ایمیل و پیام جعلی اینستاگرام؛ تشخیص فیشینگ و جلوگیری از هک
چطور ایمیل، دایرکت و صفحه ورود جعلی Instagram را تشخیص دهیم؟ از بررسی Recent emails و دامنه لینک تا اقدامات فوری پس از کلیک، واردکردن رمز یا افشای کد 2FA.

فهرست مطالبدسترسی سریع به بخشهای مقاله
اگه نمیدونید کدوم سرویس به پیج یا کانالتون میاد، یه نگاه به سرویسهای ایرانیگرام بندازید.
بریم سراغ سرویسهایک پیام با لوگوی Meta میرسد: «اکانت شما بهدلیل نقض کپیرایت بسته میشود؛ برای اعتراض همین حالا وارد شوید.» ظاهر صفحه هم کاملاً شبیه Instagram است. خطر فیشینگ دقیقاً همینجاست؛ مهاجم لازم نیست رمز شما را بشکند، کافی است شما را قانع کند رمز، کد ورود یا اطلاعات بازیابی را خودتان در جای اشتباه وارد کنید.
کنجو: از کجا بفهمم پیام واقعاً از اینستاگرامه؟
یارک: از ظاهر پیام نه. وضعیت را از داخل حساب و Recent emails بررسی کن و برای امنیت حساب به دایرکتِ مدعی پشتیبانی اعتماد نکن.
پاسخ سریع: اگر پیام درباره امنیت حساب از طریق Direct آمده، آن را پیام رسمی امنیتی Instagram فرض نکنید. برای ایمیل مشکوک، Accounts Center را باز کنید و در Password and security > Recent emails بررسی کنید آیا Instagram در ۱۴ روز اخیر چنین ایمیلی برای شما ثبت کرده است. رمز، کد SMS، کد Authenticator و Backup Code را برای هیچ فردی ارسال نکنید. اگر اطلاعات ورود را وارد کردهاید، از یک دستگاه امن رمزها را تغییر دهید، نشستهای ناشناس و دسترسیهای متصل را بررسی کنید و 2FA را فعال یا بازتنظیم کنید.
تست سریع؛ قبل از کلیک این ۵ سؤال را بپرسید
- آیا پیام با ترس، عجله یا تهدید شما را به اقدام فوری هل میدهد؟
- آیا از شما رمز، OTP، کد Authenticator یا Backup Code میخواهد؟
- آیا لینک واقعاً روی دامنه رسمی است یا فقط کلمه Instagram داخل آن دیده میشود؟
- آیا همان پیام در Recent emails داخل Accounts Center ثبت شده است؟
- آیا میتوانید بدون استفاده از لینک پیام، موضوع را مستقیم از اپ یا وب رسمی بررسی کنید؟
اگر پاسخ یکی از این سؤالها مشکوک است، روی لینک یا فایل کلیک نکنید و بررسی را از مسیر رسمی انجام دهید.
فیشینگ اینستاگرام چیست؟
فیشینگ یعنی ساخت پیام، ایمیل، فرم یا صفحهای شبیه سرویس واقعی برای گرفتن اطلاعات حساس. داشتن پسورد امن و منحصربهفرد میتواند خسارت استفاده مجدد از یک رمز را کمتر کند، اما حتی قویترین رمز هم اگر در صفحه جعلی وارد شود دیگر محرمانه نیست.
مهاجم ممکن است دنبال این اطلاعات باشد:
- Username و Password
- کد پیامک
- کد Authenticator
- Backup Code
- ایمیل و رمز ایمیل
- اطلاعات بانکی
- دسترسیهای حساب کاری یا Meta
- مجوز اتصال یک اپ یا سرویس ناشناس
سناریوهای رایج پیام و ایمیل جعلی Instagram
- نقض کپیرایت: تهدید میکند حساب یا پست شما حذف میشود و باید فوراً اعتراض کنید.
- تیک آبی: وعده تأیید فوری یا ارزان میدهد و شما را به صفحه Login میفرستد.
- بستهشدن حساب: یک شمارش معکوس ساختگی مثل «چند ساعت فرصت دارید» ایجاد میکند.
- همکاری با برند: قرارداد، ZIP، فایل یا لینک دانلود ناشناس میفرستد.
- جایزه: برای دریافت جایزه Login یا پرداخت مبلغی کوچک میخواهد.
- پشتیبانی در Telegram یا WhatsApp: فردی خود را کارمند Meta معرفی میکند و رمز، کد یا پول میخواهد.
برای شناخت مسیرهای معتبر، پشتیبانی رسمی اینستاگرام را ببینید.
۱. به فوریت و تهدید ساختگی حساس باشید
فیشینگ معمولاً قبل از اینکه فرصت فکرکردن داشته باشید از شما اقدام میخواهد:
- «فقط ۲۴ ساعت فرصت دارید»
- «اکانت امروز حذف میشود»
- «کد را همین الان ارسال کنید»
- «برای جلوگیری از Ban این فرم را تکمیل کنید»
- «کارمند Meta هستم»
- «محدودیت را تضمینی رفع میکنیم»
اول موضوع را مستقل از پیام بررسی کنید؛ عجله مهاجم نباید زمان بررسی شما را تعیین کند.
۲. دامنه لینک را از آخر به اول بررسی کنید
وجود واژههای Instagram یا Meta در یک URL دلیل رسمیبودن آن نیست. مهاجم میتواند از حروف اضافه، خط تیره، زیردامنه گمراهکننده، دامنه ناشناخته یا حروف شبیه به هم استفاده کند.
بهجای ورود از لینکی که در پیام آمده، اپ یا سایت رسمی را خودتان باز کنید و همان هشدار یا درخواست را از داخل حساب پیدا کنید.
۳. ظاهر حرفهای صفحه هیچ چیزی را ثابت نمیکند
لوگو، فونت، رنگ، Captcha و حتی طراحی صفحه Login قابل کپی است. معیار مهمتر، دامنه واقعی و مسیری است که شما را به آن صفحه رسانده است.
Password Manager هم میتواند یک سرنخ اضافه باشد: اگر برای سایتی که شبیه Instagram است اطلاعات ذخیرهشده را پیشنهاد نمیکند، دامنه را دوباره با دقت بررسی کنید؛ البته این رفتار بهتنهایی اثبات فیشینگ نیست.
۴. پشتیبانی امنیتی Instagram را از Direct تشخیص دهید
کنجو: یه پیج با اسم Instagram Support بهم دایرکت داده؛ ممکنه واقعی باشه؟
یارک: برای مسائل امنیت حساب، Instagram میگوید از Direct با شما تماس نمیگیرد. پیام را از داخل تنظیمات و Recent emails راستیآزمایی کن.
نامهایی مثل Instagram Support، Meta Team یا Copyright Center را هر حسابی میتواند در پروفایل خود استفاده کند. درخواست کد ششرقمی، پول، نصب برنامه، انتقال گفتگو به پیامرسان دیگر یا لینک ناشناس نشانههای مهم خطر هستند.
برای تنظیمات امنیتی پایه، ترفندهای امنیت و حریم خصوصی در اینستاگرام را نیز ببینید.
۵. ایمیل مشکوک را از داخل Accounts Center تأیید کنید
Meta برای Instagram امکان مشاهده ایمیلهای رسمی اخیر را داخل حساب ارائه میکند. در Accounts Center وارد Password and security و سپس Recent emails شوید و حساب Instagram را انتخاب کنید.
طبق راهنمای رسمی فعلی، ایمیلهای Instagram مربوط به ۱۴ روز اخیر در این بخش قابل بررسیاند. این روش از اعتمادکردن صرف به نام نمایشی فرستنده مطمئنتر است.
۶. آدرس کامل فرستنده ایمیل را ببینید
فقط عبارت «Instagram» کنار عکس فرستنده را نبینید. Meta در راهنمای فعلی خود برای ایمیلهای رسمی Instagram دامنههایی مانند @support.facebook.com، @support.instagram.com، @facebookmail.com، @mail.instagram.com و @global.metamail.com را ذکر میکند.
بااینحال، به یک نشانه اکتفا نکنید. اگر ایمیل امنیتی مشکوک است، ثبتشدن آن در Recent emails را هم بررسی کنید و Attachment ناشناس را باز نکنید.
۷. لینک کوتاهشده برای کار امنیتی یک هشدار است
لینک کوتاه مقصد را از نگاه شما پنهان میکند. برای Login، Appeal، تغییر رمز یا بررسی اخطار، بهجای لینک کوتاهشده مسیر را مستقیم از اپ یا وب رسمی باز کنید.
۸. کد ورود و Backup Code را مثل رمز نگه دارید
OTP، کد Authenticator و Backup Code برای ورود یا بازیابی حساباند. آنها را در دایرکت، تماس یا چت برای فردی که خود را پشتیبانی معرفی میکند ارسال نکنید.
اگر کسی کدی را درخواست میکند که همان لحظه برای ورود شما تولید شده، ممکن است در حال تلاش برای ورود به حساب باشد.
۹. QR Code هم میتواند شما را به صفحه جعلی ببرد
- منبع QR را بررسی کنید.
- آدرس پیشنمایش را قبل از بازکردن بخوانید.
- برای امور امنیتی به QR ناشناس در دایرکت اعتماد نکنید.
- بعد از بازشدن صفحه، دامنه را دوباره بررسی کنید.
۱۰. فایل همکاری و قرارداد را مثل یک فایل عادی باز نکنید
ZIP، فایل اجرایی، سند دارای Macro یا لینک دانلود ناشناس ممکن است برای سرقت اطلاعات یا نصب بدافزار استفاده شود.
- دامنه ایمیل برند را بررسی کنید.
- نام فرد را از مسیر رسمی شرکت تأیید کنید.
- برای مشاهده «قرارداد» اطلاعات Login شبکه اجتماعی را وارد نکنید.
- نرمافزار یا افزونه ناشناخته را برای همکاری نصب نکنید.
۱۱. خود حساب فرستنده را هم بررسی کنید
نام شبیه برند با یک حرف متفاوت، محتوای کپیشده، فعالیت غیرعادی، لینک مشکوک و درخواست اطلاعات محرمانه میتوانند نشانه خطر باشند؛ اما ظاهر خوب یا تعداد فالوور هم اعتبار قطعی ایجاد نمیکند.
راهنمای شناسایی پیج فیک در اینستاگرام را مطالعه کنید.
۱۲. اگر فقط روی لینک کلیک کردهاید چه کار کنید؟
اگر هیچ رمز یا کدی وارد نکردهاید، چیزی نصب نکردهاید و مجوزی ندادهاید، وضعیت با زمانی که اطلاعات ورود را تحویل دادهاید یکسان نیست. بااینحال:
- صفحه را ببندید و اطلاعاتی وارد نکنید.
- فایل دانلودشده را اجرا یا باز نکنید.
- دانلودها و مجوزهای جدید مرورگر را بررسی کنید.
- مرورگر و سیستمعامل را بهروز نگه دارید.
- فعالیت حساب و Loginهای ناشناس را بررسی کنید.
اگر صفحه از شما اجازه اتصال ابزار، سرویس یا اپ خواسته است، مجوزهای اپلیکیشن اینستاگرام را هم بازبینی کنید.
۱۳. اگر رمز Instagram را وارد کردهاید، سریع عمل کنید
کنجو: رمز رو وارد کردم ولی هنوز اکانتم دست خودمه؛ یعنی مشکلی نیست؟
یارک: منتظر نشو. رمز را از یک دستگاه امن عوض کن و نشستها، ایمیل متصل و 2FA را همان موقع بررسی کن.
- رمز Instagram را از یک دستگاه قابل اعتماد تغییر دهید.
- اگر همان رمز یا رمز مشابه را برای ایمیل استفاده کردهاید، رمز ایمیل را هم عوض کنید.
- Where you're logged in یا Login activity را بررسی و نشست ناشناس را خارج کنید.
- 2FA را فعال یا بازتنظیم کنید.
- Backup Codes جدید بگیرید و قبلیها را دیگر قابل اعتماد فرض نکنید اگر افشا شدهاند.
- اپها و سرویسهای متصل را بررسی کنید.
- ایمیل و شماره متصل به حساب را کنترل کنید.
- پست، دایرکت یا تغییر ناشناخته را بررسی کنید.
برای نشستها، نحوه اطلاع از ورود دیگران را بررسی کنید.
اگر کد برای شما نمیرسد یا درخواستهای مشکوک باعث سردرگمی شده، راهنمای کد تأیید اینستاگرام را بررسی کنید.
۱۴. اگر کد SMS، Authenticator یا Backup Code را دادهاید
این وضعیت را فوری در نظر بگیرید، چون کد ممکن است برای تکمیل ورود استفاده شده باشد.
- رمز را فوراً تغییر دهید.
- نشستهای فعال را بررسی کنید.
- 2FA را بازتنظیم کنید.
- Backup Codes جدید تولید کنید.
- ایمیل متصل را امن کنید.
- حسابهای Meta یا Facebook متصل را بررسی کنید.
۱۵. اگر از حساب خارج شدهاید یا اطلاعات حساب تغییر کرده است
از مسیر رسمی بازیابی Instagram استفاده کنید. آدرس instagram.com/hacked برای سناریوهای هک یا از دستدادن دسترسی ارائه شده است. اگر ایمیلی درباره تغییر آدرس ایمیل حساب دریافت کردهاید، آن را با Recent emails و راهنمای رسمی بازیابی مقایسه کنید.
به افرادی که در دایرکت یا پیامرسانها ادعا میکنند با «پنل داخلی» یا ارتباط با کارمند Meta حساب را تضمینی برمیگردانند پول ندهید.
۱۶. پیام، حساب یا تبلیغ فیشینگ را گزارش کنید
- پیام یا حساب مشکوک را Report کنید.
- در صورت نیاز حساب را Block کنید.
- برای پیگیری، اسکرینشات و اطلاعات پیام را نگه دارید.
- اگر از نام یک برند واقعی سوءاستفاده شده، از مسیر رسمی به آن برند اطلاع دهید.
- اگر اطلاعات بانکی یا کارت را وارد کردهاید، سریع با بانک یا ارائهدهنده پرداخت تماس بگیرید و اقدامات امنیتی پیشنهادی آنها را انجام دهید.
۱۷. برای ادمینها و تیم پیج سیاست امنیتی داشته باشید
- رمز را در گروه یا پیامرسان ارسال نکنید.
- دسترسیها را تا جای ممکن از روشهای رسمی مدیریت کنید.
- 2FA برای افراد دارای دسترسی فعال باشد.
- مسئول تأیید همکاریها و فایلهای خارجی مشخص باشد.
- هیچ همکاریای نیازمند ارسال OTP یا Backup Code نیست.
- پس از خروج همکار، دسترسیها بازبینی و حذف شوند.
- سناریوهای فیشینگ بهصورت دورهای برای تیم مرور شوند.
چکلیست نهایی تشخیص پیام مشکوک
قبل از هر اقدام از خودتان بپرسید:
- پیام سعی میکند من را بترساند یا عجله ایجاد کند؟
- رمز، OTP یا Backup Code میخواهد؟
- دامنه واقعی مقصد چیست؟
- ایمیل در Recent emails حساب ثبت شده است؟
- میتوانم موضوع را بدون لینک پیام از داخل اپ بررسی کنم؟
- فایل یا نرمافزار ناشناس دارد؟
- وعده «تضمینی» یا دسترسی ویژه میدهد؟
- پول، رمزارز یا اطلاعات بانکی میخواهد؟
سوالات متداول
آیا Instagram درباره امنیت حساب دایرکت میدهد؟
طبق راهنمای رسمی Meta، Instagram برای مسائل امنیت حساب از طریق Direct Messaging با شما تماس نمیگیرد. ایمیلهای رسمی اخیر را از Recent emails داخل Accounts Center بررسی کنید.
ایمیل security@mail.instagram.com واقعی است؟
این آدرس در راهنمای رسمی بازیابی Instagram برای بعضی ایمیلهای امنیتی ذکر شده است، اما بهجای اعتماد صرف به آدرس، همان پیام را در Recent emails حساب هم بررسی کنید.
آیا وجود لوگوی Meta یعنی ایمیل واقعی است؟
خیر. ظاهر، لوگو و نام نمایشی قابل کپی هستند. دامنه، مقصد لینک و ثبت ایمیل در حساب مهمترند.
اگر فقط روی لینک کلیک کرده باشم هک میشوم؟
صرف کلیک با واردکردن رمز، نصب فایل یا دادن مجوز یکسان نیست. صفحه را ببندید، چیزی وارد یا نصب نکنید و دانلودها، مجوزها و فعالیت حساب را بررسی کنید.
اگر کد را نداده باشم، حساب حتماً امن است؟
نه الزاماً. اگر Password را در صفحه جعلی وارد کردهاید، همان اطلاعات میتواند برای ورود استفاده شود و باید سریع رمز را تغییر دهید.
آیا آنتیویروس جلوی همه فیشینگها را میگیرد؟
خیر. بسیاری از حملات فیشینگ فقط از شما میخواهند اطلاعات را در یک صفحه جعلی وارد کنید؛ بنابراین بررسی دامنه و رفتار کاربر همچنان ضروری است.
آیا خرید تیک آبی از دایرکت امن است؟
برای تأیید هویت یا سرویسهای مرتبط با Meta فقط از مسیر رسمی داخل Instagram و Accounts Center استفاده کنید و رمز یا کد ورود را در اختیار فروشنده یا اکانت ناشناس قرار ندهید.
راهنماهای مرتبط خوشه امنیت حساب
- بازیابی اکانت هکشده اینستاگرام
- بازیابی رمز بدون دسترسی به ایمیل یا شماره
- فعالسازی تأیید دومرحلهای و Backup Codes
- تشخیص ایمیل و پیام جعلی اینستاگرام
- بررسی دستگاههای واردشده به حساب
- راهنمای جامع امنیت و حریم خصوصی
جمعبندی؛ پیام را از مسیر مستقل راستیآزمایی کنید
کنجو: پس بهترین دفاع اینه که روی هیچ لینکی نزنم؟
یارک: مهمتر اینه که پیام را مستقل راستیآزمایی کنی؛ برای مسائل حساس خودت اپ یا سایت رسمی را باز کن، نه مسیری که فرستنده تعیین کرده.
فیشینگ روی عجله و اعتماد به ظاهر کار میکند. برای مسائل امنیتی به Direct مدعی پشتیبانی اعتماد نکنید، ایمیل را از Recent emails داخل حساب بررسی کنید و هیچوقت Password، OTP، Authenticator Code یا Backup Code را برای فرد دیگری ارسال نکنید.
اگر اطلاعاتی وارد کردهاید، سرعت مهم است: رمزها را از دستگاه امن تغییر دهید، نشستها و دسترسیهای متصل را بررسی کنید، 2FA را فعال یا بازتنظیم کنید و اگر دسترسی را از دست دادهاید از مسیر رسمی بازیابی حساب جلو بروید.
برای اینکه راحتتر انتخاب کنید، سرویسهای ایرانیگرام رو ببینید.
دیدن سرویسهامقالات مرتبط

تأیید دومرحلهای اینستاگرام؛ فعالسازی، Backup Codes و بازیابی

فراموشی رمز اینستاگرام؛ بازیابی بدون دسترسی به ایمیل یا شماره

اکانت اینستاگرام هک شده؛ ۱۷ اقدام فوری برای بازیابی و امنسازی
کد تایید اینستاگرام نمیآید؛ ۱۷ راهحل برای پیامک و ایمیل
چگونه بفهمیم چه کسی وارد اینستاگرام ما شده؟ بررسی Login Activity
مجوزهای اپلیکیشن اینستاگرام
آخرین مقالات

لایک، ویو یا فالوور؟ تحلیل دادههای واقعی سفارشهای اینستاگرام
9 دقیقه خواندن
دایرکت اینستاگرام چیست؟ آموزش پیام، Message Request و چت گروهی
7 دقیقه خواندن
تحلیل رقبا در اینستاگرام؛ روش اصولی بدون کپیبرداری
14 دقیقه خواندن
قیف محتوایی اینستاگرام؛ تبدیل Reach به فالوور، دایرکت و فروش
13 دقیقه خواندن
بهینهسازی پروفایل اینستاگرام؛ تبدیل بازدیدکننده به فالوور و مشتری
12 دقیقه خواندن
تقویم محتوایی اینستاگرام؛ آموزش ساخت برنامه ۳۰ روزه
19 دقیقه خواندن