Instagram 账号被盗很少是因为什么高深手段。归根结底,要么是密码太弱或已在别处泄露,要么是某个你没注意的设备登录了账号,要么是一封看起来官方但并非官方的消息,又或者是一个你给过凭据后来忘掉的第三方应用。
下面这 9 个步骤分别堵住其中一扇门,按“先解决最大风险”的顺序排列。
关于此页面上的来源。 下文中的设置、路径和规则均来自 Instagram 帮助中心和 Meta 官方新闻室,每个部分都附了对应来源的链接。其中两项声明来自 Meta 以外的来源,并在出现处标明:Check Point Research(关于 Instagram 被仿冒的频率)和马萨里克大学网络安全团队(关于密码管理器的实际作用)。SocialGuardian 是我们自己的产品——出现时会注明为推广内容,而且它唯一宣称能做的就是备份你的内容。
30 秒速览
- 开启双重验证,并保存好备用验证码。
- 让 Instagram 密码长且唯一,不要和别处重复。
- 查看所有当前已登录的设备,把不认识的踢出去。
- 任何异常都运行一次“安全检查”。
- 把所有关于账号的私信都当成骗局——Instagram 不会发这类私信。
- 撤销不信任的第三方应用。
- 在 Instagram 无法让你访问之外的地方保留一份内容副本。
Instagram 账号究竟是怎么被盗的
Instagram 自己会在三种情况下把账号标记为有风险:密码太弱;密码可能已被外部来源泄露或入侵;或者账号与未经授权的第三方应用同步。最常见的是密码复用——你在另一个网站使用了同一密码,而那个网站被攻破了,Instagram 官方说明。
另一个主要途径是钓鱼:一条可疑消息或链接,要求你提供个人信息,通常声称不处理的话账号就会被封禁或删除,Instagram 对钓鱼的描述。
这不是假设。在 Check Point Research 的 2024 年第二季度品牌钓鱼报告 中,Instagram 自 2022 年以来首次重新进入被仿冒最多的十大品牌——第 10 位,占品牌钓鱼事件的 0.7%。研究人员观察到有专门用来窃取凭据的虚假 Instagram 登录页。
此页面上的每个步骤都在保护账号,但没有任何一步能保护账号里的作品——要做到这一点,你需要一份不存放在 Instagram 的副本。SocialGuardian 仅凭你的公开 @handle 即可自动备份帖子、快拍和视频。开始 30 天免费试用
第 1 步 — 开启双重验证
Instagram 称双重验证是“保护账号免受黑客攻击的最有效一步”,并表示已默认对创作者账号开启 2FA——所以如果你有创作者账号,请确认你没有在某个时候把它关掉,详见 Instagram 的安全指南。
这里有个容易踩坑的点:2FA 并不是每次打开应用都要求输入验证码。只有在 Instagram 不认识的设备尝试登录时才会要求验证码,Instagram 帮助中心。平时在你自己的手机上,你几乎感觉不到它的存在。
设置路径:更多 → 设置 → 在账号中心查看更多 → 密码和安全 → 双重验证。
还有一个设置页面上看不到的额外好处。开启 2FA 后,只要有人尝试从 Instagram 不认识的设备或网页浏览器登录,你就会收到提醒。提醒会告诉你是哪台设备、在什么位置,你可以立即在已登录的设备上批准或拒绝这次请求,Meta 官方说明。这相当于把一次账号盗用变成一条通知,按一下就搞定。
该选择哪种双重验证方式?
设置双重验证时,Instagram 会让你从三种安全方式中选一种——而邮箱不在其中,Instagram 官方说明。
| 方式 | Instagram 的说法 | 值得了解 |
|---|---|---|
| 身份验证应用 | Instagram 推荐 | Duo Mobile 或 Google Authenticator 等应用;可多台设备接收验证码 |
| 短信(SMS) | 支持 | 验证码通过短信发送到已确认的手机号 |
| 支持 | 必须先开启短信方式 |
如果没有特别偏好,就采纳 Instagram 自己的建议,使用身份验证应用。
第 2 步 — 保存备用验证码
如果你丢失了手机或邮箱地址,无法接收登录验证码,备用验证码就是帮你找回账号的唯一方式,Instagram 说明。在开启 2FA 时生成备用验证码,并存放在不是那台手机上的地方。
不要在公共或共享电脑上勾选“信任此设备”。受信任设备之后登录时会跳过 2FA 验证码——而这正是你刚刚开启的保护。
第 3 步 — 修好你的密码
Instagram 公布的密码规则很具体,以下就是原样翻译。密码必须至少 6 个字符,但 Instagram 建议为了更高安全性至少使用 8 个字符,并混合数字、字母和特殊字符。它应与你用于其他账号(如邮箱或银行账户)的密码不同,还应避免容易被猜到的信息,比如生日或手机号——这是 Instagram 自己的指南。
Instagram 的安全页面还补充了两条规则:使用至少六位数字、字母和特殊字符(如 !$@%)的组合,尽量避免重复;不要把密码交给你不认识、不信任的人。它还推荐使用第三方密码管理器,并点名 LastPass 和 1Password,同一篇帮助文章。
如果你不确定密码管理器为什么有用:它会存储并加密你的登录凭据,让你只需要记住一个强主密码,同时生成安全密码,并在登录时自动填写——马萨里克大学网络安全团队,一个 Instagram 以外的来源。这正是解决“一个密码到处用”的实用方法,也是账号被标记的最初原因。
修改密码不只是改密码:一旦更新,你就会从所有其他设备退出登录,Instagram 官方说明。如果别人有未关闭的会话,那个会话会立即失效。
第 4 步 — 检查账号登录位置
你可以随时查看最近登录过 Instagram 账号的设备列表。如果你不认识某次最近的登录,可以从那个位置或设备退出登录,并告诉 Instagram 这次登录不是你的操作,帮助中心说明。
两个入口可到达同一列表:
- 设置 → 账号中心 → 密码和安全 → “登录过的位置”
- 设置 → 登录活动
对于每次登录,你可以确认**“这是我”,或标记为“这不是我”**——标记“这不是我”会触发密码重置。你也可以远程退出任何设备。建议在修改密码前先做这一步,这样你才知道自己在处理什么。
第 5 步 — 运行 Instagram 的“安全检查”
安全检查(Security Checkup)是专门为可能被盗的账号设计的流程。它于 2021 年 7 月上线,会引导你检查登录活动、查看个人资料信息、确认共享登录信息的账号,并更新手机号或邮箱等账号恢复联系方式,Meta 新闻室。
如果你怀疑账号已经出过问题,这是用一次操作覆盖第 1、4、6 步的最快方法。
第 6 步 — 学会辨认真正的 Instagram 消息
这一条是整页最有用的一点,因为它让大部分钓鱼在见到的瞬间就露馅:
Instagram 绝不会就你的账号给你发私信。 声称你的账号有封禁风险或违反政策的消息都是骗局。如果 Instagram 要就你的账号联系你,它会通过设置中的**“来自 Instagram 的电子邮件”**标签页——这是你在应用内找到 Instagram 直接且真实沟通的唯一地方,Meta 官方说明。
这样就给你一个一步验证的方法:打开设置,查看“来自 Instagram 的电子邮件”标签页,看看里面有没有这条消息。如果没有,那就不是来自 Instagram。
对于电子邮件,你可以通过检查发件地址来确认发件人属于 Meta,可能包括 [email protected]、[email protected]、@fb.com、@meta.com 或 @account.meta.com。不要相信要钱、送礼物或威胁删除/封禁账号的消息,也不要点击可疑链接或回复你的密码、社会安全号码或信用卡信息——Instagram 的钓鱼安全指南 覆盖了所有这些内容。
如果你已经被钓鱼:重置密码,退出不属于你的设备,并将可疑邮件报告到 [email protected]。
第 7 步 — 撤销你不信任的第三方应用
授权任何第三方应用时都要小心,不要把你登录信息交给不信任的应用。Instagram 警告说,如果你把登录信息交给应用——无论是通过访问令牌还是直接提供用户名和密码——它就能完全访问你的账号,Instagram 警示。
要清理那些你不确定的应用,请前往 instagram.com/accounts/manage_access 撤销可疑第三方应用的访问权限,这是 Instagram 为被盗和风险账号提供的路径。
那些以你的 Instagram 登录信息为代价、承诺粉丝、点赞或“增长”的服务,要的正是 Instagram 所警告的那种访问权限。正规工具从来不需要你的密码。
第 8 步 — 在共用设备上退出登录
使用与他人共用的电脑或手机时,用完要退出 Instagram;在公共电脑上登录时不要勾选“记住我”——即使你关闭浏览器窗口,它也会让你保持登录状态,Instagram 说明。
第 9 步 — 在 Instagram 之外保留一份内容副本
第 1 到第 8 步保护的是账号访问权,但没有一步能保护你花了好几年才做出来的内容。
Instagram 确实允许你带走自己的数据:前往 账号中心 → 你的信息和权限 → 导出你的信息,导出到设备或外部服务。导出过程受密码保护——而且 Instagram 可能需要最多 30 天才能将导出链接发送到你的邮箱,Instagram 说明。
最多 30 天对于规划好的归档来说没问题。但作为你被锁在门外那天的恢复方案就不行了,因为你是在失去访问权限之后才请求导出的——而那时恰恰是你无法操作的时候。
持续运行的备份是在坏日子到来之前就进行的,而不是之后。SocialGuardian 会自动备份你的帖子、快拍和视频——还有 Reels、文案、元数据和粉丝列表——支持 Instagram 及其他七个网络,只需要你的公开 @handle:无需密码、无需 OAuth、无需“通过 Instagram 登录”。大约一分钟即可完成设置
如果账号已被盗
先在桌面或移动浏览器中打开 instagram.com/hacked 保护账号,同时确保你的邮箱账号也是安全的——任何能读到邮箱的人,很可能也能访问你的 Instagram 账号,Instagram 官方说明。
接下来,Instagram 的恢复指南 提供了几条途径,值得在用到之前全部了解:
- 检查邮箱中是否有来自
[email protected]的邮件。 如果攻击者更改了账号邮箱,这封邮件可能让你撤销这次邮箱变更。 - 通过“忘记密码”请求登录链接,发送到你的邮箱或手机号,让 Instagram 确认你是账号所有者。
- 如果登录链接无法送达,请申请安全代码或支持。
- 用视频自拍验证身份。 如果你为带本人照片的账号申请支持,系统会要求你录制一段朝不同方向转头的视频自拍。这段视频永远不会在 Instagram 上可见,并会在 30 天内删除。
如果你还能登录,也可以按这份清单处理——来源同上:
- 修改你的密码,或给自己发送一封密码重置邮件(instagram.com/accounts/password/change/)。
- 开启双重验证。
- 确认账户设置中的手机号和邮箱地址正确。
- 检查账号中心,删除任何不认识的已关联账号。
- 撤销可疑第三方应用的访问权限。
找回账号是一个问题,把帖子拿回来是另一个问题——如果账号没了,帖子也没了,除非在别处存有副本。SocialGuardian 会保存一份安全、独立的副本,让你一键下载或恢复。免费保护你的存档 30 天
高风险账号:Instagram 的高级保护
有些 Instagram 账号被视为特别容易受到欺诈和黑客攻击——Meta Verified 订阅者、企业主、政治家、记者和广告商。对于这些账号,双重验证不是可选项:Instagram 的高级保护(Advanced Protection)强制要求开启,如果你在宽限期内没有完成注册,账号会被锁定,直到你完成注册为止,Instagram 官方说明。可选方式仍是三种:身份验证应用(推荐)、短信或 WhatsApp。
如果你属于这些类别,请在宽限期结束前完成注册,而不要等到账号被锁才发现。
快速参考:每个设置在哪里
| 你想做什么 | 去哪里 | 来源 |
|---|---|---|
| 开启双重验证 | 更多 → 设置 → 在账号中心查看更多 → 密码和安全 → 双重验证 | |
| 查看已登录账号的设备 | 设置 → 账号中心 → 密码和安全 → “登录过的位置”,或 设置 → 登录活动 | |
| 确认消息是否真的来自 Instagram | 设置 → “来自 Instagram 的电子邮件”标签页 | Meta |
| 撤销第三方应用访问权限 | instagram.com/accounts/manage_access | |
| 修改密码 | instagram.com/accounts/password/change/ | |
| 导出 Instagram 数据 | 账号中心 → 你的信息和权限 → 导出你的信息 | |
| 保护被盗账号 | instagram.com/hacked | |
| 举报钓鱼邮件 | [email protected] |
值得保持的一个习惯
安全设置是一次性的工作,但建议每年复查两次:双重验证仍然开启、登录列表里没有陌生设备、没有不认识的第三方应用、密码仍然只有 Instagram 在用。
备份则是必须自行持续运行的部分,因为你需要它的那天,往往就是你无法设置它的那天。
SocialGuardian 已为 1,200+ 创作者、品牌和机构备份了 50M+ 篇帖子——仅你的账号可见、可随时导出,具备端到端 SSL 和欧盟/GDPR 合规。无需密码、无需 OAuth、无需“通过 Instagram 登录”。开始免费试用