Posljednjih dana mnogi korisnici Instagrama u Španjolskoj i ostatku Europe počeli su primjećivati nešto čudno u svojim inboxima: e-poruke za resetiranje lozinki koje nikada nisu tražili . Za neke je to bio jednostavan strah; za druge je to bio dokaz da se nešto ozbiljno događa sa sigurnošću društvene mreže.
U međuvremenu, velika tvrtka za kibernetičku sigurnost objavila je da su procurile informacije sa 17,5 milijuna Instagram računa , a osobni podaci kruže forumima dark weba. Instagram, međutim, negira da je hakiran i spominje samo "softverski problem" s e-porukama za resetiranje. Usred ovih kontradiktornih izvješća, važno je razjasniti što se zna, koji su stvarni rizici i kako biste trebali reagirati.
Što je procurilo i tko je to otkrio
Prve uzbune su se pojavile kada su korisnici diljem svijeta počeli dijeliti na društvenim mrežama da primaju masovne e-poruke s zahtjevima za promjenu lozinki za Instagram, a da nisu ništa tražili. Neki su tvrdili da su te e-poruke stizale nekoliko puta dnevno, što je išlo daleko dalje od jednostavnog prekida prijave.
U tom kontekstu, tvrtka za kibernetičku sigurnost Malwarebytes objavila je izvješće u kojem se detaljno opisuje masovno kršenje podataka koje je utjecalo na otprilike 17,5 milijuna računa na platformi. Prema njihovoj istrazi, skupina kibernetičkih kriminalaca ukrala je veliki skup podataka koji sadrži osobne podatke korisnika Instagrama.
Prema Malwarebytes-u i drugim sigurnosnim analitičarima, procurila baza podataka uključuje korisnička imena, adrese e-pošte, telefonske brojeve i fizičke adrese . Ovo nisu samo osnovni podaci o profilu, već "doxing kit" s potencijalom za identifikaciju određenih pojedinaca, što je posebno zabrinjavajuće u slučaju javnih osoba, influencera ili europskih korporativnih računa.
Stručnjaci koji su pratili slučaj navode da je paket podataka objavljen na BreachForumsu i drugim podzemnim tržištima , gdje se prodaje u serijama segmentiranim prema zemlji i broju pratitelja. To znači da bi, teoretski, postojali i zapisi korisnika iz Španjolske i drugih zemalja EU posebno organizirani u tu svrhu.

Verzija Malwarebytesa u odnosu na verziju Instagrama
Istraga Malwarebytesa sugerira da curenje nije samo površno struganje javnih profila, već rezultat neovlaštenog pristupa velikoj količini podataka, vjerojatno nastalo 2024. godine i povezano s korištenjem ili zlouporabom Instagram API-ja. Neki forumi čak spominju određene pojedince koji su navodno podijelili izvornu seriju podataka, nudeći je na prodaju u JSON i TXT formatima.
U ovom scenariju, kibernetički kriminalci navodno su koristili procurele informacije za pokretanje vrlo sofisticiranih phishing kampanja , slanjem e-poruka koje oponašaju legitimne poruke za oporavak lozinke za Instagram. Poznavajući adresu e-pošte žrtve, korisničko ime, pa čak i približnu lokaciju, napadači mogu kreirati poruke koje zvuče vjerodostojno i teško ih je razlikovati od službenih.
Instagram je, sa svoje strane, negirao da su mu sustavi hakirani. Tvrtka, u vlasništvu Mete, priznaje da je postojala ranjivost koja je trećoj strani omogućila da zatraži e-poruke za resetiranje lozinke za neke račune, ali inzistira na tome da nije bilo pristupa poslužiteljima niti je došlo do curenja lozinki.
U svojoj izjavi, društvena mreža objašnjava da se radilo o "softverskom problemu" koji je već riješen, ispričava se zbog neugodnosti i naglašava da "nije došlo do kršenja sigurnosti" te da su računi "sigurni ". Prema ovoj verziji, e-poruke koje su aktivirale alarm bile su posljedica ove greške, a ne upada u platformu.
Razlika između dvije verzije je ključna: dok Malwarebytes izvještava o 17,5 milijuna profila s osobnim podacima koji su izloženi i prodani na dark webu , Instagram pokušava ograničiti incident na pogrešku u procesu slanja e-pošte za oporavak. Do sada Meta nije objavila detaljno tehničko izvješće koje u potpunosti pojašnjava situaciju, a osjećaj nesigurnosti i dalje postoji među nekim europskim korisnicima.
Koji bi podaci bili ugroženi i zašto su toliko osjetljivi
Osim rasprave o točnom podrijetlu incidenta, ono što zabrinjava stručnjake jest priroda procurilih informacija . Prema javno objavljenim analizama, skup podataka u mnogim bi slučajevima uključivao sljedeće elemente:
- Korisničko ime na Instagramu, kako se pojavljuje na platformi.
- Adresa e-pošte povezana s računom, koristi se za registraciju i dohvaćanje.
- Broj telefona povezan s profilom, često potrebno za provjeru.
- Adresa ili fizička lokacijabarem djelomično.
Nadalje, činjenica da lozinke nisu uključene u paket podataka ne znači da su računi potpuno sigurni . S dostupnim informacijama, napadači mogu iskoristiti mehanizam za resetiranje lozinke, isprobati kombinacije koje se ponovno koriste na drugim uslugama ili poslati izuzetno uvjerljive e-poruke kako bi prevarili korisnike da predaju svoje vjerodajnice.
Na forumima na kojima su pronađeni ovi podaci, neki dobavljači se hvale da nude popise sortirane po zemlji, jeziku ili broju pratitelja, što bi im omogućilo ciljanje određenih računa s velikim utjecajem . Europski influenceri, mala lokalna poduzeća koja se oslanjaju na Instagram za prodaju i medijske kuće sa širokim dosegom tako postaju prioritetne mete.
Porast broja e-poruka za oporavak i uloga phishinga
Jedna od najvidljivijih posljedica cijelog ovog incidenta bila je poplava e-poruka za resetiranje lozinke koje su mnogi korisnici primili bez da su ih zatražili. Ove obavijesti, koje obično dolaze sa službene adrese Instagrama, izazvale su veliku zbrku.
Prvo, ranjivost koju je sama platforma priznala omogućila bi trećoj strani da automatski pokrene te zahtjeve , uzrokujući da milijuni ljudi vide legitimnu e-poštu u kojoj se navodi da netko želi promijeniti lozinku. To je samo po sebi uznemirujuće, čak i ako korisnik ignorira poruku.
Problem je što je ta buka iskorištena za miješanje lažnih e-poruka usred ovih legitimnih upozorenja , s poveznicama na stranice koje oponašaju stranicu za prijavu na Instagram. Tu na scenu stupa dobri staromodni phishing: ako korisnik klikne i unese svoju lozinku, predaje je izravno napadaču.
Kibernetički kriminalci, znajući adresu e-pošte povezanu s računom, korisničko ime, pa čak i državu ili grad, mogu napisati vrlo uvjerljive poruke: „Otkrili smo sumnjiv pristup vašem računu iz Španjolske“ ili „Vaš profil je prijavljen zbog kršenja naših pravila, ovdje potvrdite svoj identitet.“ Ove vrste poruka, popraćene logotipima i dizajnom koji su kopije službenih, uvelike otežavaju razlikovanje pravih od lažnih.
U Španjolskoj i drugim europskim zemljama agencije za kibernetičku sigurnost već dugo upozoravaju da su društvene mreže postale glavna meta online prijevara . Incident ovih razmjera, s milijunima otkrivenih e-poruka i telefonskih brojeva, savršeno je plodno tlo za novi val napada.
Kako provjeriti je li vaša e-pošta ili račun pogođeni
S obzirom na ogroman broj informacija koje se obrađuju, razumljivo je da se možda pitate pojavljuje li se vaša adresa e-pošte na nekom od ovih popisa. Da biste to saznali, postoji nekoliko opcija koje vam omogućuju provjeru je li se vaša adresa pojavila u poznatim curenjima podataka.
S jedne strane, etablirane usluge poput haveibeenpwned.com godinama sastavljaju baze podataka o procurilim informacijama i omogućuju vam da, unosom svoje adrese e-pošte, provjerite je li ona kompromitirana u nekom incidentu. Ako je koristite, možete vidjeti u kojim se prethodnim povredama vaša adresa pojavila i jesu li neke od njih povezane s Instagramom.
Osim toga, Malwarebytes je omogućio vlastiti alat za provjeru , posebno dizajniran za ovaj konkretni proboj i druge nedavne incidente. Postupak je obično jednostavan: unesete e-poštu povezanu s vašim Instagram računom, primite verifikacijski kod na tu adresu i unesete ga na web stranicu kako biste potvrdili da ste vlasnik računa.
Nakon što je korak provjere dovršen, alat vam govori jesu li vaši osobni podaci u nekoj od analiziranih baza podataka . Ako jesu, obično detaljno navodi u kojim su se incidentima pojavili i koja je vrsta podataka bila izložena: e-pošta, telefonski broj, adrese ili djelomični podaci profila.
Vrijedi zapamtiti da činjenica da se vaša e-pošta pojavila u curenju podataka ne znači automatski da je netko trenutno unutar vašeg računa, ali znači da vaši podaci cirkuliraju kanalima koje ne kontrolirate i da biste trebali odmah pojačati svoje sigurnosne mjere.
Što učiniti ako primite e-poruke za promjenu lozinke
Ako primate ove e-poruke ili obavijesti "Resetiraj lozinku" na španjolskom koje ukazuju na to da je zatraženo resetiranje lozinke za vaš račun , prvo što trebate učiniti je ostati mirni i primijeniti nekoliko osnovnih pravila.
Opća preporuka stručnjaka je nedvosmislena: nikada ne klikajte na poveznice u tim e-porukama , čak i ako poruka izgleda potpuno legitimno i dolazi s prepoznatljive adrese. E-poruka može biti stvarna ili lažna, ali rizik da vas odvede na zlonamjernu stranicu je prevelik.
Ako želite promijeniti lozinku iz predostrožnosti, uvijek to učinite putem službene Instagram aplikacije ili web stranice upisivanjem adrese izravno u preglednik . Nikada nemojte pristupati svom računu putem poveznice primljene putem e-pošte ili SMS-a, bez obzira koliko uvjerljivo tekst izgledao.
Ako niste sigurni je li e-pošta službena, možete provjeriti odjeljak "Instagram e-poruke" unutar Instagram aplikacije , pod sigurnošću. Tamo ćete vidjeti povijest poruka za koje platforma tvrdi da ih je zapravo poslala na vašu adresu, što vam omogućuje da isključite lažnu komunikaciju.
Ako i dalje sumnjate da je netko pokušao pristupiti vašem profilu, dobra je ideja provjeriti i uređaje na koje ste prijavljeni i zatvoriti sve pristupe koje ne prepoznajete , što možete učiniti izravno iz izbornika sigurnosti računa.
Kako promijeniti lozinku iz aplikacije ili web stranice
Ažuriranje lozinke jedna je od prvih stvari koje biste trebali učiniti ako se vaša adresa e-pošte pojavi u povredi podataka ili ako ste primili sumnjive e-poruke. Ključno je da ovu promjenu izvršite samo putem službenih postavki Instagrama , bez korištenja vanjskih poveznica.
Na mobilnom uređaju postupak je prilično jednostavan. Otvorite aplikaciju, idite na svoj profil i dodirnite ikonu s tri crte u kutu (ovisno o verziji, može biti na vrhu ili dnu). Odatle pristupite Centru za račune , odjeljku u kojem upravljate svojim profilima Meta usluga, kao što su Facebook ili Instagram.
Nakon što ste u Centru za račune, provjerite je li odabran vaš Instagram račun i idite na odjeljak Lozinka i sigurnost . Tamo ćete vidjeti opciju Promijeni lozinku , što je ispravno mjesto za sigurnu promjenu.
Na web verziji, s vašeg računala, postupak je vrlo sličan. Trebate kliknuti na izbornik postavki, pronaći Centar za račune i unutar njega otići na odjeljak Lozinka i sigurnost . Odatle odaberite Promijeni lozinku i slijedite upute platforme.
Važno je da vaša nova lozinka bude duga, jaka i jedinstvena : kombinirajte velika i mala slova, brojeve i simbole te izbjegavajte ponovnu upotrebu lozinki koje već koristite za druge usluge. Ako imate problema s upravljanjem njima, pouzdani upravitelj lozinki može vam pomoći da izbjegnete pamćenje svih.
Dvofaktorska autentifikacija i druge sigurnosne mjere
Promjena lozinke ključan je korak, ali ne i jedini. Dvofaktorska autentifikacija (2FA) postala je gotovo obavezna za one koji žele zaštititi svoje račune na društvenim mrežama u kontekstu stalnih povreda podataka.
Na Instagramu možete omogućiti dvofaktorsku provjeru iz istog izbornika Lozinka i Sigurnost . Mnogi stručnjaci preporučuju izbjegavanje SMS provjere ako je moguće, jer se tekstualne poruke mogu presresti ili lažirati, te umjesto toga odabrati aplikacije za provjeru autentičnosti poput Google Authenticatora, Authyja, Bitwardena ili sličnih opcija.
S omogućenom 2FA, čak i ako netko slučajno ili prijevarom dobije vašu lozinku, i dalje će trebati dodatni privremeni kod za pristup vašem računu. Ovaj se kod generira na vašem mobilnom uređaju i mijenja se svakih nekoliko sekundi, što ga napadačima znatno otežava.
Još jedna vrlo korisna mjera je pregled popisa uređaja prijavljenih na vaš račun . U odjeljku sigurnosti pronaći ćete popis svih mobilnih telefona, računala i tableta koji trenutno imaju pristup. Ako vidite neke koje ne prepoznajete ili više ne koristite, možete ih daljinski odjaviti.
Konačno, vrijedi pogledati aplikacije trećih strana koje ste povezali sa svojim Instagram računom . Alati za zakazivanje objava, aplikacije za filtriranje ili analitičke usluge mogu postati slabe karike ako se ne održavaju pravilno. Opozovite pristup svima koji vam nisu potrebni ili kojima ne vjerujete.
U trenutnoj klimi, s povredama podataka koje utječu na milijune profila i sve sofisticiranijim phishing kampanjama, sigurnost vašeg Instagram računa ovisi jednako o postupcima platforme kao i o odlukama koje donosite na dnevnoj bazi : oprez prema sumnjivim poveznicama, korištenje jakih lozinki, omogućavanje dvofaktorske provjere i povremena provjera gdje su vaši podaci završili male su rutine koje vam kasnije mogu uštedjeti mnogo problema.