Instagram 帳號被盜很少是因為什麼高明的手法。說到底,多半是密碼太弱或已在他處外洩、某個你沒注意到的裝置登入了你的帳號、一封看似官方但其實是偽造的訊息,或是你把帳密交給某個應用程式後就忘了它。
下面這九個步驟,每一個都能關上其中一道門,並按照「先處理風險最大的項目」的順序排列。
關於本頁資料來源。 以下設定、路徑與規則皆來自 Instagram 說明中心與 Meta 自家新聞室,每個段落都附上對應來源頁面的連結。其中兩項主張來自 Meta 以外的來源,並在出現處特別標明:Check Point Research(Instagram 有多常被冒用)與馬薩里克大學(Masaryk University)資安團隊(密碼管理員實際上在做什麼)。SocialGuardian 是我們自家的產品——出現之處均標示為推廣,且它唯一宣稱的功能就是備份你的內容。
30 秒速覽
- 開啟雙重驗證,並妥善保存備用驗證碼。
- 讓你的 Instagram 密碼夠長、夠獨特,而且不曾用於其他任何地方。
- 檢查目前所有已登入的裝置,並將不認識的裝置登出。
- 若有任何異狀,執行「安全檢查」。
- 任何關於你帳號的私訊都當作詐騙——Instagram 不會這樣傳訊息。
- 撤銷你不信任的第三方應用程式。
- 在 Instagram 無法阻擋你的地方,保留一份內容備份。
Instagram 帳號被盜的真正原因
Instagram 本身會在三種情況下將帳號標記為有風險:你的密碼太弱、你的密碼可能已因外部來源而外洩或遭破解,或你的帳號與未經授權的第三方應用程式同步。最常見的案例是重複使用密碼——你在其他網站用了同一組密碼,而那個網站恰好資料外洩,Instagram 這麼說。
另一個主要途徑是網路釣魚(phishing):一封可疑的訊息或連結要求你提供個人資訊,通常還警告你若不處理,帳號就會被停用或刪除,Instagram 如此描述。
這並非危言聳聽。在 Check Point Research 的 2024 年第二季品牌釣魚報告中,Instagram 自 2022 年以來首度重新進入釣魚攻擊中最常被冒用的品牌前十名——第 10 名,佔品牌釣魚事件的 0.7%——研究人員觀察到專門用來竊取帳密資料的假 Instagram 登入頁面。
本頁的每個步驟都是在保護帳號,但沒有一個能保護帳號裡的作品——要做到這一點,你需要一份存在 Instagram 之外的備份。SocialGuardian 只要你的公開 @handle,就能自動備份你的貼文、限時動態和影片。開始 30 天免費試用
步驟 1 — 開啟雙重驗證
Instagram 稱雙重驗證是「保護帳號免受駭客攻擊最有效的一步」,並表示已為創作者帳號預設開啟 2FA——所以如果你有創作者帳號,請確認自己沒有在某個時間點把它關掉,參見 Instagram 的安全指引。
這裡有個容易誤解的地方:2FA 並不會在每次開啟 app 時都要求你輸入驗證碼。只有當 Instagram 辨識不出來的裝置嘗試登入時,才會要求輸入驗證碼,根據 Instagram 說明中心。平日在你自己的手機上,你根本不會注意到它的存在。
設定路徑:更多 → 設定 → 在帳號管理中心查看更多 → 密碼和帳號安全 → 雙重驗證。
還有一個從設定畫面看不出來的第二層好處。開啟 2FA 後,每當有人從 Instagram 辨識不出來的裝置或瀏覽器嘗試登入,你就會收到警示。警示會告訴你是哪個裝置、位於何處,而且你可以直接從已登入的裝置上立即核准或拒絕該要求,Meta 如此說明。這等於把一場帳號盜用攻擊變成一個可以一鍵否決的通知。
該選擇哪種 2FA 方式?
設定雙重驗證時,Instagram 會要求你從三種安全方式中擇一——而電子郵件不在其中,參見 Instagram。
| 方式 | Instagram 怎麼說 | 值得知道的事 |
|---|---|---|
| 驗證應用程式 | Instagram 推薦 | 例如 Duo Mobile 或 Google Authenticator;可有多台裝置接收驗證碼 |
| 簡訊(SMS) | 支援 | 驗證碼會以簡訊傳送到你確認過的號碼 |
| 支援 | 你必須先開啟簡訊方式才能使用 |
如果你沒有特別偏好,就接受 Instagram 自己的建議,使用驗證應用程式吧。
步驟 2 — 儲存備用驗證碼
如果你失去手機或電子郵件信箱的存取權,無法取得登入驗證碼,備用驗證碼就是讓你重新進入帳號的方法,Instagram 這麼說。在啟用 2FA 時就產生備用碼,並存放在「不是」它所保護的那支手機裡。
不要在公共或共用電腦上勾選「信任此裝置」。受信任的裝置日後登入時會略過 2FA 驗證碼——這正是你剛剛才開啟的保護。
步驟 3 — 設定安全的密碼
Instagram 公布的密碼規則相當明確,這裡照實列出。你的密碼至少要 6 個字元,但 Instagram 建議為了更高的安全性至少用 8 個字元,並混合數字、字母與特殊字元。密碼應不同於你用於其他帳號(如電子郵件或銀行帳戶)的密碼,也應避免使用生日、電話號碼等容易猜到的資訊——這是 Instagram 自己的指引。
Instagram 的安全頁面還加了兩條規則:使用至少六個數字、字母與特殊字元(例如 !$@%)的組合,並盡量避免重複;以及絕對不要把你的密碼交給你不認識或不信任的人。同一篇說明文章也建議使用第三方密碼管理員,並點名 LastPass 和 1Password,參見同一篇說明文章。
如果你不確定密碼管理員有什麼幫助:它會儲存並加密你的登入憑證,讓你只需要記住一組強大的主密碼,還會產生安全密碼,並在登入時自動填入——根據馬薩里克大學資安團隊的說法,這是 Instagram 以外的來源。這正是根治「重複使用密碼導致帳號被標記」問題的務實解方。
更改密碼的效果不只是換一組密碼:一旦你更新密碼,就會從所有其他裝置登出,參見 Instagram。如果別人有開啟中的工作階段,那個工作階段會立刻失效。
步驟 4 — 檢查你登入的位置
你可以隨時查看最近登入你 Instagram 帳號的裝置清單。如果某次登入你沒有印象,你可以將該位置或裝置登出,並告訴 Instagram 那不是你本人的登入,說明中心如此描述。
有兩條路徑可以到達同一個清單:
- 設定 → 帳號管理中心 → 密碼和帳號安全 →「你登入的位置」
- 設定 → 登入活動
每一筆登入記錄,你都可以確認「這是我本人」或標記「這不是我本人」——而標記「這不是我本人」會觸發密碼重設。你也可以遠端將任何裝置登出。請在更改密碼之前先做這件事,這樣你才會曉得自己面對的是什麼狀況。
步驟 5 — 執行 Instagram 的「安全檢查」
「安全檢查」是專為可能遭駭的帳號設計的流程。它於 2021 年 7 月推出,會引導你依序檢查登入活動、檢視個人檔案資訊、確認共用登入資訊的帳號,以及更新電話號碼或電子郵件等帳號復原聯絡資訊,根據 Meta 新聞室。
如果你懷疑已經出事了,這是用一輪流程同時涵蓋步驟 1、4、6 的最快方式。
步驟 6 — 認清真偽 Instagram 訊息
這是本頁最有用的一件事,因為它讓大多數釣魚訊息一眼就被看穿:
Instagram 絕不會針對你的帳號發送私訊(DM)。 那些宣稱你的帳號有被停用風險或違反政策的訊息都是詐騙。如果 Instagram 要針對你的帳號聯絡你,它會透過設定中的「Instagram 寄來的電子郵件」分頁來聯絡——這是 app 內唯一能找到 Instagram 直接且真實溝通的地方,參見 Meta。
這給了你一個驗證任何可疑訊息的單一步驟:打開設定,查看「Instagram 寄來的電子郵件」分頁,看看那則訊息在不在裡面。如果不在,那就不是來自 Instagram。
至於電子郵件,你可以藉由檢查寄件地址來確認寄件者是否隸屬於 Meta,這些地址可能包括 [email protected]、[email protected]、@fb.com、@meta.com 或 @account.meta.com。不要相信任何要求匯款、贈送禮物或威脅要刪除、停用你帳號的訊息,絕對不要點擊可疑連結,也不要回覆你的密碼、身分證字號或信用卡資訊——Instagram 的防釣魚指引涵蓋了這一切。
如果你已經上當:重設密碼、登出非你所有的裝置,並將可疑電子郵件回報到 [email protected]。
步驟 7 — 撤銷你不信任的第三方應用程式
授權任何第三方應用程式時都要小心,絕對不要把你登入資訊交給你不信任的 app。Instagram 警告說,如果你把登入資訊交給某個 app——無論是透過存取權杖(access token)還是直接交出使用者名稱和密碼——它都可能取得你帳號的完整存取權。
要清除你不太確定的應用程式,請到 instagram.com/accounts/manage_access 撤銷任何可疑第三方應用程式的存取權,這是 Instagram 提供給被盜及高風險帳號的途徑。
那些用追蹤者、按讚數或「漲粉」來交換你 Instagram 登入資訊的服務,要求的正是 Instagram 所警告的存取權限。正當的工具永遠不需要你的密碼。
步驟 8 — 在共用的裝置上登出
當你使用與他人共用的電腦或手機時,請登出 Instagram;從公共電腦登入時,也不要勾選「記住我」——即使你關閉瀏覽器視窗,它仍會讓你保持登入狀態,Instagram 這麼說。
步驟 9 — 在 Instagram 之外保留一份內容備份
步驟 1 到 8 都是在保護帳號的存取權,但沒有一個能保護你花了好幾年才創作出來的內容。
Instagram 確實讓你把資料帶走:前往帳號管理中心 → 你的資訊和權限 → 匯出你的資訊,然後匯出到你的裝置或外部服務。匯出是受密碼保護的流程——而且 Instagram 可能最長需要 30 天才會把匯出連結寄到你的電子郵件,根據 Instagram。
最長 30 天對有計畫的封存來說沒問題,但作為你被鎖在門外那天的復原計畫就不行了——因為你必須在失去存取權「之後」才能提出匯出申請,而那正是你最無法申請的時候。
持續運作的備份是在壞日子來臨「之前」就開始,而不是之後。SocialGuardian 會自動備份你的貼文、限時動態和影片——還有 Reels(連續短片)、標題、中繼資料與追蹤者清單——來源涵蓋 Instagram 及其他七個網路,只需要你的公開 @handle:不需要密碼、不需要 OAuth、不需要「用 Instagram 登入」。大約一分鐘即可設定完成
如果帳號已經被盜
請在電腦或手機瀏覽器前往 instagram.com/hacked,先將帳號保護起來,同時確認你的電子郵件信箱也安全——任何能讀取你電子郵件的人,大概也能存取你的 Instagram 帳號,參見 Instagram。
接著,Instagram 的復原指引提供你幾種途徑,而且這些方法值得在需要之前就先了解:
- 檢查電子郵件中是否有來自
[email protected]的訊息。 如果攻擊者更改了你帳號的電子郵件,這則訊息也許能讓你復原被更改的電子郵件。 - 透過「忘記密碼」要求傳送登入連結到你的電子郵件或電話號碼,讓 Instagram 確認你是帳號擁有者。
- 如果登入連結沒有送達,要求安全驗證碼或尋求支援。
- 用影片自拍驗證身分。 如果針對有你的照片的帳號尋求支援,系統會要求你錄製一段在不同方向轉頭的影片自拍。這段影片永遠不會顯示在 Instagram 上,並會在 30 天內刪除。
如果你還能登入,請改為依序處理這份清單——來源相同:
- 更改你的密碼,或寄一封密碼重設電子郵件給自己(instagram.com/accounts/password/change/)。
- 開啟雙重驗證。
- 確認帳號設定中的電話號碼和電子郵件信箱正確無誤。
- 檢查帳號管理中心,移除任何你不認識的已連結帳號。
- 撤銷任何可疑第三方應用程式的存取權。
救回帳號是一回事,把貼文拿回來又是另一回事——如果帳號沒了,貼文也沒了,除非別處還有一份備份。SocialGuardian 保存一份安全、獨立的副本,讓你可以一鍵下載或還原。免費保護你的封存 30 天
高風險帳號:Instagram 的「進階保護」
有些 Instagram 帳號被視為特別容易遭受詐騙與駭客攻擊——Meta 驗證(Meta Verified)訂閱者、商家經營者、政治人物、記者和廣告主。對這些帳號來說,雙重驗證不是選配:Instagram 的「進階保護」(Advanced Protection)讓它成為強制要求,如果你未在給予的寬限期內完成註冊,你的帳號就會被鎖定,直到你完成註冊為止,根據 Instagram。可用的方式同樣是那三種:驗證應用程式(推薦)、簡訊或 WhatsApp。
如果你是上述類別之一,請在寬限期結束前完成註冊,不要等到被鎖定才發現。
快速參考:所有設定的位置一覽
| 想做的事 | 前往哪裡 | 來源 |
|---|---|---|
| 開啟雙重驗證 | 更多 → 設定 → 在帳號管理中心查看更多 → 密碼和帳號安全 → 雙重驗證 | |
| 查看登入你帳號的裝置 | 設定 → 帳號管理中心 → 密碼和帳號安全 →「你登入的位置」,或 設定 → 登入活動 | |
| 確認訊息是否真的來自 Instagram | 設定 →「Instagram 寄來的電子郵件」分頁 | Meta |
| 撤銷第三方應用程式存取權 | instagram.com/accounts/manage_access | |
| 更改密碼 | instagram.com/accounts/password/change/ | |
| 匯出你的 Instagram 資料 | 帳號管理中心 → 你的資訊和權限 → 匯出你的資訊 | |
| 保護被盜的帳號 | instagram.com/hacked | |
| 回報釣魚電子郵件 | [email protected] |
值得養成的唯一習慣
安全設定是一次性的工作,但建議你每年重新檢查兩次:2FA 仍開啟、登入清單中沒有陌生裝置、沒有你不認識的第三方應用程式、密碼仍然是 Instagram 專屬。
備份則是需要持續自動運作的部分,因為你需要它的那天,正是你無法設定它的那天。
SocialGuardian 已為 1,200+ 位創作者、品牌與代理商備份超過 5,000 萬則貼文——僅限你的帳號私密存取、可隨時匯出,並具備端到端 SSL 與歐盟/GDPR 合規。不需要密碼、不需要 OAuth、不需要「用 Instagram 登入」。開始你的免費試用