近日,西班牙和歐洲其他地區的許多Instagram用戶開始注意到郵箱裡出現了一些奇怪的郵件:他們收到了從未要求過的重置密碼郵件。對某些用戶來說,這只是虛驚一場;而對另一些用戶來說,這證明該社交網路的安全系統可能出現了嚴重問題。
同時,一家大型網路安全公司宣布,17,5萬個Instagram帳戶的資訊遭到洩露,個人資料在暗網論壇上流傳。然而,Instagram否認遭到駭客攻擊,僅將重置郵件的問題歸咎於「軟體故障」。面對這些相互矛盾的報道,澄清已知資訊、真正的風險以及應對措施至關重要。
洩漏了哪些內容?是誰發現的?
當全球用戶開始在社群媒體上分享他們收到大量要求更改 Instagram 密碼的電子郵件,而他們並未提出任何請求時,警報就出現了。一些用戶聲稱,這些郵件一天會收到好幾封,這遠遠超出了簡單的登入錯誤。
在此背景下,網路安全公司Malwarebytes 發布了一份報告,詳細描述了一起影響該平台約 17,5 萬個帳戶的大規模資料外洩事件。根據他們的調查,一群網路犯罪分子竊取了一個包含 Instagram 用戶個人資訊的大型資料集。
據 Malwarebytes 和其他安全分析師稱,洩漏的資料庫包含用戶名、電子郵件地址、電話號碼和實際地址。這不僅僅是基本的個人資料數據,而是一個“人肉搜尋工具包”,有可能識別出特定個人,這對於公眾人物、網紅或歐洲企業帳戶尤其令人擔憂。
關注此案的專家指出,該資料包被發佈在BreachForums 和其他地下交易平台上,並按國家和粉絲數量分批出售。這意味著,理論上,其中也包含西班牙和其他歐盟國家用戶的記錄,而這些記錄正是為此目的專門收集的。

Malwarebytes 版本與 Instagram 版本對比
Malwarebytes 的調查顯示,此外洩並非簡單的公開個人資料抓取,而是未經授權存取大量資料的結果,這些資料可能源自 2024 年,並與 Instagram API 的使用或濫用有關。一些論壇甚至提到了據稱分享了原始資料的特定人員,他們以 JSON 和 TXT 格式出售這些資料。
在這種情況下,網路犯罪分子據稱利用洩漏的資訊發起了高度複雜的網路釣魚攻擊,發送模仿合法Instagram密碼恢復郵件的電子郵件。攻擊者透過掌握受害者的電子郵件地址、使用者名稱甚至大致位置,可以精心製作出聽起來可信且難以與官方郵件區分的郵件。
Instagram方面否認其係統遭到駭客攻擊。這家隸屬於Meta的公司承認存在漏洞,允許第三方請求發送部分帳戶的密碼重置郵件,但堅稱伺服器未被入侵,也沒有任何密碼洩露。
該社交網路在聲明中解釋說,這是一個已經解決的“軟體問題”,並對由此造成的不便表示歉意,同時強調“沒有發生任何安全漏洞”,帳戶“仍然安全”。根據這項說法,觸發警報的電子郵件是該漏洞導致的,並非平台遭到入侵。
這兩個版本之間的差異至關重要:Malwarebytes 報告稱,有 17,5 萬個個人資料洩露,並在暗網上出售;而 Instagram 則試圖將事件限定為恢復郵件流程中的一個錯誤。目前,Meta 尚未發布一份詳細的技術報告來徹底澄清情況,一些歐洲用戶仍然感到不安。
哪些數據會受到影響?為什麼這些數據如此敏感?
除了對事件確切起因的爭論之外,專家們更擔憂的是洩漏資訊的性質。根據公開的分析,在許多情況下,資料集將包含以下要素:
- Instagram用戶名就像它在平台上顯示的那樣。
- 與帳號關聯的電子郵件地址用於註冊和檢索。
- 與個人資料相關的電話號碼通常需要進行驗證。
- 地址或實際位置至少部分是如此。
此外,資料包中不包含密碼並不代表帳戶絕對安全。攻擊者可以利用這些訊息,攻擊密碼重置機制,嘗試在其他服務中重複使用的密碼組合,或發送極具迷惑性的電子郵件,誘騙用戶交出憑證。
在發現這些數據的論壇中,一些商家宣稱他們提供的商品清單按國家、語言或粉絲數量排序,這使他們能夠精準定位高影響力帳號。因此,歐洲網紅、依賴Instagram進行銷售的小型本地企業以及擁有廣泛受眾的媒體機構成為了優先目標。
大量恢復郵件的湧現以及網路釣魚在其中的作用
這次事件最明顯的後果之一是,許多用戶在未要求的情況下收到了大量密碼重設郵件。這些通常來自Instagram官方郵箱的通知造成了極大的混亂。
首先,平臺本身承認的漏洞允許第三方自動觸發這些請求,導致數百萬用戶收到看似合法的電子郵件,聲稱有人想要更改他們的密碼。即使用戶忽略了該郵件,這本身也令人不安。
問題在於,這種幹擾已被用於在合法警報中混入虛假電子郵件,其中包含指向模仿 Instagram 登入頁面的連結。這就是傳統的網路釣魚的用武之地:如果使用者點擊連結並輸入密碼,就等於直接將密碼拱手讓給了攻擊者。
網路犯罪分子一旦掌握了帳戶關聯的郵箱地址、用戶名,甚至國家或城市,就能編寫極具迷惑性的郵件,例如:“我們檢測到您的帳戶在西班牙遭到可疑訪問”或“您的個人資料因違反我們的規則而被舉報,請在此處驗證您的身份”。這類郵件通常配有與官方標誌和設計一模一樣的圖標和圖案,使得真假難辨。
在西班牙和其他歐洲國家,網路安全機構長期以來一直警告稱,社群媒體已成為網路詐騙的主要目標。這次事件規模之大,導致數百萬個電子郵件地址和電話號碼洩露,無疑為新一輪網路攻擊提供了絕佳的溫床。
如何檢查您的電子郵件或帳號是否受到影響
鑑於處理的資訊量如此龐大,您或許會想知道自己的電子郵件地址是否出現在這些清單中,這是可以理解的。要了解這一點,有幾種方法可以幫助您檢查您的地址是否出現在已知的洩漏資料中。
一方面,像haveibeenpwned.com這樣的成熟服務多年來一直在收集洩露的資料庫,用戶只需輸入電子郵件地址即可查詢其是否在任何洩漏事件中被盜用。使用該服務,用戶可以看到自己的電子郵件地址曾出現在哪些外洩事件中,以及其中是否有與 Instagram 相關的事件。
此外,Malwarebytes 也啟用了其專門針對此安全漏洞及其他近期事件設計的驗證工具。流程通常很簡單:您輸入與您的 Instagram 帳戶關聯的電子郵件地址,該地址會收到驗證碼,然後在網站上輸入該驗證碼即可驗證您是帳戶持有人。
驗證步驟完成後,該工具會告知您個人資訊是否出現在任何已分析的資料庫中。如果出現,通常會詳細說明資訊出現在哪些事件中,以及洩漏的資料類型:電子郵件、電話號碼、地址或部分個人資料資訊。
值得注意的是,你的電子郵件出現在洩漏文件中並不意味著有人現在就進入了你的帳戶,但這確實意味著你的資料正在你無法控制的管道中流通,你應該立即加強你的安全措施。
如果收到要求更改密碼的電子郵件該怎麼辦
如果您收到西班牙文的「重設密碼」電子郵件或通知,表示您的帳戶已要求重設密碼,那麼首先要做的是保持冷靜並遵守一些基本規則。
專家們的普遍建議非常明確:切勿點擊這些電子郵件中的鏈接,即使郵件看起來完全合法,發件人地址也令人信服。郵件的真假難辨,但點擊後跳到惡意網站的風險實在太高。
如果您想出於安全考慮更改密碼,請務必透過官方 Instagram 應用程式或網站進行操作,只需在瀏覽器中直接輸入網址即可。切勿透過電子郵件或簡訊收到的連結存取您的帳戶,無論簡訊內容看起來多麼令人信服。
如果您不確定郵件是否官方,可以在 Instagram 應用程式的「安全」設定中查看「Instagram 郵件」部分。在那裡,您可以看到平台聲稱已發送到您郵箱地址的郵件記錄,從而排除詐騙郵件。
如果您仍然懷疑有人試圖存取您的個人資料,最好檢查您登入的設備,並關閉任何您不認識的存取權限,這可以直接從帳戶安全性選單中完成。
如何透過應用程式或網站更改密碼
如果您的電子郵件地址出現在資料外洩事件中,或者您收到了可疑的電子郵件,那麼更新密碼是您應該做的第一件事。關鍵是要僅透過 Instagram 的官方設定進行更改,不要使用任何外部連結。
在行動裝置上,操作非常簡單。開啟應用,進入個人主頁,然後點擊角落的三條橫線圖示(根據版本不同,該圖示可能位於頂部或底部)。從那裡,即可存取「帳號中心」,也就是管理你的 Meta 服務帳號(例如 Facebook 或 Instagram)的地方。
進入帳號中心後,請確保已選擇您的 Instagram 帳號,然後前往「密碼與安全」部分。在那裡您會看到“更改密碼”選項,這是安全更改密碼的正確位置。
在電腦上的網頁版操作流程非常相似。您需要點擊設定選單,找到「帳戶中心」,然後在其中進入「密碼和安全性」部分。從那裡選擇“更改密碼”,並按照平台提供的說明進行操作。
新密碼務必夠長、夠複雜且獨一無二:結合大小寫字母、數字和符號,並避免使用已在其他服務中使用的密碼。如果您難以管理密碼,一個可靠的密碼管理器可以幫助您輕鬆記住所有密碼。
雙重身分驗證和其他安全措施
更改密碼固然重要,但並非唯一步驟。在資料外洩事件頻繁的當下,雙重驗證 (2FA) 對於那些希望提升社群媒體帳號安全性的用戶來說幾乎已成為必備之選。
在 Instagram 上,您可以在「密碼和安全性」選單中啟用兩步驟驗證。許多專家建議盡可能避免使用簡訊驗證,因為簡訊可能被攔截或偽造,而應選擇 Google Authenticator、Authy、Bitwarden 或類似的身份驗證應用程式。
啟用雙重認證後,即使有人意外或透過欺騙手段取得了您的密碼,他們仍然需要額外的臨時驗證碼才能存取您的帳戶。此驗證碼在您的行動裝置上生成,並且每隔幾秒鐘就會更改一次,這大大增加了攻擊者的難度。
另一個非常有用的措施是查看已登入您帳戶的裝置清單。在安全設定部分,您可以找到目前所有已登入的手機、電腦和平板電腦的清單。如果您發現任何不認識或不再使用的設備,可以遠端將其註銷。
最後,建議您檢查已關聯到 Instagram 帳戶的第三方應用程式。如果維護不當,貼文定時發布工具、濾鏡應用程式或分析服務等都可能成為安全隱患。請撤銷任何您不需要或不信任的應用程式的存取權限。
在當前資料外洩影響數百萬用戶個人資料和網路釣魚活動日益複雜的情況下,您的 Instagram 帳戶安全不僅取決於平台的行動,也取決於您每天做出的決定:警惕可疑連結、使用強密碼、啟用兩步驗證以及偶爾檢查您的資料最終去了哪裡,這些小小的習慣可以為您省去日後很多麻煩。