De fleste råd om sikkerhed på sociale medier kan stå i ét afsnit: slå tofaktorgodkendelse til, genbrug ikke adgangskoder, færdig. Det er godt råd, men ufuldstændigt — for det tager ikke højde for, hvad der sker, når du gør alt rigtigt og alligevel mister kontoen. Platforme laver fejl, teleselskaber udsteder SIM-kort til svindlere, og misbrugsdetektion blokerer af og til den forkerte konto ved en fejl. Denne guide forklarer, hvordan konti reelt går tabt, hvordan du styrker hver stor platform, hvad du gør i den første time efter et angreb — og hvorfor det eneste, der overlever alt det ovenstående, er en uafhængig backup af dit indhold.

Sådan går konti reelt tabt

« Jeg er blevet hacket » betyder som regel en af flere konkrete situationer — og forskellen betyder noget, fordi forsvar mod én angrebsvej ofte slet ikke beskytter mod en anden.

SIM-kort byttes, mens login-koder ankommer på angriberens enhed
SIM swapping omgår SMS-tofaktorkoder: angriberen flytter dit nummer og modtager koderne, der var ment til dig.

Phishing: falske login-sider og beskeder

Den mest almindelige vej til at miste en konto starter ikke med teknologi — den starter med en besked, der ligner den kommer fra platformen selv. « Din konto deaktiveres, bekræft her » i en DM, e-mail eller SMS fører til en side, der ser identisk ud med Instagrams eller Facebooks login-skærm, men kører på en fremmed domæne. Det, du indtaster, går direkte til angriberen. Platforme advarer gentagne gange om, at de aldrig beder om loginoplysninger via et eksternt link — Google er eksplicit om, at de aldrig ringer for at bekræfte en kode over telefonen.

Session-kapring: adgang uden adgangskode

En angriber behøver ikke din adgangskode, hvis vedkommende kan stjæle et aktivt login-token i stedet — via browser-malware, en kompromitteret udvidelse eller usikret offentligt Wi-Fi. Det token fungerer som erstatning for login, indtil platformen opdager det, eller du manuelt afslutter sessionen. Derfor er det at tjekke aktive sessioner og loggede enheder regelmæssigt — ikke kun at skifte adgangskode — en kerne-del af kontoforsvaret.

SIM swapping: hvorfor en SMS-kode ikke er et sikkert fallback

SIM swapping er et angreb, hvor nogen udgiver sig for at være dig over for dit mobilselskab og porterer dit telefonnummer til et SIM-kort, de kontrollerer. Når de har dit nummer, modtager de alle SMS-koder, der skal beskytte dine konti — inklusive tofaktorkoder til sociale medier. Google siger det direkte: at trykke på en Google-prompt på en betroet enhed « kan også hjælpe med at beskytte mod SIM swap og andre angreb baseret på telefonnummer », fordi en prompt — i modsætning til en SMS-kode — ikke kan omdirigeres ved at portere nummeret.

En SMS-kode er bedre end slet ingen tofaktorgodkendelse, men den svageste mulighed platforme tilbyder. Hvor en platform tilbyder authenticator-app, passkey eller hardware-sikkerhedsnøgle, brug en af dem i stedet for SMS — SIM swapping omgår SMS-verificering fuldstændigt uden nogen fejl fra din side.

Genbrugte adgangskoder og credential stuffing

Når loginoplysninger lækker fra én tjeneste — webshop, forum, mindre app — tester angribere dem automatisk på store platforme i håb om, at du genbrugte samme adgangskode. Det kaldes credential stuffing, og det er ren statistik: det virker, fordi nok mennesker genbruger adgangskoder. Det eneste pålidelige forsvar er en unik adgangskode pr. tjeneste, ideelt genereret og gemt i en adgangskodeadministrator.

Tredjepartsapps med kontoadgang

Hver app, du nogensinde har givet kontoadgang — planlægningsværktøj, analytics-dashboard, app til « hvem har unfollowet mig » — holder et gyldigt adgangstoken, indtil du manuelt tilbagekalder det. At skifte adgangskode gør ikke det token ugyldigt alene. Hvis den app lukker, lækker sin database eller bliver opkøbt af nogen upålidelige, får den, der ender med tokenet, også adgang til din konto — uden yderligere handling fra dig.

Gennemgå hver par måneder listen over apps og websites med adgang til din konto (under Indstillinger → Apps og websites på Instagram og Facebook, tilsvarende på andre platforme) og fjern alt, du ikke længere bruger eller ikke genkender. Det er ikke et engangstrin — det er løbende vedligeholdelse.

Falsk-positive blokeringer fra platformen

Ikke ethvert tabt konto er et angreb. Automatiserede misbrugsdetektionssystemer markerer af og til normal adfærd fra en rigtig person som mistænkelig — login fra et andet land på rejse, aktivitetsboom efter ferie, eller blot match med mønster fra tidligere svigagtige konti. Resultatet ligner et hack: kontoen bliver utilgængelig, bortset fra at « angriberen » er en falsk positiv. Anker på store platforme kører via formular i appen eller hjælpecenter og kan tage dage til uger — og uden forudgående indholdsbackup har du intet at falde tilbage på i den periode, selv om kontoen eventuelt vender tilbage.

Sådan styrker du hver platform

Den præcise menuordlyd skifter over tid, men princippet er det samme: foretræk authenticator-app eller passkey frem for SMS, opbevar backup-koder et andet sted end den konto, de beskytter, og gennemgå periodisk, hvem der har adgang.

Platform Stærkeste 2FA-mulighed Understøtter også Hvis du er låst ude
Instagram Authenticator-app (platformens anbefalede valg) SMS, WhatsApp In-app-flow « Har brug for mere hjælp til login »
Facebook Authenticator-app eller sikkerhedsnøgle SMS, WhatsApp, printede backup-koder facebook.com/hacked og gendannelsesflow
TikTok Tostegsverificering / passkey-login Afhænger af kontoindstillinger In-app-hjælp « Min konto er blevet hacket »
YouTube / Google-konto Passkey eller hardware-sikkerhedsnøgle Google-prompt, authenticator-app, SMS/talekode, backup-koder Kontogendannelsesformular (g.co/recover)
X (Twitter) Authenticator-app eller sikkerhedsnøgle SMS (kun betalende abonnenter) Hjælpeformular for kompromitterede konti
LinkedIn Authenticator-app SMS LinkedIn Hjælpecenter — login og sikkerhed

Instagram

Instagram tilbyder tre tofaktormetoder: authenticator-app (udtrykkeligt markeret som anbefalet valg i indstillinger), SMS og WhatsApp. Opsætning via app kræver Instagrams mobilapp — det kan ikke fuldføres alene fra web. Ud over 2FA bør du periodisk tjekke Apps og websites i kontoindstillinger og fjerne adgang, du ikke længere har brug for. Hvad du gør, hvis du alligevel mister kontoen: se vores guide til Instagram backup.

Facebook

Facebook lader dig vælge mellem authenticator-app (anbefalet valg), fysisk sikkerhedsnøgle og SMS- eller WhatsApp-koder som primær metode. Når du slår 2FA til, download også de printede backup-koder — den eneste metode, der stadig virker uden signal og uden app. For at rapportere en kompromitteret konto: facebook.com/hacked. Detaljer om backup af dit indhold findes i guiden til Facebook backup.

TikTok

TikToks kontoindstillinger inkluderer tostegsverificering, og platformen understøtter også passkey-login som alternativ til adgangskode. Det præcise udvalg kan variere efter appversion og region — det mest pålidelige er at tjekke Indstillinger → Kontosikkerhed i appen. TikTok har et dedikeret supportflow til rapportering af hackede konti via in-app Hjælp. Mere om backup i guiden til TikTok backup.

YouTube og din Google-konto

Da YouTube kører på en Google-konto, er YouTubes sikkerhed Googles fulde totrinsverificering: passkeys og hardware-nøgler som stærkeste forsvar mod phishing, Google-prompt (tryk på push-notifikation på betroet enhed) som næstbedste valg, authenticator-app til offline-koder, og SMS/talekode som svageste — men stadig bedre end intet. Google anbefaler også at gemme downloadede backup-koder. Tegn på en kompromitteret YouTube-kanal: videoer, kommentarer eller kanalændringer, du ikke selv har lavet. Vores guide til YouTube backup dækker backup af videoer og metadata.

X (Twitter)

X understøtter authenticator-app og hardware-sikkerhedsnøgle; SMS som verificeringsmetode er i øjeblikket begrænset til betalende abonnenter — konti uden abonnement bør bruge authenticator-app eller sikkerhedsnøgle. En kompromitteret konto rapporteres via X' kontosikkerheds-hjælpeformular. Flere detaljer i guiden til X / Twitter backup.

LinkedIn

LinkedIn tilbyder tostegsverificering via SMS eller authenticator-app under Login og sikkerhed. Da en LinkedIn-konto ofte er knyttet til professionel identitet, er det også værd at gennemgå apps, der bruger « Log ind med LinkedIn » andre steder. Detaljer om backup findes i guiden til LinkedIn backup.

De samme regler — authenticator-app frem for SMS, regelmæssig gennemgang af tilsluttede apps, backup-koder opbevaret væk fra selve kontoen — gælder også for Twitch og Pinterest, selv om vi ikke gennemgår deres sikkerhedsindstillinger i detaljer her.

Hvad en native dataeksport giver — og hvad den ikke giver

Hver stor platform tilbyder et værktøj til at downloade dine egne data (Instagram og Facebook kalder det « Download dine oplysninger », TikTok « Download dine data », X « Download et arkiv af dine data », Google tilbyder Google Takeout, LinkedIn « Få en kopi af dine data »). At forstå præcis, hvad disse værktøjer løser — og hvad de ikke løser — betyder noget, for det hul er grunden til, at uafhængig backup ikke er overflødig.

Hvad eksporten giver Hvad den ikke giver
En kopi af dine egne opslag, fotos og videoer på tidspunktet for anmodningen Adgang tilbage til en kompromitteret eller låst konto
En engangsfil, du skal manuelt anmode om igen hver gang Løbende, automatisk beskyttelse fremadrettet
Data i platformens eget format (typisk ZIP/JSON), ikke klar-til-genudgivelse-indhold En fungerende liste over følgere og forbindelser — dit reelle publikum
Standard privatlivsfunktion på alle ovennævnte platforme Intet, hvis du ikke anmoder om det, før du løber ind i problemer

Eksport on-demand virker kun, hvis du stadig kan komme ind på kontoen og husker det i tide. Kontinuerlig backup løser netop det problem — den kører uanset om du husker det, eller om du overhovedet stadig har adgang.

De første 60 minutter efter et angreb

Hvis du mistænker, at en konto er kompromitteret, betyder rækkefølgen noget — hvert trin forudsætter, at det forrige allerede er sket.

  1. Sikr først den e-mailadresse, der er knyttet til kontoen. De fleste adgangskodegendannelser går via e-mail — hvis den også er kompromitteret, holder intet nedenfor. Skift e-mail-adgangskoden fra en anden, betroet enhed.
  2. Skift kontoens adgangskode fra en anden enhed, ikke den, der kan være kompromitteret (malware, stjålet session).
  3. Afslut alle aktive sessioner og log ukendte enheder ud — at skifte adgangskode alene gør et aktivt login-token ikke ugyldigt.
  4. Gennemgå og fjern ukendte tredjepartsapps med kontoadgang — sådan beholder en angriber ofte adgang selv efter adgangskodeskift.
  5. Slå tofaktorgodkendelse til (eller verificer igen), ideelt via authenticator-app eller passkey frem for SMS.
  6. Tjek, hvad der faktisk er ændret på kontoen — gendannelsestelefon og -e-mail, visningsnavn, tilknyttede betalingsmetoder. Ukendte ændringer er det tydeligste signal om, at en anden havde adgang.
  7. Rapporter den kompromitterede konto via platformens officielle formular — « support » via DM eller e-mail er i sig selv et almindeligt phishing-trick.
  8. Verificer, at din seneste indholdsbackup er intakt — på dette tidspunkt er det den eneste del af hele situationen, der er fuldt under din kontrol.

Opbevar tofaktor-backup-koder et andet sted end den konto, de beskytter — ikke et screenshot i et galleri, der synkroniseres til samme cloud-konto, ikke en e-mail med samme adgangskode som socialkontoen. En udskrevet kopi et sikkert sted, eller en post i en adgangskodeadministrator, holder meget bedre.

Hvorfor backup er det eneste sikkerhedsnet, der overlever alt

Lad os være direkte: SocialGuardian kan ikke få en kompromitteret konto tilbage for dig. Det har ikke din adgangskode, logger ikke ind på dine vegne og har ingen særlig kanal til at forhandle med en platform. Ethvert værktøj, der påstår andet, lyver enten eller gør noget, du ikke ville have det til — derfor beder SocialGuardian aldrig om adgangskode eller social login. Et offentligt @handle er nok.

Arkiv af sociale opslag bevaret uden for platformen
Et arkiv, du selv holder, er den eneste kopi, ingen platformbeslutning kan trække tilbage.

At styrke en konto — app-baseret 2FA, unikke adgangskoder, regelmæssig gennemgang af tilsluttede apps — sænker reelt oddsene for at miste den. Det bringer dem ikke til nul. SIM swapping kan ikke blokeres alene fra din side, da det afhænger af udbyderens egne processer. En falsk-positiv blokering er udelukkende platformens beslutning. Og selv en perfekt styrket konto er stadig ét system, der kan koste dig års indhold på få minutter.

Styrkelse sænker oddsene for at miste en konto. Backup garanterer, at selv hvis du gør, forsvinder indholdet ikke med den.

Det er hele forskellen. Backup løser ikke kontoadgang — det sikrer, at dit indholds eksistens ikke afhænger af, om du beholder den konto. SocialGuardian henter løbende det offentligt tilgængelige indhold knyttet til dit @handle, så arkivet eksisterer uafhængigt af, hvad der sker med selve kontoen — ingen adgangskode, intet login, ingen adgang til private beskeder eller ikke-offentlige data.

Opsummering

Konti går tabt via phishing, session-kapring, SIM swapping, genbrugte adgangskoder, ondsindede tredjepartsapps eller platformens egen fejl — og kun de første fire er inden for din kontrol. Slå stærkere 2FA til, ryd op i tilsluttede apps, opbevar backup-koder separat, og vid præcis, hvad du gør i den første time efter mistanke om kompromittering. Og fordi intet af det bringer risikoen til nul, hold en uafhængig indholdsbackup, der virker uanset hvad der sker med selve kontoen.