Việc chiếm đoạt tài khoản Instagram hiếm khi liên quan đến điều gì phức tạp. Vấn đề thường quy về một mật khẩu yếu hoặc đã bị rò rỉ ở nơi khác, một lần đăng nhập từ thiết bị bạn chưa từng để ý, một tin nhắn trông có vẻ chính thức nhưng thực ra không phải, hoặc một ứng dụng mà bạn giao thông tin đăng nhập rồi quên bẵng.

Chín bước dưới đây, mỗi bước khép lại một cánh cửa như vậy, được sắp xếp để mức giảm rủi ro lớn nhất đến trước tiên.

Về các nguồn trong trang này. Các cài đặt, đường dẫn và quy tắc dưới đây lấy từ Trung tâm trợ giúp của Instagram và trang tin chính thức của Meta; mỗi phần đều liên kết đến đúng trang mà nội dung được lấy ra. Hai nhận định đến từ bên ngoài Meta và được ghi chú rõ tại nơi xuất hiện: Check Point Research, về mức độ thường xuyên Instagram bị giả mạo, và đội an ninh mạng của Đại học Masaryk, về những gì trình quản lý mật khẩu thực sự làm. SocialGuardian là sản phẩm của chúng tôi — khi xuất hiện, nó được đánh dấu là quảng cáo, và điều duy nhất nó tuyên bố làm là sao lưu nội dung của bạn.

Bản tóm tắt trong 30 giây

  • Bật xác thực hai yếu tố và lưu mã dự phòng của bạn.
  • Đặt mật khẩu Instagram dài, duy nhất và không trùng với bất kỳ mật khẩu nào bạn đã dùng ở nơi khác.
  • Kiểm tra mọi thiết bị đang đăng nhập và đăng xuất những thiết bị bạn không nhận ra.
  • Chạy Security Checkup (Kiểm tra bảo mật) nếu có gì đó trông bất thường.
  • Coi mọi tin nhắn trực tiếp (DM) về tài khoản của bạn là lừa đảo — Instagram không gửi những tin nhắn đó.
  • Thu hồi các ứng dụng bên thứ ba mà bạn không tin tưởng.
  • Giữ một bản sao nội dung của bạn ở nơi Instagram không thể khóa bạn ra ngoài.

Điều gì thực sự khiến tài khoản Instagram bị chiếm đoạt

Instagram tự gắn cờ một tài khoản là có rủi ro trong ba trường hợp: mật khẩu của bạn yếu, mật khẩu của bạn có thể đã bị lộ hoặc bị xâm phạm từ một nguồn bên ngoài, hoặc tài khoản của bạn được đồng bộ với một ứng dụng bên thứ ba trái phép. Trường hợp dùng lại mật khẩu là phổ biến nhất — bạn dùng cùng một mật khẩu trên một trang web khác và chính trang web đó là nơi bị lộ dữ liệu, theo Instagram.

Hướng tấn công lớn còn lại là lừa đảo qua tin nhắn (phishing): một tin nhắn hoặc liên kết đáng ngờ yêu cầu thông tin cá nhân của bạn, thường tuyên bố rằng tài khoản của bạn sẽ bị khóa hoặc xóa nếu bạn không hành động, như Instagram mô tả.

Điều đó không phải là giả thuyết. Trong Báo cáo Brand Phishing Q2 2024 của Check Point Research, Instagram đã trở lại top 10 thương hiệu bị giả mạo nhiều nhất trong các cuộc tấn công phishing — ở vị trí thứ 10, chiếm 0,7% số vụ brand phishing — lần đầu tiên kể từ năm 2022, khi các nhà nghiên cứu quan sát thấy các trang đăng nhập Instagram giả được xây dựng riêng để thu thập thông tin đăng nhập.

Mọi bước trên trang này đều bảo vệ tài khoản. Nhưng không bước nào bảo vệ được công sức bên trong tài khoản — vì điều đó, bạn cần một bản sao không nằm trên Instagram. SocialGuardian tự động sao lưu bài đăng, tin (stories) và video của bạn, chỉ cần @handle công khai của bạn. Dùng thử miễn phí 30 ngày

Bước 1 — Bật xác thực hai yếu tố

Instagram gọi xác thực hai yếu tố là “bước duy nhất hiệu quả nhất để bảo vệ tài khoản của bạn khỏi hacker” và cho biết họ đã bật 2FA theo mặc định cho tài khoản nhà sáng tạo — vì vậy nếu bạn có tài khoản nhà sáng tạo, hãy kiểm tra xem bạn có từng tắt nó đi không, theo hướng dẫn bảo mật của Instagram.

Đây là phần khiến nhiều người bối rối: 2FA không yêu cầu bạn nhập mã mỗi lần mở ứng dụng. Nó chỉ yêu cầu mã khi có một lần đăng nhập từ thiết bị mà Instagram không nhận ra, theo Trung tâm trợ giúp của Instagram. Hằng ngày, trên chính điện thoại của bạn, bạn sẽ không nhận thấy điều đó.

Để thiết lập: Xem thêm → Cài đặt → Xem thêm trong Trung tâm tài khoản → Mật khẩu và bảo mật → Xác thực hai yếu tố.

Có một lợi ích thứ hai không dễ thấy trên màn hình cài đặt. Khi bật 2FA, bạn sẽ nhận được cảnh báo mỗi khi ai đó cố đăng nhập từ một thiết bị hoặc trình duyệt web mà Instagram không nhận ra. Cảnh báo cho bạn biết thiết bị nào đã thử và vị trí của thiết bị, và bạn có thể chấp thuận hoặc từ chối yêu cầu ngay lập tức từ một thiết bị đã đăng nhập, theo giải thích của Meta. Điều đó biến một âm mưu chiếm đoạt tài khoản thành một thông báo bạn có thể dập tắt chỉ bằng một lần chạm.

Bạn nên chọn phương thức 2FA nào?

Khi bạn thiết lập xác thực hai yếu tố, Instagram yêu cầu bạn chọn một trong ba phương thức bảo mật — và email không nằm trong số đó, theo Instagram.

Phương thức Instagram nói gì Điều đáng biết
Ứng dụng xác thực Được Instagram khuyên dùng Các ứng dụng như Duo Mobile hoặc Google Authenticator; nhiều thiết bị có thể nhận mã
Tin nhắn văn bản (SMS) Được hỗ trợ Mã được gửi qua tin nhắn đến số điện thoại đã xác nhận của bạn
WhatsApp Được hỗ trợ Bạn phải bật phương thức tin nhắn văn bản trước

Nếu không có sở thích đặc biệt, hãy làm theo chính khuyến nghị của Instagram và dùng ứng dụng xác thực.

Bước 2 — Lưu mã dự phòng của bạn

Nếu bạn mất quyền truy cập vào điện thoại hoặc địa chỉ email và không thể nhận mã đăng nhập, mã dự phòng sẽ giúp bạn vào lại tài khoản, Instagram cho biết. Hãy tạo chúng khi bạn bật 2FA và lưu ở nơi không phải là chiếc điện thoại mà chúng đang bảo vệ.

Đừng chọn “Tin tưởng thiết bị này” trên máy tính công cộng hoặc dùng chung. Thiết bị được tin tưởng sẽ bỏ qua mã 2FA ở các lần đăng nhập sau — mà đó chính xác là lớp bảo vệ bạn vừa bật.

Bước 3 — Sửa mật khẩu của bạn

Các quy tắc mật khẩu mà Instagram công bố rất cụ thể, vì vậy dưới đây là nguyên văn. Mật khẩu của bạn phải có ít nhất sáu ký tự, nhưng Instagram khuyên dùng ít nhất tám ký tự để bảo mật cao hơn, kết hợp giữa số, chữ cái và ký tự đặc biệt. Nó nên khác với mật khẩu bạn dùng cho các tài khoản khác, chẳng hạn email hoặc tài khoản ngân hàng, và bạn nên tránh những thông tin dễ đoán như ngày sinh hoặc số điện thoại — đó là hướng dẫn của chính Instagram.

Trang bảo mật của Instagram bổ sung thêm hai quy tắc: sử dụng tổ hợp gồm ít nhất sáu số, chữ cái và ký tự đặc biệt (như !$@%) và cố gắng tránh sự lặp lại, đồng thời không bao giờ đưa mật khẩu cho người mà bạn không quen biết và không tin tưởng. Instagram cũng khuyên dùng trình quản lý mật khẩu của bên thứ ba, nêu tên LastPass và 1Password, trong cùng bài trợ giúp.

Nếu bạn chưa hiểu vì sao trình quản lý mật khẩu hữu ích: nó lưu trữ và mã hóa thông tin đăng nhập của bạn để bạn chỉ cần nhớ một mật khẩu chính mạnh, tạo ra các mật khẩu an toàn và tự động điền chúng khi đăng nhập — theo đội an ninh mạng của Đại học Masaryk, một nguồn bên ngoài Instagram. Đó là giải pháp thực tế cho thói quen dùng lại mật khẩu — thứ khiến tài khoản bị gắn cờ ngay từ đầu.

Đổi mật khẩu còn mang lại hiệu quả nhiều hơn việc thay mật khẩu: ngay khi bạn cập nhật, bạn sẽ bị đăng xuất khỏi mọi thiết bị khác, theo Instagram. Nếu ai đó đang mở phiên đăng nhập, phiên đó sẽ bị chấm dứt.

Bước 4 — Kiểm tra nơi bạn đã đăng nhập

Bạn có thể xem danh sách các thiết bị đã đăng nhập vào tài khoản Instagram của mình gần đây bất cứ lúc nào. Nếu bạn không nhận ra một lần đăng nhập gần đây, bạn có thể đăng xuất khỏi vị trí hoặc thiết bị đó và báo cho Instagram rằng lần đăng nhập không phải do bạn thực hiện, như Trung tâm trợ giúp mô tả.

Hai đường dẫn đến cùng một danh sách:

  • Cài đặt → Trung tâm tài khoản → Mật khẩu và bảo mật → “Nơi bạn đã đăng nhập”
  • Cài đặt → Hoạt động đăng nhập

Với mỗi lần đăng nhập, bạn có thể xác nhận Đúng là tôi hoặc đánh dấu Không phải tôi — và đánh dấu “Không phải tôi” sẽ kích hoạt việc đặt lại mật khẩu. Bạn cũng có thể đăng xuất khỏi bất kỳ thiết bị nào từ xa. Hãy làm việc này trước khi bạn đổi mật khẩu để biết mình đang xem những gì.

Bước 5 — Chạy Security Checkup (Kiểm tra bảo mật) của Instagram

Security Checkup (Kiểm tra bảo mật) là một quy trình chuyên dụng dành cho các tài khoản có thể đã bị hack. Ra mắt vào tháng 7 năm 2021, tính năng này hướng dẫn bạn kiểm tra hoạt động đăng nhập, rà soát thông tin hồ sơ, xác nhận các tài khoản dùng chung thông tin đăng nhập và cập nhật thông tin liên hệ khôi phục tài khoản như số điện thoại hoặc email, theo trang tin của Meta.

Đây là cách nhanh nhất để hoàn thành Bước 1, 4 và 6 trong một lần nếu bạn nghi ngờ điều gì đó đã xảy ra.

Bước 6 — Nhận biết tin nhắn Instagram thật trông như thế nào

Đây là điều hữu ích nhất trên trang này, vì nó khiến hầu hết các vụ lừa đảo thất bại chỉ bằng một cái nhìn:

Instagram sẽ không bao giờ gửi DM cho bạn về tài khoản của bạn. Các tin nhắn tuyên bố tài khoản của bạn đang có nguy cơ bị khóa hoặc vi phạm chính sách đều là lừa đảo. Nếu Instagram muốn liên hệ với bạn về tài khoản, họ sẽ làm qua tab “Email từ Instagram” trong cài đặt của bạn — nơi duy nhất bạn tìm thấy thông tin liên lạc trực tiếp và xác thực từ Instagram trong ứng dụng, theo Meta.

Điều đó giúp bạn có một bước xác minh cho bất kỳ tin nhắn đáng ngờ nào: mở Cài đặt, kiểm tra tab “Email từ Instagram” và xem tin nhắn có ở đó không. Nếu không có, thì nó không phải từ Instagram.

Đối với email, bạn có thể xác nhận người gửi có liên quan đến Meta bằng cách kiểm tra địa chỉ — có thể bao gồm [email protected], [email protected], @fb.com, @meta.com hoặc @account.meta.com. Đừng tin những tin nhắn đòi tiền, tặng quà hoặc dọa xóa hay khóa tài khoản của bạn, và không bao giờ nhấp vào liên kết đáng ngờ hoặc trả lời kèm mật khẩu, số an sinh xã hội hoặc thông tin thẻ tín dụng của bạn — hướng dẫn chống phishing của Instagram đề cập đầy đủ các vấn đề này.

Nếu bạn đã bị lừa: hãy đặt lại mật khẩu, đăng xuất khỏi các thiết bị không phải của bạn và báo cáo email lạ tới [email protected].

Bước 7 — Thu hồi các ứng dụng bên thứ ba mà bạn không tin tưởng

Hãy cẩn trọng khi bạn ủy quyền cho bất kỳ ứng dụng bên thứ ba nào và không bao giờ chia sẻ thông tin đăng nhập với một ứng dụng bạn không tin tưởng. Nếu bạn đưa thông tin đăng nhập cho một ứng dụng — dù là qua mã truy cập (access token) hay giao nộp tên người dùng và mật khẩu — ứng dụng đó có thể giành toàn quyền truy cập tài khoản của bạn, Instagram cảnh báo.

Để dọn dẹp những ứng dụng bạn không chắc chắn, hãy thu hồi quyền truy cập của các ứng dụng bên thứ ba đáng ngờ tại instagram.com/accounts/manage_access, đây là đường dẫn Instagram đưa ra cho các tài khoản bị hack và có rủi ro.

Các dịch vụ hứa hẹn người theo dõi, lượt thích hoặc “tăng trưởng” để đổi lấy thông tin đăng nhập Instagram của bạn đang xin đúng loại quyền truy cập mà Instagram cảnh báo. Một công cụ hợp pháp không bao giờ cần mật khẩu của bạn.

Bước 8 — Đăng xuất trên các thiết bị dùng chung

Đăng xuất khỏi Instagram khi bạn dùng máy tính hoặc điện thoại dùng chung với người khác, và đừng chọn hộp “Ghi nhớ tôi” khi đăng nhập từ máy tính công cộng — vì nó giữ bạn đăng nhập ngay cả sau khi bạn đóng cửa sổ trình duyệt, Instagram cho biết.

Bước 9 — Giữ một bản sao nội dung của bạn bên ngoài Instagram

Các bước từ 1 đến 8 bảo vệ quyền truy cập vào tài khoản. Không bước nào bảo vệ thứ mà bạn thực sự đã dành nhiều năm để tạo ra.

Instagram cho phép bạn mang dữ liệu của mình đi: vào Trung tâm tài khoản → Thông tin và quyền của bạn → Xuất thông tin của bạn và xuất ra thiết bị của bạn hoặc một dịch vụ bên ngoài. Quá trình xuất dữ liệu được bảo vệ bằng mật khẩu — và có thể mất đến 30 ngày để Instagram gửi liên kết xuất dữ liệu qua email cho bạn, theo Instagram.

Chờ đến 30 ngày thì ổn cho một kế hoạch lưu trữ có chủ đích. Nhưng nó không ổn làm kế hoạch khôi phục vào đúng ngày bạn bị khóa tài khoản, vì bạn phải yêu cầu xuất dữ liệu sau khi đã mất quyền truy cập — mà đó chính xác là lúc bạn không thể.

Một bản sao lưu duy trì phải chạy trước ngày xấu đó, chứ không phải sau khi nó xảy ra. SocialGuardian tự động sao lưu bài đăng, tin (stories) và video của bạn — cùng Reels, chú thích, siêu dữ liệu và danh sách người theo dõi — từ Instagram và bảy mạng xã hội khác, chỉ sử dụng @handle công khai của bạn: không cần mật khẩu, không cần OAuth, không cần “đăng nhập bằng Instagram”. Thiết lập trong khoảng một phút

Nếu tài khoản của bạn đã bị hack

Hãy bắt đầu tại instagram.com/hacked trên trình duyệt máy tính hoặc điện thoại để bảo mật tài khoản, đồng thời đảm bảo tài khoản email của bạn cũng an toàn — bất kỳ ai đọc được email của bạn thì cũng có thể truy cập được tài khoản Instagram của bạn, theo Instagram.

Từ đó, hướng dẫn khôi phục của Instagram đưa ra một số cách, và bạn nên biết tất cả trước khi cần đến:

  • Kiểm tra email của bạn để tìm thư từ [email protected]. Nếu kẻ tấn công đã đổi email trên tài khoản của bạn, thư đó có thể giúp bạn hoàn tác việc đổi email.
  • Yêu cầu liên kết đăng nhập gửi đến địa chỉ email hoặc số điện thoại của bạn qua mục “Quên mật khẩu” để Instagram xác nhận bạn sở hữu tài khoản.
  • Yêu cầu mã bảo mật hoặc hỗ trợ nếu liên kết đăng nhập không đến được với bạn.
  • Xác minh danh tính bằng video selfie. Nếu bạn yêu cầu hỗ trợ cho một tài khoản có ảnh của bạn, bạn sẽ được yêu cầu quay video selfie quay đầu theo nhiều hướng khác nhau. Video này không bao giờ hiển thị trên Instagram và sẽ bị xóa trong vòng 30 ngày.

Nếu bạn vẫn đăng nhập được, hãy làm theo danh sách sau — cùng nguồn:

  • Đổi mật khẩu của bạn hoặc tự gửi email đặt lại mật khẩu (instagram.com/accounts/password/change/).
  • Bật xác thực hai yếu tố.
  • Xác nhận số điện thoại và địa chỉ email trong cài đặt tài khoản là chính xác.
  • Kiểm tra Trung tâm tài khoản và xóa các tài khoản liên kết mà bạn không nhận ra.
  • Thu hồi quyền truy cập của các ứng dụng bên thứ ba đáng ngờ.

Khôi phục tài khoản là một vấn đề. Lấy lại bài đăng của bạn lại là chuyện khác — và nếu tài khoản biến mất thì bài đăng cũng biến mất theo, trừ khi có một bản sao được giữ ở nơi khác. SocialGuardian giữ một bản sao an toàn, độc lập để bạn có thể tải xuống hoặc khôi phục chỉ bằng một cú nhấp chuột. Bảo vệ kho lưu trữ của bạn miễn phí 30 ngày

Các tài khoản rủi ro cao: Advanced Protection của Instagram

Một số tài khoản Instagram được xem là đặc biệt dễ bị lừa đảo và bị tấn công — những người đăng ký Meta Verified, chủ doanh nghiệp, chính trị gia, nhà báo và nhà quảng cáo. Với những tài khoản này, xác thực hai yếu tố không phải là tùy chọn: Advanced Protection của Instagram bắt buộc phải bật, và nếu bạn chưa đăng ký trong thời gian gia hạn được cho phép, tài khoản của bạn sẽ bị khóa cho đến khi hoàn tất đăng ký, theo Instagram. Các phương thức có sẵn vẫn là ba: ứng dụng xác thực (được khuyến nghị), SMS hoặc WhatsApp.

Nếu bạn thuộc một trong những nhóm đó, hãy đăng ký trước khi thời gian gia hạn kết thúc thay vì để bị khóa.

Tham khảo nhanh: vị trí của từng cài đặt

Điều bạn muốn làm Nơi để thực hiện Nguồn
Bật xác thực hai yếu tố Xem thêm → Cài đặt → Xem thêm trong Trung tâm tài khoản → Mật khẩu và bảo mật → Xác thực hai yếu tố Instagram
Xem các thiết bị đã đăng nhập tài khoản của bạn Cài đặt → Trung tâm tài khoản → Mật khẩu và bảo mật → “Nơi bạn đã đăng nhập”, hoặc Cài đặt → Hoạt động đăng nhập Instagram
Kiểm tra xem một tin nhắn có thực sự từ Instagram không Cài đặt → tab “Email từ Instagram” Meta
Thu hồi quyền truy cập của ứng dụng bên thứ ba instagram.com/accounts/manage_access Instagram
Đổi mật khẩu của bạn instagram.com/accounts/password/change/ Instagram
Xuất dữ liệu Instagram của bạn Trung tâm tài khoản → Thông tin và quyền của bạn → Xuất thông tin của bạn Instagram
Bảo mật tài khoản bị hack instagram.com/hacked Instagram
Báo cáo email lừa đảo [email protected] Instagram

Thói quen đáng giữ lại

Cài đặt bảo mật là một việc làm một lần nhưng bạn nên kiểm tra lại hai lần mỗi năm: 2FA vẫn bật, không có thiết bị lạ trong danh sách đăng nhập, không có ứng dụng bên thứ ba nào bạn không nhận ra, mật khẩu vẫn chỉ dùng riêng cho Instagram.

Phần sao lưu là thứ phải tiếp tục chạy một cách tự động, vì ngày bạn cần đến nó cũng chính là ngày bạn không thể thiết lập nó.

SocialGuardian đã sao lưu 50 triệu+ bài đăng cho 1.200+ nhà sáng tạo, thương hiệu và công ty — riêng tư với tài khoản của bạn, có thể xuất bất cứ lúc nào, tuân thủ SSL đầu cuối và EU/GDPR. Không cần mật khẩu. Không cần OAuth. Không cần “đăng nhập bằng Instagram”. Bắt đầu dùng thử miễn phí