Pelanggaran data Instagram: apa yang kami tahu dan cara melindungi akaun anda

  • Malwarebytes mendakwa bahawa data daripada 17,5 juta akaun Instagram telah terdedah, sementara platform itu memetik gangguan perisian yang menyebabkan tiada akses kepada pelayannya.
  • Data yang bocor itu termasuk nama pengguna, e-mel, nombor telefon dan alamat fizikal, sesuai untuk kempen pancingan data dan kes doxing yang berpotensi.
  • Lonjakan e-mel penetapan semula kata laluan, kebanyakannya tidak diminta, sedang dieksploitasi oleh penjenayah siber untuk cuba mencuri akaun.
  • Adalah dinasihatkan untuk mengabaikan pautan yang mencurigakan, menukar kata laluan anda daripada aplikasi, mengaktifkan pengesahan dua langkah dan menyemak sama ada e-mel anda berada dalam pelanggaran data.

Kebocoran data Instagram

Sejak kebelakangan ini, ramai pengguna Instagram di Sepanyol dan seluruh Eropah mula perasan sesuatu yang pelik dalam peti masuk mereka: e-mel untuk menetapkan semula kata laluan mereka yang tidak pernah mereka minta . Bagi sesetengah orang, ia adalah satu ketakutan yang mudah; bagi yang lain, ia adalah bukti bahawa sesuatu yang serius sedang berlaku dengan keselamatan rangkaian sosial itu.

Sementara itu, sebuah firma keselamatan siber utama telah mengumumkan bahawa maklumat daripada 17,5 juta akaun Instagram telah dibocorkan , dengan data peribadi beredar di forum web gelap. Walau bagaimanapun, Instagram menafikan telah digodam dan hanya merujuk kepada "isu perisian" dengan e-mel tetapan semula. Di tengah-tengah laporan yang bercanggah ini, adalah penting untuk menjelaskan apa yang diketahui, apakah risiko sebenar, dan bagaimana anda harus bertindak balas.

Apa yang telah bocor dan siapa yang menemuinya

Kebimbangan pertama timbul apabila pengguna di seluruh dunia mula berkongsi di media sosial bahawa mereka menerima e-mel besar-besaran untuk menukar kata laluan Instagram mereka tanpa meminta apa-apa. Ada yang mendakwa e-mel ini tiba beberapa kali sehari, yang jauh lebih daripada sekadar kesilapan log masuk.

Dalam konteks ini, firma keselamatan siber Malwarebytes telah menerbitkan laporan yang memperincikan pelanggaran data besar-besaran yang menjejaskan kira-kira 17,5 juta akaun di platform tersebut. Menurut siasatan mereka, sekumpulan penjenayah siber telah mencuri set data besar yang mengandungi maklumat peribadi daripada pengguna Instagram.

Menurut Malwarebytes dan penganalisis keselamatan lain, pangkalan data yang bocor itu merangkumi nama pengguna, alamat e-mel, nombor telefon dan alamat fizikal . Ini bukan sekadar data profil asas, tetapi "kit doxing" yang berpotensi untuk mengenal pasti individu tertentu, yang amat membimbangkan dalam kes tokoh awam, orang berpengaruh atau akaun korporat Eropah.

Pakar yang telah mengikuti kes tersebut menunjukkan bahawa pakej data tersebut telah diterbitkan di BreachForums dan pasaran bawah tanah yang lain , di mana ia dijual dalam kelompok yang dibahagikan mengikut negara dan bilangan pengikut. Ini bermakna, secara teorinya, terdapat juga rekod pengguna dari Sepanyol dan negara-negara EU lain yang disusun khusus untuk tujuan ini.

Kebocoran data Instagram

Versi Malwarebytes vs. versi Instagram

Siasatan Malwarebytes menunjukkan bahawa kebocoran itu bukan sekadar pengikisan profil awam yang dangkal, tetapi sebaliknya hasil daripada akses tanpa kebenaran kepada sejumlah besar data, yang mungkin berasal dari tahun 2024 dan berkaitan dengan penggunaan atau penyalahgunaan API Instagram. Sesetengah forum juga menyebut individu tertentu yang didakwa berkongsi kumpulan data asal, menawarkannya untuk dijual dalam format JSON dan TXT.

Dalam senario ini, penjenayah siber didakwa menggunakan maklumat yang bocor untuk melancarkan kempen pancingan data yang sangat canggih , menghantar e-mel yang meniru mesej pemulihan kata laluan Instagram yang sah. Dengan mengetahui alamat e-mel mangsa, nama pengguna dan juga lokasi anggaran, penyerang boleh mereka bentuk mesej yang kedengaran boleh dipercayai dan sukar dibezakan daripada mesej rasmi.

Instagram, bagi pihaknya, telah menafikan bahawa sistemnya telah digodam. Syarikat yang dimiliki oleh Meta itu mengakui bahawa terdapat kelemahan yang membolehkan pihak ketiga meminta e-mel penetapan semula kata laluan untuk beberapa akaun, tetapi menegaskan bahawa tiada akses kepada pelayan mahupun sebarang kata laluan yang bocor.

Dalam kenyataannya, rangkaian sosial itu menjelaskan bahawa ia adalah "isu perisian" yang telah diselesaikan, memohon maaf atas kesulitan tersebut dan menekankan bahawa "tiada pelanggaran berlaku" dan akaun "selamat ." Menurut versi ini, e-mel yang mencetuskan penggera adalah akibat daripada pepijat ini dan bukan pencerobohan ke dalam platform.

Perbezaan antara kedua-dua versi adalah penting: walaupun Malwarebytes melaporkan 17,5 juta profil dengan data peribadi terdedah dan dijual di web gelap , Instagram cuba mengehadkan insiden itu kepada ralat dalam proses e-mel pemulihan. Setakat ini, Meta belum menerbitkan laporan teknikal terperinci yang menjelaskan sepenuhnya situasi tersebut, dan rasa tidak pasti berterusan di kalangan sesetengah pengguna Eropah.

Data apa yang akan dipertaruhkan dan mengapa ia begitu sensitif

Selain perdebatan tentang asal usul sebenar kejadian itu, apa yang membimbangkan pakar adalah sifat maklumat yang bocor . Menurut analisis yang dikeluarkan secara terbuka, set data tersebut akan merangkumi, dalam banyak kes, elemen berikut:

  • Nama pengguna Instagram, seperti yang dipaparkan di platform.
  • Alamat e-mel yang dikaitkan dengan akaun, digunakan untuk pendaftaran dan pengambilan semula.
  • Nombor telefon yang dipautkan ke profil, selalunya diperlukan untuk pengesahan.
  • Alamat atau lokasi fizikalsekurang-kurangnya sebahagian.

Tambahan pula, hakikat bahawa kata laluan tidak disertakan dalam pakej data tidak bermakna akaun adalah selamat sepenuhnya . Dengan maklumat yang ada, penyerang boleh mengeksploitasi mekanisme penetapan semula kata laluan, mencuba kombinasi yang digunakan semula pada perkhidmatan lain atau menghantar e-mel yang sangat meyakinkan untuk memperdaya pengguna agar menyerahkan kelayakan mereka.

Dalam forum tempat data ini ditemui, sesetengah vendor bermegah kerana menawarkan senarai yang disusun mengikut negara, bahasa atau bilangan pengikut, yang membolehkan mereka menyasarkan akaun berimpak tinggi tertentu . Oleh itu, golongan berpengaruh Eropah, perniagaan kecil tempatan yang bergantung pada Instagram untuk jualan dan saluran media dengan jangkauan yang luas menjadi sasaran keutamaan.

Lonjakan e-mel pemulihan dan peranan pancingan data

Salah satu akibat yang paling ketara daripada keseluruhan insiden ini ialah limpahan e-mel penetapan semula kata laluan yang diterima oleh ramai pengguna tanpa memintanya. Pemberitahuan ini, yang biasanya datang daripada alamat rasmi Instagram, telah menyebabkan banyak kekeliruan.

Pertama, kerentanan yang diakui oleh platform itu sendiri akan membolehkan pihak ketiga mencetuskan permintaan ini secara automatik , menyebabkan berjuta-juta orang melihat e-mel yang sah yang mengatakan seseorang ingin menukar kata laluan mereka. Itu sendiri agak mengganggu, walaupun pengguna mengabaikan mesej tersebut.

Masalahnya ialah gangguan ini telah dieksploitasi untuk mencampurkan e-mel palsu di tengah-tengah amaran yang sah ini , dengan pautan ke halaman yang meniru halaman log masuk Instagram. Di sinilah pancingan data cara lama yang baik memainkan peranan: jika pengguna mengklik dan memasukkan kata laluan mereka, mereka menyerahkannya terus kepada penyerang.

Penjenayah siber, yang mengetahui alamat e-mel yang berkaitan dengan akaun, nama pengguna, malah negara atau bandar, boleh menulis mesej yang sangat meyakinkan: “Kami telah mengesan akses yang mencurigakan ke akaun anda dari Sepanyol” atau “Profil anda telah dilaporkan kerana melanggar peraturan kami, sahkan identiti anda di sini.” Jenis mesej ini, disertakan dengan logo dan reka bentuk yang merupakan salinan rasmi, menjadikannya sangat sukar untuk membezakan yang sebenar daripada yang palsu.

Di Sepanyol dan negara-negara Eropah yang lain, agensi keselamatan siber telah lama memberi amaran bahawa media sosial telah menjadi sasaran utama penipuan dalam talian . Insiden sebesar ini, dengan berjuta-juta e-mel dan nombor telefon terdedah, merupakan tempat yang sesuai untuk gelombang serangan baharu.

Cara menyemak sama ada e-mel atau akaun anda terjejas

Memandangkan banyaknya maklumat yang dikendalikan, difahami bahawa anda mungkin tertanya-tanya jika alamat e-mel anda sendiri muncul dalam mana-mana senarai ini. Untuk mengetahuinya, terdapat beberapa pilihan yang membolehkan anda menyemak sama ada alamat anda telah muncul dalam kebocoran data yang diketahui.

Di satu pihak, perkhidmatan sedia ada seperti haveibeenpwned.com telah mengumpulkan pangkalan data yang bocor selama bertahun-tahun dan membolehkan anda menyemak, dengan memasukkan alamat e-mel anda, sama ada ia telah diceroboh dalam sebarang kejadian. Jika anda menggunakannya, anda boleh melihat pelanggaran sebelumnya yang telah muncul di alamat anda dan sama ada mana-mana daripadanya berkaitan dengan Instagram.

Di samping itu, Malwarebytes telah mendayakan alat pengesahannya sendiri , yang direka khusus untuk pelanggaran khusus ini dan insiden baru-baru ini. Prosesnya biasanya mudah: anda memasukkan e-mel yang dipautkan ke akaun Instagram anda, menerima kod pengesahan di alamat tersebut dan memasukkannya di laman web untuk mengesahkan bahawa anda adalah pemegang akaun.

Setelah langkah pengesahan selesai, alat ini akan memberitahu anda sama ada maklumat peribadi anda berada dalam mana-mana pangkalan data yang dianalisis . Jika ya, ia biasanya akan memperincikan insiden di mana ia muncul dan jenis data yang terdedah: e-mel, nombor telefon, alamat atau maklumat profil separa.

Perlu diingat bahawa hakikat bahawa e-mel anda muncul dalam kebocoran tidak bermakna secara automatik seseorang berada di dalam akaun anda sekarang, tetapi ia bermakna data anda beredar melalui saluran yang tidak anda kawal dan anda harus memperkukuhkan langkah keselamatan anda dengan segera.

Apa yang perlu dilakukan jika anda menerima e-mel untuk menukar kata laluan anda

Jika anda menerima e-mel atau pemberitahuan "Tetapkan semula kata laluan anda" dalam bahasa Sepanyol yang menunjukkan bahawa tetapan semula kata laluan telah diminta untuk akaun anda , perkara pertama yang perlu dilakukan ialah bertenang dan mematuhi beberapa peraturan asas.

Saranan umum daripada pakar adalah jelas: jangan sekali-kali klik pada pautan yang disertakan dalam e-mel ini , walaupun mesej itu kelihatan sah dan datang dari alamat yang boleh dikenali. E-mel itu mungkin asli atau palsu, tetapi risiko ia membawa anda ke laman web yang berniat jahat adalah terlalu tinggi.

Jika anda ingin menukar kata laluan anda sebagai langkah berjaga-jaga, sentiasa lakukannya dari aplikasi atau laman web rasmi Instagram dengan menaip alamat terus ke dalam pelayar anda . Jangan sekali-kali mengakses akaun anda melalui pautan yang diterima melalui e-mel atau SMS, tidak kira betapa meyakinkannya teks tersebut.

Jika anda tidak pasti sama ada e-mel itu rasmi, anda boleh menyemak bahagian "E-mel Instagram" dalam aplikasi Instagram , di bawah keselamatan. Di sana anda akan melihat sejarah mesej yang didakwa telah dihantar oleh platform tersebut ke alamat anda, yang membolehkan anda menolak komunikasi palsu.

Jika anda masih mengesyaki seseorang telah cuba mengakses profil anda, adalah lebih baik untuk menyemak peranti yang anda log masuk dan menutup sebarang akses yang anda tidak kenali , yang boleh dilakukan terus daripada menu keselamatan akaun.

Cara menukar kata laluan anda daripada aplikasi atau laman web

Mengemas kini kata laluan anda adalah salah satu perkara pertama yang perlu anda lakukan jika alamat e-mel anda muncul dalam pelanggaran data atau jika anda menerima e-mel yang mencurigakan. Kuncinya adalah untuk membuat perubahan ini hanya melalui tetapan rasmi Instagram , tanpa menggunakan sebarang pautan luaran.

Pada mudah alih, prosesnya agak mudah. ​​Buka aplikasi, pergi ke profil anda dan ketik ikon tiga baris di sudut (bergantung pada versi, ia mungkin berada di bahagian atas atau bawah). Dari sana, akses Pusat Akaun , bahagian tempat anda mengurus profil perkhidmatan Meta anda, seperti Facebook atau Instagram.

Sebaik sahaja anda berada di Pusat Akaun, pastikan akaun Instagram anda dipilih dan pergi ke bahagian Kata Laluan dan Keselamatan . Di sana anda akan melihat pilihan Tukar Kata Laluan , yang merupakan tempat yang betul untuk menukarnya dengan selamat.

Dalam versi web, dari komputer anda, prosesnya sangat serupa. Anda perlu mengklik pada menu tetapan, cari Pusat Akaun , dan di dalamnya, pergi ke bahagian Kata Laluan dan Keselamatan . Dari sana, pilih Tukar Kata Laluan dan ikut arahan yang disediakan oleh platform.

Adalah penting kata laluan baharu anda panjang, kukuh dan unik : gabungkan huruf besar dan kecil, nombor dan simbol, dan elakkan menggunakan semula kata laluan yang telah anda gunakan untuk perkhidmatan lain. Jika anda menghadapi masalah untuk mengurusnya, pengurus kata laluan yang boleh dipercayai boleh membantu anda mengelakkan daripada perlu mengingati semuanya.

Pengesahan dua langkah dan langkah keselamatan lain

Menukar kata laluan anda adalah langkah penting, tetapi bukan satu-satunya. Pengesahan dua langkah (2FA) telah menjadi hampir wajib bagi mereka yang ingin memastikan akaun media sosial mereka lebih selamat dalam konteks pelanggaran data yang berterusan.

Di Instagram, anda boleh mendayakan pengesahan dua langkah daripada menu Kata Laluan dan Keselamatan yang sama . Ramai pakar mengesyorkan untuk mengelakkan pengesahan SMS jika boleh, kerana mesej teks boleh dipintas atau dipalsukan, dan sebaliknya memilih aplikasi pengesahan seperti Google Authenticator, Authy, Bitwarden atau pilihan yang serupa.

Dengan 2FA diaktifkan, walaupun seseorang memperoleh kata laluan anda secara tidak sengaja atau melalui penipuan, mereka masih memerlukan kod sementara tambahan untuk mengakses akaun anda. Kod ini dijana pada peranti mudah alih anda dan berubah setiap beberapa saat, menjadikannya lebih sukar untuk penyerang.

Satu lagi langkah yang sangat berguna adalah menyemak senarai peranti yang dilog masuk ke akaun anda . Dalam bahagian keselamatan, anda akan menemui senarai semua telefon bimbit, komputer dan tablet yang kini mempunyai akses. Jika anda melihat mana-mana yang anda tidak kenali atau tidak lagi gunakan, anda boleh log keluar dari jauh.

Akhir sekali, adalah wajar untuk melihat aplikasi pihak ketiga yang telah anda pautkan ke akaun Instagram anda . Alat untuk menjadualkan siaran, aplikasi penapis atau perkhidmatan analitik boleh menjadi pautan yang lemah jika ia tidak diselenggara dengan betul. Batalkan akses kepada mana-mana yang anda tidak perlukan atau tidak percayai.

Dalam keadaan semasa, dengan pencerobohan data yang menjejaskan berjuta-juta profil dan kempen pancingan data yang semakin canggih, keselamatan akaun Instagram anda bergantung pada tindakan platform dan juga keputusan yang anda buat setiap hari : berwaspada terhadap pautan yang mencurigakan, menggunakan kata laluan yang kukuh, mendayakan pengesahan dua langkah dan sekali-sekala menyemak di mana data anda berada adalah rutin kecil yang boleh menjimatkan banyak masalah anda kemudian hari.

Helah terbaik untuk mengelak daripada digodam di Instagram
artikel berkaitan:
Helah terbaik untuk mengelak daripada digodam di Instagram

Tambahkan sebagai sumber pilihan dalam Google