stegen nedan stänger var och en av dessa dörrar, i ordning så att den största riskminskningen kommer först.
Om källorna på den här sidan. Inställningarna, sökvägarna och reglerna nedan kommer från Instagrams hjälpcenter och Metas eget nyhetsrum, och varje avsnitt länkar till den exakta sida som informationen hämtats från. Två påståenden kommer från källor utanför Meta och är märkta där de förekommer: Check Point Research, för hur ofta Instagram imiteras, och Masarykuniversitetets cybersäkerhetsteam, för vad en lösenordshanterare faktiskt gör. SocialGuardian är vår egen produkt – där den förekommer är den markerad som reklam, och det enda den påstår sig göra är att säkerhetskopiera ditt innehåll.
30-sekundersversionen
- Aktivera tvåfaktorsautentisering och spara dina återställningskoder.
- Gör ditt Instagram-lösenord långt, unikt och inte ett du använt någon annanstans.
- Gå igenom varje enhet som är inloggad just nu och logga ut de du inte känner igen.
- Kör säkerhetskontrollen om något ser fel ut.
- Anta att alla direktmeddelanden om ditt konto är bluff – Instagram skickar inte sådana.
- Återkalla tredjepartsappar du inte litar på.
- Ha en kopia av ditt innehåll någonstans där Instagram inte kan låsa ut dig.
Vad som faktiskt gör att Instagram-konton kapas
Instagram själv flaggar ett konto som riskfyllt i tre situationer: ditt lösenord är svagt, ditt lösenord kan ha exponerats eller äventyrats av en extern källa, eller så är ditt konto synkroniserat med en obehörig tredjepartsapp. Lösenordsåteranvändning är det vanligaste – du använde samma lösenord på en annan webbplats, och den webbplatsen drabbades av dataintrånget, enligt Instagram.
Den andra stora vägen är nätfiske: ett misstänkt meddelande eller en länk som ber om dina personuppgifter, ofta med påståendet att ditt konto kommer att blockeras eller raderas om du inte agerar, som Instagram beskriver det.
Det är inte hypotetiskt. I Check Point Researchs Q2 2024 Brand Phishing Report återkom Instagram till topp 10 över de mest förfalskade varumärkena i nätfiskeattacker – plats 10, 0,7 % av alla nätfiskehändelser med varumärken – för första gången sedan 2022, och forskarna observerade falska Instagram-inloggningssidor byggda specifikt för att stjäla inloggningsuppgifter.
Varje steg på den här sidan skyddar kontot. Inget av dem skyddar arbetet i kontot – för det behöver du en kopia som inte ligger på Instagram. SocialGuardian säkerhetskopierar dina inlägg, stories och videor automatiskt, utifrån enbart din publika @handle. Starta en 30-dagars gratis provperiod
Steg 1 – Aktivera tvåfaktorsautentisering
Instagram kallar tvåfaktorsautentisering för "det enskilt mest effektiva steget för att skydda ditt konto från hackare" och säger att man aktiverat 2FA som standard för skaparkonton – så om du har ett sådant, kontrollera att du inte stängt av det någon gång, enligt Instagrams säkerhetsvägledning.
Här är det som många snubblar på: 2FA frågar inte efter en kod varje gång du öppnar appen. Den kräver en kod om det görs ett inloggningsförsök från en enhet som Instagram inte känner igen, enligt Instagrams hjälpcenter. I vardagen, på din egen telefon, märker du inte av det.
Så här aktiverar du: Mer → Inställningar → Se mer i Kontocenter → Lösenord och säkerhet → Tvåfaktorsautentisering.
Det finns en andra fördel som inte är uppenbar från inställningsskärmen. Med 2FA aktiverat får du en varning när någon försöker logga in från en enhet eller webbläsare som Instagram inte känner igen. Varningen talar om vilken enhet som försökte och var den finns, och du kan godkänna eller neka begäran direkt från en enhet där du redan är inloggad, som Meta förklarar. Det gör ett kapningsförsök till en notis som du kan avfärda med en tryckning.
Vilken 2FA-metod ska du välja?
När du konfigurerar tvåfaktorsautentisering ber Instagram dig välja en av tre säkerhetsmetoder – och e-post är inte en av dem, enligt Instagram.
| Metod | Vad Instagram säger | Värt att veta |
|---|---|---|
| Autentiseringsapp | Rekommenderas av Instagram | Appar som Duo Mobile eller Google Authenticator; flera enheter kan ta emot koderna |
| Textmeddelande (SMS) | Stöds | Koder skickas via SMS till ditt bekräftade nummer |
| Stöds | Du måste först aktivera textmeddelandemetoden |
Om du inte har någon stark preferens, följ Instagrams egen rekommendation och använd en autentiseringsapp.
Steg 2 – Spara dina återställningskoder
Om du förlorar åtkomsten till din telefon eller e-postadress och inte kan få inloggningskoder, är en återställningskod det som tar dig tillbaka in, säger Instagram. Generera dem när du aktiverar 2FA och förvara dem någon annanstans än på den telefon de skyddar.
Markera inte "Lita på den här enheten" på en allmän eller delad dator. Betrodda enheter hoppar över 2FA-koden vid senare inloggningar – vilket är exakt det skydd du just aktiverade.
Steg 3 – Åtgärda ditt lösenord
Instagrams publicerade lösenordsregler är specifika, så här är de utan omskrivningar. Ditt lösenord måste vara minst sex tecken, men Instagram rekommenderar minst åtta för högre säkerhet, med en kombination av siffror, bokstäver och specialtecken. Det ska skilja sig från lösenorden du använder för andra konton, som din e-post eller ditt bankkonto, och du bör undvika lätt gissningsbar information som din födelsedag eller ditt telefonnummer – det är Instagrams egen vägledning.
Instagrams säkerhetssida lägger till ytterligare två regler: använd en kombination av minst sex siffror, bokstäver och specialtecken (som !$@%) och försök att undvika upprepningar, och ge aldrig ditt lösenord till någon du inte känner och litar på. Instagram rekommenderar också att använda en lösenordshanterare från tredje part och nämner LastPass och 1Password, i samma hjälpartikel.
Om du inte är säker på varför en lösenordshanterare hjälper: den lagrar och krypterar dina inloggningsuppgifter så att du bara behöver komma ihåg ett starkt huvudlösenord, genererar säkra lösenord och fyller i dem automatiskt vid inloggning – enligt Masarykuniversitetets cybersäkerhetsteam, en källa utanför Instagram. Det är den praktiska boten mot lösenordsåteranvändningen som gör att konton flaggas från första början.
Att ändra ditt lösenord gör mer än att ändra lösenordet: när du uppdaterar det loggas du ut från alla andra enheter, enligt Instagram. Om någon annan hade en session öppen, dör den sessionen.
Steg 4 – Kontrollera var du är inloggad
Du kan när som helst se en lista över enheter som nyligen loggat in på ditt Instagram-konto. Om du inte känner igen en senaste inloggning kan du logga ut från den platsen eller enheten och meddela Instagram att inloggningen inte var du, som hjälpcentret beskriver.
Två vägar till samma lista:
- Inställningar → Kontocenter → Lösenord och säkerhet → "Där du är inloggad"
- Inställningar → Inloggningsaktivitet
För varje inloggning kan du bekräfta Det här var jag eller markera Det här var inte jag – och att markera en inloggning som "Det här var inte jag" utlöser en lösenordsåterställning. Du kan också logga ut från valfri enhet på distans. Gör det innan du ändrar ditt lösenord, så att du vet vad du tittar på.
Steg 5 – Kör Instagrams säkerhetskontroll
Säkerhetskontroll (Security Checkup) är ett särskilt flöde för konton som kan ha kapats. Det lanserades i juli 2021 och guidar dig genom att kontrollera inloggningsaktivitet, granska profilinformation, bekräfta konton som delar inloggningsinformation och uppdatera återställningskontaktuppgifter som telefonnummer eller e-post, enligt Metas nyhetsrum.
Det är det snabbaste sättet att täcka steg 1, 4 och 6 i ett enda svep om du misstänker att något redan hänt.
Steg 6 – Lär dig känna igen ett äkta meddelande från Instagram
Det här är det enskilt mest användbara på den här sidan, för det gör att det mesta av nätfisket misslyckas direkt:
Instagram skickar aldrig ett DM till dig om ditt konto. Meddelanden som påstår att ditt konto riskerar att blockeras eller bryter mot policyerna är bluffar. Om Instagram vill nå dig om ditt konto görs det via fliken "E-post från Instagram" i dina inställningar – den enda plats där du hittar direkt och äkta kommunikation från Instagram i appen, enligt Meta.
Det ger dig en verifiering i ett enda steg för alla oroande meddelanden: öppna Inställningar, kontrollera fliken "E-post från Instagram" och se om meddelandet finns där. Om det inte finns där är det inte från Instagram.
För e-post kan du bekräfta att avsändaren är knuten till Meta genom att kontrollera adressen, som kan innehålla [email protected], [email protected], @fb.com, @meta.com eller @account.meta.com. Lita inte på meddelanden som kräver pengar, erbjuder gåvor eller hotar att radera eller blockera ditt konto, och klicka aldrig på misstänkta länkar eller svara med ditt lösenord, personnummer eller kreditkortsuppgifter – Instagrams vägledning om nätfiske täcker allt detta.
Om du redan har utsatts för nätfiske: återställ ditt lösenord, logga ut från enheter du inte äger och rapportera det konstiga mejlet till [email protected].
Steg 7 – Återkalla tredjepartsappar du inte litar på
Var försiktig när du godkänner en tredjepartsapp och dela aldrig dina inloggningsuppgifter med en app du inte litar på. Om du ger en app dina inloggningsuppgifter – vare sig med en åtkomsttoken eller genom att lämna ut ditt användarnamn och lösenord – kan den få full åtkomst till ditt konto, varnar Instagram.
För att rensa ut dem du är osäker på, återkalla åtkomst till misstänkta tredjepartsappar på instagram.com/accounts/manage_access, vilket är vägen Instagram anger för kapade konton och konton i riskzonen.
Tjänster som lovar följare, gillningar eller "tillväxt" i utbyte mot din Instagram-inloggning ber om exakt den åtkomst som Instagram varnar för. Ett legitimt verktyg behöver aldrig ditt lösenord.
Steg 8 – Logga ut på delade enheter
Logga ut från Instagram när du använder en dator eller mobiltelefon som du delar med andra, och kryssa inte i rutan "Kom ihåg mig" när du loggar in från en allmän dator – den håller dig inloggad även efter att du stängt webbläsarfönstret, säger Instagram.
Steg 9 – Ha en kopia av ditt innehåll utanför Instagram
Steg 1–8 skyddar åtkomsten till kontot. Inget av dem skyddar det som faktiskt tog dig åratal att skapa.
Instagram låter dig ta med dig dina data: gå till Kontocenter → Din information och behörigheter → Exportera din information och exportera till din enhet eller till en extern tjänst. Exporten är en lösenordsskyddad process – och det kan ta upp till 30 dagar innan Instagram mejlar dig exportlänken, enligt Instagram.
Upp till 30 dagar är helt okej för ett planerat arkiv. Det är inte okej som din återställningsplan den dagen du blir utelåst, eftersom du begär exporten efter att du förlorat åtkomsten – vilket är precis då du inte kan.
En stående säkerhetskopia körs före den dåliga dagen, inte efter. SocialGuardian säkerhetskopierar automatiskt dina inlägg, stories och videor – plus Reels, bildtexter, metadata och följarlistor – från Instagram och sju andra nätverk, med enbart din publika @handle: inget lösenord, ingen OAuth, ingen "logga in med Instagram". Konfigurera på ungefär en minut
Om ditt konto redan är kapat
Börja på instagram.com/hacked i din dator- eller mobilwebbläsare för att säkra kontot, och se till att även ditt e-postkonto är säkert – den som kan läsa din e-post kan förmodligen också komma åt ditt Instagram-konto, enligt Instagram.
Därifrån ger Instagrams återställningsvägledning dig flera vägar, och det är värt att känna till alla innan du behöver dem:
- Kontrollera din e-post för ett meddelande från
[email protected]. Om angriparen ändrade e-postadressen på ditt konto kan det meddelandet låta dig ångra e-poständringen. - Begär en inloggningslänk till din e-postadress eller ditt telefonnummer via "Glömt lösenord" så att Instagram kan bekräfta att du äger kontot.
- Begär en säkerhetskod eller support om inloggningslänken inte når dig.
- Verifiera din identitet med en videoselfie. Om du begär support för ett konto med foton på dig blir du ombedd att spela in en videoselfie där du vänder huvudet i olika riktningar. Videon syns aldrig på Instagram och raderas inom 30 dagar.
Om du fortfarande kan logga in, gå igenom den här listan i stället – samma källa:
- Ändra ditt lösenord, eller skicka ett lösenordsåterställningsmejl till dig själv (instagram.com/accounts/password/change/).
- Aktivera tvåfaktorsautentisering.
- Bekräfta att ditt telefonnummer och din e-postadress i kontoinställningarna stämmer.
- Kontrollera Kontocenter och ta bort länkade konton du inte känner igen.
- Återkalla åtkomst till misstänkta tredjepartsappar.
Att återställa ett konto är ett problem. Att få tillbaka dina inlägg är ett annat – och om kontot är borta är också de borta, om det inte finns en kopia någon annanstans. SocialGuardian förvarar en säker, oberoende kopia så att du kan ladda ner eller återställa med ett klick. Skydda ditt arkiv gratis i 30 dagar
Högriskkonton: Instagrams avancerade skydd
Vissa Instagram-konton behandlas som särskilt utsatta för bedrägeri och hackningsförsök – Meta Verified-prenumeranter, företagare, politiker, journalister och annonsörer. För dessa är tvåfaktorsautentisering inte frivillig: Instagrams avancerade skydd (Advanced Protection) gör den obligatorisk, och om du inte registrerar dig inom den angivna fristen låses ditt konto tills du slutfört registreringen, enligt Instagram. De tillgängliga metoderna är samma tre: autentiseringsapp (rekommenderas), SMS eller WhatsApp.
Om du tillhör en av dessa kategorier, registrera dig innan fristen löper ut i stället för att upptäcka låsningen.
Snabböversikt: var alla inställningar finns
| Vad du vill göra | Vart du ska gå | Källa |
|---|---|---|
| Aktivera tvåfaktorsautentisering | Mer → Inställningar → Se mer i Kontocenter → Lösenord och säkerhet → Tvåfaktorsautentisering | |
| Se enheter som är inloggade på ditt konto | Inställningar → Kontocenter → Lösenord och säkerhet → "Där du är inloggad", eller Inställningar → Inloggningsaktivitet | |
| Kontrollera om ett meddelande verkligen är från Instagram | Inställningar → fliken "E-post från Instagram" | Meta |
| Återkalla åtkomst för tredjepartsappar | instagram.com/accounts/manage_access | |
| Ändra ditt lösenord | instagram.com/accounts/password/change/ | |
| Exportera dina Instagram-data | Kontocenter → Din information och behörigheter → Exportera din information | |
| Säkra ett kapat konto | instagram.com/hacked | |
| Rapportera ett nätfiskemejl | [email protected] |
Den enda vanan som är värd att behålla
Säkerhetsinställningar är ett engångsjobb som du bör kontrollera två gånger om året: 2FA fortfarande på, inga okända enheter i inloggningslistan, inga tredjepartsappar du inte känner igen, lösenordet fortfarande unikt för Instagram.
Säkerhetskopian är den del som måste fortsätta att köras på egen hand, för den dag du behöver den är den dag du inte kan konfigurera den.
SocialGuardian har säkerhetskopierat över 50M+ inlägg åt 1 200+ kreatörer, varumärken och byråer – privat för ditt konto, exportbart när som helst, med end-to-end SSL och EU/GDPR-efterlevnad. Inget lösenord. Ingen OAuth. Ingen "logga in med Instagram". Starta din gratis provperiod