Peretasan akun Instagram jarang melibatkan hal yang eksotis. Biasanya bermuara pada kata sandi yang lemah atau sudah bocor di tempat lain, login dari perangkat yang tidak pernah Anda sadari, pesan yang tampak resmi padahal tidak, atau aplikasi yang Anda beri kredensial lalu lupakan.

Sembilan langkah di bawah ini masing-masing menutup salah satu celah tersebut, diurutkan agar pengurangan risiko terbesar dilakukan lebih dulu.

Tentang sumber di halaman ini. Setelan, jalur, dan aturan di bawah ini berasal dari Pusat Bantuan Instagram dan ruang berita Meta, dan setiap bagian menautkan ke halaman asalnya. Ada dua klaim yang berasal dari luar Meta dan diberi label di tempatnya: Check Point Research, tentang seberapa sering Instagram ditiru, dan tim keamanan siber Universitas Masaryk, tentang apa yang sebenarnya dilakukan pengelola kata sandi. SocialGuardian adalah produk kami sendiri — jika muncul, itu ditandai sebagai promosi, dan satu-satunya klaimnya hanyalah mencadangkan konten Anda.

Versi 30 detik

  • Aktifkan autentikasi dua faktor dan simpan kode cadangan Anda.
  • Buat kata sandi Instagram yang panjang, unik, dan tidak Anda gunakan di tempat lain.
  • Periksa semua perangkat yang saat ini masuk, dan keluarkan yang tidak Anda kenali.
  • Jalankan Security Checkup jika ada yang tampak mencurigakan.
  • Anggap semua DM tentang akun Anda adalah penipuan — Instagram tidak mengirim pesan semacam itu.
  • Cabut akses aplikasi pihak ketiga yang tidak Anda percayai.
  • Simpan salinan konten Anda di tempat yang tidak bisa dikunci oleh Instagram.

Apa yang sebenarnya membuat akun Instagram diambil alih

Instagram sendiri menandai akun berisiko dalam tiga situasi: kata sandi Anda lemah, kata sandi Anda mungkin telah terekspos atau dibobol oleh sumber luar, atau akun Anda disinkronkan dengan aplikasi pihak ketiga yang tidak sah. Kasus penggunaan ulang kata sandi adalah yang paling umum — Anda memakai kata sandi yang sama di situs lain, dan situs itu yang mengalami kebocoran, menurut Instagram.

Vektor besar lainnya adalah phishing: pesan atau tautan mencurigakan yang meminta informasi pribadi Anda, sering kali mengaku akun Anda akan diblokir atau dihapus jika tidak bertindak, seperti yang dijelaskan Instagram.

Ini bukan sekadar hipotetis. Dalam Laporan Brand Phishing Q2 2024 Check Point Research, Instagram kembali masuk 10 besar merek yang paling banyak ditiru dalam serangan phishing — peringkat ke-10, 0,7% dari seluruh kejadian brand phishing — untuk pertama kalinya sejak 2022, dengan peneliti mengamati halaman login Instagram palsu yang dibuat khusus untuk mencuri kredensial.

Setiap langkah di halaman ini melindungi akun. Tidak ada satu pun yang melindungi karya di dalamnya — untuk itu Anda butuh salinan yang tidak tersimpan di Instagram. SocialGuardian mencadangkan kiriman, Stories, dan video Anda secara otomatis, cukup dari @handle publik Anda. Mulai uji coba gratis 30 hari

Langkah 1 — Aktifkan autentikasi dua faktor

Instagram menyebut autentikasi dua faktor sebagai "langkah paling efektif untuk melindungi akun Anda dari peretas," dan mengatakan 2FA aktif secara default untuk akun kreator — jadi jika Anda memilikinya, pastikan Anda tidak mematikannya di suatu titik, menurut panduan keamanan Instagram.

Inilah bagian yang sering menjebak orang: 2FA tidak meminta kode setiap kali Anda membuka aplikasi. Kode hanya diperlukan jika ada upaya login dari perangkat yang tidak dikenali Instagram, menurut Pusat Bantuan Instagram. Dalam keseharian, di ponsel Anda sendiri, Anda tidak akan menyadarinya.

Untuk mengaturnya: Lainnya → Setelan → Lihat selengkapnya di Pusat Akun → Kata sandi dan keamanan → Autentikasi dua faktor.

Ada manfaat kedua yang tidak terlihat dari layar setelan. Dengan 2FA aktif, Anda mendapat peringatan setiap kali seseorang mencoba login dari perangkat atau peramban web yang tidak dikenali Instagram. Peringatan itu memberi tahu perangkat mana yang mencoba dan lokasinya, dan Anda bisa menyetujui atau menolak permintaan tersebut langsung dari perangkat yang sudah Anda masuki, seperti yang dijelaskan Meta. Itu mengubah percobaan peretasan menjadi notifikasi yang bisa Anda matikan dengan satu ketukan.

Metode 2FA mana yang sebaiknya Anda pilih?

Saat menyiapkan autentikasi dua faktor, Instagram meminta Anda memilih salah satu dari tiga metode keamanan — dan email bukan salah satunya, menurut Instagram.

Metode Apa kata Instagram Perlu diketahui
Aplikasi autentikasi Direkomendasikan Instagram Aplikasi seperti Duo Mobile atau Google Authenticator; beberapa perangkat bisa menerima kode
Pesan teks (SMS) Didukung Kode dikirim melalui SMS ke nomor terkonfirmasi Anda
WhatsApp Didukung Anda harus mengaktifkan metode pesan teks terlebih dahulu

Jika tidak punya preferensi kuat, ikuti rekomendasi Instagram dan gunakan aplikasi autentikasi.

Langkah 2 — Simpan kode cadangan Anda

Jika Anda kehilangan akses ke ponsel atau email dan tidak bisa mendapatkan kode login, kode cadangan itulah yang akan membawa Anda kembali masuk, kata Instagram. Buat kode cadangan saat mengaktifkan 2FA dan simpan di tempat yang bukan ponsel yang dilindunginya.

Jangan menandai "Perangkat tepercaya" di komputer publik atau bersama. Perangkat tepercaya melewati kode 2FA pada login berikutnya — padahal itulah proteksi yang baru Anda aktifkan.

Langkah 3 — Perbaiki kata sandi Anda

Aturan kata sandi yang dipublikasikan Instagram cukup spesifik, jadi berikut ini tanpa hiasan. Kata sandi Anda harus minimal enam karakter, tetapi Instagram merekomendasikan minimal delapan untuk keamanan lebih tinggi, dengan kombinasi angka, huruf, dan karakter khusus. Kata sandi itu harus berbeda dari kata sandi yang Anda gunakan untuk akun lain, seperti email atau rekening bank, dan hindari informasi yang mudah ditebak seperti tanggal lahir atau nomor telepon — itu panduan Instagram sendiri.

Halaman keamanan Instagram menambahkan dua aturan lagi: gunakan kombinasi minimal enam angka, huruf, dan karakter khusus (seperti !$@%) serta hindari pengulangan, dan jangan pernah berikan kata sandi Anda kepada orang yang tidak Anda kenal dan percayai. Instagram juga merekomendasikan penggunaan pengelola kata sandi pihak ketiga, menyebut LastPass dan 1Password, di artikel bantuan yang sama.

Jika Anda tidak yakin mengapa pengelola kata sandi membantu: ia menyimpan dan mengenkripsi kredensial login Anda sehingga Anda hanya perlu mengingat satu kata sandi utama yang kuat, membuat kata sandi yang aman, dan mengisinya secara otomatis saat login — menurut tim keamanan siber Universitas Masaryk, sumber dari luar Instagram. Itulah obat praktis untuk penggunaan ulang kata sandi yang membuat akun ditandai sejak awal.

Mengganti kata sandi bukan sekadar mengubah kata sandi: setelah Anda memperbaruinya, Anda akan keluar dari semua perangkat lain, menurut Instagram. Jika ada orang lain yang memiliki sesi terbuka, sesi itu langsung berakhir.

Langkah 4 — Periksa tempat Anda masuk

Anda dapat melihat daftar perangkat yang baru saja masuk ke akun Instagram kapan saja. Jika Anda tidak mengenali login terbaru, Anda bisa keluar dari lokasi atau perangkat tersebut dan memberi tahu Instagram bahwa login itu bukan Anda, seperti yang dijelaskan Pusat Bantuan.

Dua jalur menuju daftar yang sama:

  • Setelan → Pusat Akun → Kata sandi dan keamanan → "Tempat Anda masuk"
  • Setelan → Aktivitas Login

Untuk setiap login, Anda dapat mengonfirmasi Ini Saya atau menandai Ini Bukan Saya — dan menandai login sebagai "Ini Bukan Saya" akan memicu pengaturan ulang kata sandi. Anda juga bisa keluar dari perangkat mana pun dari jarak jauh. Lakukan ini sebelum mengganti kata sandi, agar Anda tahu apa yang sedang dilihat.

Langkah 5 — Jalankan Security Checkup Instagram

Security Checkup adalah alur khusus untuk akun yang mungkin telah diretas. Diluncurkan pada Juli 2021, fitur ini memandu Anda memeriksa aktivitas login, meninjau informasi profil, mengonfirmasi akun yang berbagi informasi login, dan memperbarui informasi kontak pemulihan akun seperti nomor telepon atau email, menurut ruang berita Meta.

Ini cara tercepat untuk mencakup Langkah 1, 4, dan 6 dalam sekali jalan jika Anda mencurigai sesuatu sudah terjadi.

Langkah 6 — Kenali seperti apa pesan Instagram yang asli

Ini hal paling berguna di halaman ini, karena membuat sebagian besar phishing gagal saat itu juga:

Instagram tidak akan pernah mengirim DM tentang akun Anda. Pesan yang mengklaim akun Anda berisiko diblokir atau melanggar kebijakan adalah penipuan. Jika Instagram ingin menghubungi Anda tentang akun, Instagram melakukannya melalui tab "Email dari Instagram" di setelan Anda — satu-satunya tempat untuk menemukan komunikasi langsung dan autentik dari Instagram di aplikasi, menurut Meta.

Itu memberi Anda verifikasi satu langkah untuk pesan yang mengkhawatirkan: buka Setelan, periksa tab "Email dari Instagram", dan lihat apakah pesan itu ada di sana. Jika tidak ada, itu bukan dari Instagram.

Untuk email, Anda dapat memastikan pengirim terafiliasi dengan Meta dengan memeriksa alamatnya, yang mungkin mencakup [email protected], [email protected], @fb.com, @meta.com atau @account.meta.com. Jangan percaya pesan yang meminta uang, menawarkan hadiah, atau mengancam akan menghapus atau memblokir akun Anda, dan jangan pernah mengeklik tautan mencurigakan atau membalas dengan kata sandi, nomor jaminan sosial, atau informasi kartu kredit Anda — panduan phishing Instagram mencakup semua ini.

Jika Anda sudah menjadi korban phishing: atur ulang kata sandi, keluar dari perangkat yang bukan milik Anda, dan laporkan email mencurigakan ke [email protected].

Langkah 7 — Cabut akses aplikasi pihak ketiga yang tidak Anda percayai

Berhati-hatilah saat memberi otorisasi ke aplikasi pihak ketiga mana pun, dan jangan pernah membagikan informasi login Anda dengan aplikasi yang tidak Anda percayai. Jika Anda memberikan informasi login — baik melalui token akses maupun dengan menyerahkan nama pengguna dan kata sandi — aplikasi itu bisa mendapatkan akses penuh ke akun Anda, peringatan Instagram.

Untuk membersihkan aplikasi yang Anda ragukan, cabut akses ke aplikasi pihak ketiga yang mencurigakan di instagram.com/accounts/manage_access, jalur yang diberikan Instagram untuk akun yang diretas dan berisiko.

Layanan yang menjanjikan pengikut, suka, atau "pertumbuhan" sebagai imbalan login Instagram Anda meminta akses yang justru diperingatkan oleh Instagram. Alat yang sah tidak pernah membutuhkan kata sandi Anda.

Langkah 8 — Keluar dari perangkat yang Anda pakai bersama

Keluar dari Instagram saat Anda menggunakan komputer atau ponsel yang dipakai bersama orang lain, dan jangan centang kotak "Ingat saya" saat login dari komputer publik — itu akan membuat Anda tetap masuk bahkan setelah menutup jendela peramban, kata Instagram.

Langkah 9 — Simpan salinan konten Anda di luar Instagram

Langkah 1 sampai 8 melindungi akses ke akun. Tidak satu pun yang melindungi hal yang benar-benar membutuhkan bertahun-tahun untuk Anda buat.

Instagram memang mengizinkan Anda membawa data: buka Pusat Akun → Informasi dan izin Anda → Ekspor informasi Anda dan ekspor ke perangkat atau layanan eksternal. Ekspor adalah proses yang dilindungi kata sandi — dan Instagram mungkin memerlukan waktu hingga 30 hari untuk mengirimkan tautan ekspor ke email Anda, menurut Instagram.

Hingga 30 hari tidak masalah untuk arsip terencana. Itu tidak cocok sebagai rencana pemulihan pada hari Anda terkunci, karena Anda meminta ekspor setelah kehilangan akses — justru saat Anda tidak bisa melakukannya.

Cadangan yang berjalan terus dilakukan sebelum hari buruk itu tiba, bukan sesudahnya. SocialGuardian secara otomatis mencadangkan kiriman, Stories, dan video Anda — plus Reels, caption, metadata, dan daftar pengikut — dari Instagram dan tujuh jaringan lain, hanya dengan @handle publik Anda: tanpa kata sandi, tanpa OAuth, tanpa "masuk dengan Instagram." Siapkan dalam sekitar satu menit

Jika akun Anda sudah diretas

Mulai dari instagram.com/hacked di peramban desktop atau seluler untuk mengamankan akun, dan pastikan akun email Anda juga aman — siapa pun yang bisa membaca email Anda mungkin juga bisa mengakses akun Instagram Anda, menurut Instagram.

Dari sana, panduan pemulihan Instagram memberi Anda beberapa jalur, dan ada baiknya mengetahui semuanya sebelum Anda membutuhkannya:

  • Periksa email Anda untuk pesan dari [email protected]. Jika peretas mengubah email di akun Anda, pesan itu mungkin memungkinkan Anda membatalkan perubahan email.
  • Minta tautan login ke alamat email atau nomor telepon Anda melalui "Lupa kata sandi" agar Instagram dapat memastikan Anda pemilik akun.
  • Minta kode keamanan atau dukungan jika tautan login tidak sampai kepada Anda.
  • Verifikasi identitas dengan video selfie. Jika Anda meminta dukungan untuk akun yang memuat foto Anda, Anda akan diminta merekam video selfie dengan menoleh ke berbagai arah. Video tersebut tidak pernah terlihat di Instagram dan dihapus dalam 30 hari.

Jika Anda masih bisa login, kerjakan daftar ini sebagai gantinya — sumber yang sama:

  • Ganti kata sandi Anda, atau kirim email pengaturan ulang kata sandi ke diri sendiri (instagram.com/accounts/password/change/).
  • Aktifkan autentikasi dua faktor.
  • Pastikan nomor telepon dan alamat email di setelan akun sudah benar.
  • Periksa Pusat Akun dan hapus akun tertaut yang tidak Anda kenali.
  • Cabut akses ke aplikasi pihak ketiga yang mencurigakan.

Memulihkan akun adalah satu masalah. Mengembalikan kiriman Anda adalah masalah lain — dan jika akunnya hilang, kiriman pun ikut hilang, kecuali ada salinan di tempat lain. SocialGuardian menyimpan salinan yang aman dan independen sehingga Anda bisa mengunduh atau memulihkannya dalam satu klik. Lindungi arsip Anda gratis selama 30 hari

Akun berisiko tinggi: Advanced Protection Instagram

Sebagian akun Instagram diperlakukan sebagai akun yang sangat rentan terhadap penipuan dan upaya peretasan — pelanggan Meta Verified, pemilik bisnis, politisi, jurnalis, dan pengiklan. Untuk akun-akun ini, autentikasi dua faktor bukan pilihan: Advanced Protection Instagram mewajibkannya, dan jika Anda tidak mendaftar dalam masa tenggang yang diberikan, akun Anda akan dikunci hingga pendaftaran selesai, menurut Instagram. Metode yang tersedia tetap tiga: aplikasi autentikasi (disarankan), SMS, atau WhatsApp.

Jika Anda termasuk salah satu kategori itu, daftarlah sebelum masa tenggang habis, jangan sampai Anda baru menyadarinya saat akun terkunci.

Referensi cepat: lokasi setiap setelan

Yang ingin Anda lakukan Ke mana harus pergi Sumber
Mengaktifkan autentikasi dua faktor Lainnya → Setelan → Lihat selengkapnya di Pusat Akun → Kata sandi dan keamanan → Autentikasi dua faktor Instagram
Melihat perangkat yang masuk ke akun Anda Setelan → Pusat Akun → Kata sandi dan keamanan → "Tempat Anda masuk", atau Setelan → Aktivitas Login Instagram
Memeriksa apakah pesan benar-benar dari Instagram Setelan → tab "Email dari Instagram" Meta
Mencabut akses aplikasi pihak ketiga instagram.com/accounts/manage_access Instagram
Mengganti kata sandi Anda instagram.com/accounts/password/change/ Instagram
Mengekspor data Instagram Anda Pusat Akun → Informasi dan izin Anda → Ekspor informasi Anda Instagram
Mengamankan akun yang diretas instagram.com/hacked Instagram
Melaporkan email phishing [email protected] Instagram

Satu kebiasaan yang layak dipertahankan

Setelan keamanan adalah pekerjaan sekali jalan yang sebaiknya Anda periksa ulang dua kali setahun: 2FA masih aktif, tidak ada perangkat asing di daftar login, tidak ada aplikasi pihak ketiga yang tidak Anda kenali, kata sandi masih khusus untuk Instagram.

Cadangan adalah bagian yang harus terus berjalan sendiri, karena hari Anda membutuhkannya adalah hari Anda tidak bisa menyiapkannya.

SocialGuardian telah mencadangkan 50M+ kiriman untuk 1.200+ kreator, merek, dan agensi — privat untuk akun Anda, dapat diekspor kapan saja, dengan SSL end-to-end dan kepatuhan EU/GDPR. Tanpa kata sandi. Tanpa OAuth. Tanpa "masuk dengan Instagram." Mulai uji coba gratis Anda