Instagram 帳戶被盜用的情況很少涉及甚麼複雜手法。說到底,不外乎是密碼太弱或曾在別處洩漏、有一部你從未留意的裝置曾登入、有一則看似官方但其實是假的訊息,又或者是你曾把登入資料交給某個應用程式,然後忘記了。
以下九個步驟,每一步都關上其中一道門,排序方式是最能減低風險的先做。
關於本頁資料來源。 以下設定、路徑及規則均來自 Instagram 的說明中心及 Meta 官方新聞稿,每個部分都會連到出處頁面。有兩項說法來自 Meta 以外,並已在相關位置標明:Check Point Research(關於 Instagram 被冒充的頻率),以及 Masaryk 大學的網絡安全團隊(關於密碼管理員實際的作用)。SocialGuardian 是我們自己的產品——出現時會標明為推廣,而且它唯一聲稱做到的事,就是備份你的內容。
30 秒快速版
- 開啟雙重驗證,並儲存後備代碼。
- 將 Instagram 密碼設定得長而且獨一無二,不要在其他地方用過。
- 查看目前所有已登入的裝置,把不認識的裝置登出。
- 若有任何異常,執行「安全檢查」。
- 假設任何關於你帳戶的 DM 都是詐騙——Instagram 不會傳送這類訊息。
- 撤銷你不信任的第三方應用程式。
- 將你的內容另存一份到 Instagram 無法把你鎖住的地方。
Instagram 帳戶被盜用的真正原因
Instagram 本身會在三種情況下將帳戶標記為有風險:你的密碼太弱、你的密碼可能已因外部來源而外洩或遭到入侵,或者你的帳戶已與未經授權的第三方應用程式同步。最常見的是重複使用密碼——你在另一個網站用了同一組密碼,而那個網站發生資料外洩,Instagram 如是說。
另一大攻擊途徑是網絡釣魚:一則可疑訊息或連結要求你提供個人資料,通常會聲稱如果你不採取行動,你的帳戶將被停用或刪除,Instagram 如此描述。
這不是假設性風險。在 Check Point Research 的 2024 年第二季品牌釣魚報告中,Instagram 重新進入釣魚攻擊中最常被冒充的十大品牌——第 10 位,佔品牌釣魚事件的 0.7%——是自 2022 年以來首次,研究人員觀察到有人建立假的 Instagram 登入頁面,專門用來收集登入憑證。
本頁每個步驟都在保護你的帳戶,但沒有一個步驟能保護帳戶內的作品——要做到這點,你需要一份不在 Instagram 上的副本。SocialGuardian 只需你的公開 @handle,即可自動備份你的帖子、限時動態和影片。開始 30 天免費試用
步驟 1 — 開啟雙重驗證
Instagram 稱雙重驗證是「保護帳戶免受黑客入侵最有效的一步」,並表示已為創作人帳戶預設開啟雙重驗證——所以如果你有這類帳戶,請檢查你是否曾在某個時候把它關掉,見 Instagram 的安全指引。
這裡有個容易令人困惑的地方:雙重驗證不會每次打開應用程式都要求你輸入驗證碼。只有在 Instagram 無法識別的裝置嘗試登入時,才需要驗證碼,根據 Instagram 的說明中心。日常在你自己的手機上,你並不會察覺到它的存在。
設定方法:更多 → 設定 → 在帳戶中心查看更多 → 密碼和安全性 → 雙重驗證。
還有第二個在設定頁面看不出來的好處。開啟雙重驗證後,每當有人嘗試從 Instagram 不認識的裝置或瀏覽器登入,你就會收到警示。警示會告訴你嘗試登入的是哪部裝置、所在位置,你可以立即在已登入的裝置上批准或拒絕該請求,Meta 如此解釋。這就把一場企圖盜用變成只需一按即可消除的通知。
應該選用哪種雙重驗證方式?
設定雙重驗證時,Instagram 會要求你從三種安全方式中選擇一種——而電郵並不在其中,見 Instagram 的說明。
| 方式 | Instagram 的說法 | 值得知道的事 |
|---|---|---|
| 驗證應用程式 | Instagram 推薦 | 像 Duo Mobile 或 Google Authenticator 等應用程式;多部裝置都可收到驗證碼 |
| 短訊(SMS) | 支援 | 驗證碼會以短訊傳送到你已確認的號碼 |
| 支援 | 你必須先開啟短訊方式 |
如果你沒有特別偏好,就跟隨 Instagram 自己的建議,使用驗證應用程式。
步驟 2 — 儲存你的後備代碼
如果你失去手機或電郵地址的存取權,又無法取得登入驗證碼,後備代碼就是讓你重新進入帳戶的方法,Instagram 說。請在啟用雙重驗證時產生這些代碼,並存放在不是它所保護的那部手機裡。
不要在公共或共用電腦上勾選「信任此裝置」。受信任的裝置在之後登入時會略過雙重驗證碼——這正是你剛剛開啟的保護。
步驟 3 — 修正你的密碼
Instagram 公布的密碼規則寫得很具體,以下照實列出。你的密碼必須至少六個字元,但 Instagram 建議最少八個字元以加強保安,並使用數字、字母及特殊字元組合。密碼應與你用於其他帳戶(例如電郵或銀行帳戶)的密碼不同,也應避免使用容易猜到的資料,例如你的生日或電話號碼——這是 Instagram 自己的指引。
Instagram 的安全頁面另加兩項規則:使用至少六個數字、字母和特殊字元(例如 !$@%)組合,並盡量避免重複;切勿把密碼交給你不認識或不信任的人。它亦建議使用第三方密碼管理員,並點名 LastPass 和 1Password,在同一篇說明文章中。
如果你不確定密碼管理員有何用處:它會儲存並加密你的登入憑證,讓你只需記住一個強大的主密碼,同時產生安全密碼,並在登入時自動填寫——來自 Masaryk 大學網絡安全團隊,一個 Instagram 以外的來源。這正是從根源解決帳戶因重複使用密碼而被標記的實際方法。
更改密碼的影響不止於密碼本身:一旦更新,你就會在所有其他裝置上被登出,見 Instagram。如果別人有開啟中的工作階段,該工作階段也會失效。
步驟 4 — 檢查你登入了哪些地方
你隨時可以查看最近曾登入你 Instagram 帳戶的裝置清單。如果你不認識某次近期登入,可以登出該位置或裝置,並向 Instagram 表示那不是你登入的,說明中心如此描述。
兩個途徑可到達同一清單:
- 設定 → 帳戶中心 → 密碼和安全性 →「你登入的位置」
- 設定 → 登入活動
每次登入,你都可以確認「這是我」或標記「這不是我」——而標記「這不是我」會觸發密碼重設。你也可以遠端登出任何裝置。請在更改密碼之前先做這件事,這樣你才會知道自己正在看甚麼。
步驟 5 — 執行 Instagram 的「安全檢查」
「安全檢查」是一項專為可能已被黑客入侵的帳戶而設的流程。它於 2021 年 7 月推出,會逐步引導你檢查登入活動、審視個人檔案資料、確認共用登入資料的帳戶,以及更新帳戶復原聯絡資料(例如電話號碼或電郵),根據 Meta 的新聞稿。
如果你懷疑帳戶已經出事,這是在單一流程內涵蓋步驟 1、4 和 6 的最快方法。
步驟 6 — 認清真正的 Instagram 訊息是怎樣的
這是本頁最有用的東西,因為它能令大部分釣魚手段一眼就被識破:
Instagram 絕不會透過 DM 聯絡你關於帳戶的事。 那些聲稱你的帳戶有被停用風險或違反政策的訊息,都是詐騙。如果 Instagram 想就你的帳戶聯絡你,它會透過設定中的「Instagram 發送的電郵」分頁傳達——這是在應用程式內找到 Instagram 直接且真實通訊的唯一地方,見 Meta。
這就給你一個一歩驗證任何可疑訊息的方法:開啟設定,查看「Instagram 發送的電郵」分頁,看看該訊息是否在那裡。如果不在,那就不是來自 Instagram。
至於電郵,你可以檢查寄件者地址,確認是否與 Meta 有關,這些地址可能包括 [email protected]、[email protected]、@fb.com、@meta.com 或 @account.meta.com。不要相信要求金錢、提供禮物或威脅刪除/停用你帳戶的訊息,切勿點擊可疑連結,也不要回覆提供你的密碼、社會安全號碼或信用卡資料——Instagram 的釣魚防範指引涵蓋這一切。
如果你已上當:重設密碼、登出你不擁有的裝置,並將可疑電郵回報至 [email protected]。
步驟 7 — 撤銷你不信任的第三方應用程式
授權任何第三方應用程式時要小心,切勿將登入資料交給你不信任的應用程式。如果你將登入資料交給某個應用程式——無論是透過存取權杖,還是直接交出用戶名稱和密碼——它就可能獲得你帳戶的完全存取權,Instagram 警告。
要清除你不確定的應用程式,請到 instagram.com/accounts/manage_access 撤銷任何可疑第三方應用程式的存取權,這是 Instagram 為被駭及高風險帳戶提供的途徑。
那些以追蹤者、讚好或「增長」來換取你 Instagram 登入資料的服務,要求的正是 Instagram 所警告的存取權。正當的工具絕不會需要你的密碼。
步驟 8 — 在共用的裝置上登出
當你使用與他人共用的電腦或手機時,請登出 Instagram,而且在公共電腦上登入時不要勾選「記得我」——即使你關閉瀏覽器視窗,它仍會讓你保持登入,Instagram 說。
步驟 9 — 在 Instagram 以外保存一份內容副本
步驟 1 至 8 保護的是帳戶的存取權,但沒有一個步驟能保護你花了好幾年才創作出來的東西。
Instagram 確實讓你把資料帶走:前往 帳戶中心 → 你的資訊和權限 → 匯出你的資訊,然後匯出到你的裝置或外部服務。匯出過程受密碼保護——而且 Instagram 可能需要最多 30 天才會將匯出連結電郵給你,根據 Instagram。
最多 30 天對計劃好的封存來說沒問題。但作為你被鎖定當日的復原方案就完全不行,因為你要在失去存取權之後才要求匯出——而那正是你無法做到的時候。
持續執行的備份是在壞日子來臨之前運作,而不是之後。SocialGuardian 會自動備份你的帖子、限時動態和影片——還有 Reels、標題、元數據和追蹤者清單——來自 Instagram 及其他七個網絡,只需要你的公開 @handle:無需密碼、無需 OAuth、無需「使用 Instagram 登入」。大約一分鐘即可設定
如果你的帳戶已被入侵
請在桌面或手機瀏覽器前往 instagram.com/hacked 開始保護帳戶,並確保你的電郵帳戶亦安全——任何能讀取你電郵的人,很可能也能存取你的 Instagram 帳戶,見 Instagram。
從那裡起,Instagram 的復原指引提供多條途徑,值得在需要之前先了解全部:
- 檢查電郵有否收到來自
[email protected]的訊息。 如果攻擊者更改了你帳戶的電郵,該訊息可能讓你撤銷該電郵變更。 - 透過「忘記密碼」 要求將登入連結傳送到你的電郵或電話號碼,讓 Instagram 確認你擁有該帳戶。
- 如果登入連結無法送達,可要求安全驗證碼或支援。
- 以影片自拍驗證身份。 如果你為包含你相片的帳戶要求支援,系統會要求你錄製一段影片自拍,並按不同方向轉頭。該影片絕不會在 Instagram 上顯示,並會在 30 天內刪除。
如果你仍能登入,請改為按這份清單處理——同一來源:
- 更改你的密碼,或為自己傳送一封密碼重設電郵 (instagram.com/accounts/password/change/)。
- 開啟雙重驗證。
- 確認帳戶設定中的電話號碼和電郵地址正確。
- 檢查帳戶中心,移除任何你不認識的已連結帳戶。
- 撤銷任何可疑第三方應用程式的存取權。
復原帳戶是一個問題。取回你的帖子是另一個問題——如果帳戶沒了,帖子也會隨之消失,除非別處存在副本。SocialGuardian 保存一份安全、獨立的副本,讓你可以一按下載或還原。免費保護你的備份 30 天
高風險帳戶:Instagram 的進階保護
有些 Instagram 帳戶會被視為特別容易受到詐騙和黑客攻擊——包括 Meta Verified 訂閱者、企業主、政治人物、記者和廣告客戶。對這些帳戶而言,雙重驗證並非可選:Instagram 的「進階保護」強制要求啟用雙重驗證,如果你未在指定的寬限期內完成註冊,你的帳戶將被鎖定,直至完成註冊為止,根據 Instagram。可用的方式同樣是三種:驗證應用程式(建議)、短訊或 WhatsApp。
如果你屬於上述任一類別,請在寬限期結束前註冊,而不要等到被鎖定。
快速參考:每個設定在哪裡
| 你想做甚麼 | 前往哪裡 | 來源 |
|---|---|---|
| 開啟雙重驗證 | 更多 → 設定 → 在帳戶中心查看更多 → 密碼和安全性 → 雙重驗證 | |
| 查看已登入你帳戶的裝置 | 設定 → 帳戶中心 → 密碼和安全性 →「你登入的位置」,或設定 → 登入活動 | |
| 查看訊息是否真的來自 Instagram | 設定 →「Instagram 發送的電郵」分頁 | Meta |
| 撤銷第三方應用程式存取權 | instagram.com/accounts/manage_access | |
| 更改你的密碼 | instagram.com/accounts/password/change/ | |
| 匯出你的 Instagram 資料 | 帳戶中心 → 你的資訊和權限 → 匯出你的資訊 | |
| 保護被入侵的帳戶 | instagram.com/hacked | |
| 回報釣魚電郵 | [email protected] |
一個值得保持的習慣
安全設定是一項一次性的工作,但應每年重新檢查兩次:雙重驗證仍然開啟、登入清單中沒有陌生裝置、沒有你不認識的第三方應用程式、密碼仍然只屬於 Instagram 專用。
備份則是必須持續自行運作的部分,因為你需要它的那一天,就是你無法設定它的那一天。
SocialGuardian 已為 1,200+ 位創作者、品牌和代理商備份超過 5,000 萬則帖子——你的帳戶私密、隨時可匯出,並符合端對端 SSL 和歐盟/GDPR 規定。無需密碼。無需 OAuth。無需「使用 Instagram 登入」。開始免費試用