برای پرداخت آنلاین، VPN را خاموش کنید و با IP ایران وارد شوید.

اینستاگرام

ایمیل و پیام جعلی اینستاگرام؛ تشخیص فیشینگ و جلوگیری از هک

چطور ایمیل، دایرکت و صفحه ورود جعلی Instagram را تشخیص دهیم؟ از بررسی Recent emails و دامنه لینک تا اقدامات فوری پس از کلیک، واردکردن رمز یا افشای کد 2FA.

بهتاش 1405/04/24 به روز شد: 1405/05/25 12 دقیقه خواندن
ایمیل و پیام جعلی اینستاگرام؛ تشخیص فیشینگ و جلوگیری از هک
فهرست مطالبدسترسی سریع به بخش‌های مقاله

اگه نمی‌دونید کدوم سرویس به پیج یا کانالتون میاد، یه نگاه به سرویس‌های ایرانی‌گرام بندازید.

بریم سراغ سرویس‌ها

یک پیام با لوگوی Meta می‌رسد: «اکانت شما به‌دلیل نقض کپی‌رایت بسته می‌شود؛ برای اعتراض همین حالا وارد شوید.» ظاهر صفحه هم کاملاً شبیه Instagram است. خطر فیشینگ دقیقاً همین‌جاست؛ مهاجم لازم نیست رمز شما را بشکند، کافی است شما را قانع کند رمز، کد ورود یا اطلاعات بازیابی را خودتان در جای اشتباه وارد کنید.

کنجو: از کجا بفهمم پیام واقعاً از اینستاگرامه؟

یارک: از ظاهر پیام نه. وضعیت را از داخل حساب و Recent emails بررسی کن و برای امنیت حساب به دایرکتِ مدعی پشتیبانی اعتماد نکن.

پاسخ سریع: اگر پیام درباره امنیت حساب از طریق Direct آمده، آن را پیام رسمی امنیتی Instagram فرض نکنید. برای ایمیل مشکوک، Accounts Center را باز کنید و در Password and security > Recent emails بررسی کنید آیا Instagram در ۱۴ روز اخیر چنین ایمیلی برای شما ثبت کرده است. رمز، کد SMS، کد Authenticator و Backup Code را برای هیچ فردی ارسال نکنید. اگر اطلاعات ورود را وارد کرده‌اید، از یک دستگاه امن رمزها را تغییر دهید، نشست‌های ناشناس و دسترسی‌های متصل را بررسی کنید و 2FA را فعال یا بازتنظیم کنید.

تست سریع؛ قبل از کلیک این ۵ سؤال را بپرسید

  • آیا پیام با ترس، عجله یا تهدید شما را به اقدام فوری هل می‌دهد؟
  • آیا از شما رمز، OTP، کد Authenticator یا Backup Code می‌خواهد؟
  • آیا لینک واقعاً روی دامنه رسمی است یا فقط کلمه Instagram داخل آن دیده می‌شود؟
  • آیا همان پیام در Recent emails داخل Accounts Center ثبت شده است؟
  • آیا می‌توانید بدون استفاده از لینک پیام، موضوع را مستقیم از اپ یا وب رسمی بررسی کنید؟

اگر پاسخ یکی از این سؤال‌ها مشکوک است، روی لینک یا فایل کلیک نکنید و بررسی را از مسیر رسمی انجام دهید.

فیشینگ اینستاگرام چیست؟

فیشینگ یعنی ساخت پیام، ایمیل، فرم یا صفحه‌ای شبیه سرویس واقعی برای گرفتن اطلاعات حساس. داشتن پسورد امن و منحصربه‌فرد می‌تواند خسارت استفاده مجدد از یک رمز را کمتر کند، اما حتی قوی‌ترین رمز هم اگر در صفحه جعلی وارد شود دیگر محرمانه نیست.

مهاجم ممکن است دنبال این اطلاعات باشد:

  • Username و Password
  • کد پیامک
  • کد Authenticator
  • Backup Code
  • ایمیل و رمز ایمیل
  • اطلاعات بانکی
  • دسترسی‌های حساب کاری یا Meta
  • مجوز اتصال یک اپ یا سرویس ناشناس

سناریوهای رایج پیام و ایمیل جعلی Instagram

  • نقض کپی‌رایت: تهدید می‌کند حساب یا پست شما حذف می‌شود و باید فوراً اعتراض کنید.
  • تیک آبی: وعده تأیید فوری یا ارزان می‌دهد و شما را به صفحه Login می‌فرستد.
  • بسته‌شدن حساب: یک شمارش معکوس ساختگی مثل «چند ساعت فرصت دارید» ایجاد می‌کند.
  • همکاری با برند: قرارداد، ZIP، فایل یا لینک دانلود ناشناس می‌فرستد.
  • جایزه: برای دریافت جایزه Login یا پرداخت مبلغی کوچک می‌خواهد.
  • پشتیبانی در Telegram یا WhatsApp: فردی خود را کارمند Meta معرفی می‌کند و رمز، کد یا پول می‌خواهد.

برای شناخت مسیرهای معتبر، پشتیبانی رسمی اینستاگرام را ببینید.

۱. به فوریت و تهدید ساختگی حساس باشید

فیشینگ معمولاً قبل از اینکه فرصت فکرکردن داشته باشید از شما اقدام می‌خواهد:

  • «فقط ۲۴ ساعت فرصت دارید»
  • «اکانت امروز حذف می‌شود»
  • «کد را همین الان ارسال کنید»
  • «برای جلوگیری از Ban این فرم را تکمیل کنید»
  • «کارمند Meta هستم»
  • «محدودیت را تضمینی رفع می‌کنیم»

اول موضوع را مستقل از پیام بررسی کنید؛ عجله مهاجم نباید زمان بررسی شما را تعیین کند.

۲. دامنه لینک را از آخر به اول بررسی کنید

وجود واژه‌های Instagram یا Meta در یک URL دلیل رسمی‌بودن آن نیست. مهاجم می‌تواند از حروف اضافه، خط تیره، زیر‌دامنه گمراه‌کننده، دامنه ناشناخته یا حروف شبیه به هم استفاده کند.

به‌جای ورود از لینکی که در پیام آمده، اپ یا سایت رسمی را خودتان باز کنید و همان هشدار یا درخواست را از داخل حساب پیدا کنید.

۳. ظاهر حرفه‌ای صفحه هیچ چیزی را ثابت نمی‌کند

لوگو، فونت، رنگ، Captcha و حتی طراحی صفحه Login قابل کپی است. معیار مهم‌تر، دامنه واقعی و مسیری است که شما را به آن صفحه رسانده است.

Password Manager هم می‌تواند یک سرنخ اضافه باشد: اگر برای سایتی که شبیه Instagram است اطلاعات ذخیره‌شده را پیشنهاد نمی‌کند، دامنه را دوباره با دقت بررسی کنید؛ البته این رفتار به‌تنهایی اثبات فیشینگ نیست.

۴. پشتیبانی امنیتی Instagram را از Direct تشخیص دهید

کنجو: یه پیج با اسم Instagram Support بهم دایرکت داده؛ ممکنه واقعی باشه؟

یارک: برای مسائل امنیت حساب، Instagram می‌گوید از Direct با شما تماس نمی‌گیرد. پیام را از داخل تنظیمات و Recent emails راستی‌آزمایی کن.

نام‌هایی مثل Instagram Support، Meta Team یا Copyright Center را هر حسابی می‌تواند در پروفایل خود استفاده کند. درخواست کد شش‌رقمی، پول، نصب برنامه، انتقال گفتگو به پیام‌رسان دیگر یا لینک ناشناس نشانه‌های مهم خطر هستند.

برای تنظیمات امنیتی پایه، ترفندهای امنیت و حریم خصوصی در اینستاگرام را نیز ببینید.

۵. ایمیل مشکوک را از داخل Accounts Center تأیید کنید

Meta برای Instagram امکان مشاهده ایمیل‌های رسمی اخیر را داخل حساب ارائه می‌کند. در Accounts Center وارد Password and security و سپس Recent emails شوید و حساب Instagram را انتخاب کنید.

طبق راهنمای رسمی فعلی، ایمیل‌های Instagram مربوط به ۱۴ روز اخیر در این بخش قابل بررسی‌اند. این روش از اعتمادکردن صرف به نام نمایشی فرستنده مطمئن‌تر است.

۶. آدرس کامل فرستنده ایمیل را ببینید

فقط عبارت «Instagram» کنار عکس فرستنده را نبینید. Meta در راهنمای فعلی خود برای ایمیل‌های رسمی Instagram دامنه‌هایی مانند @support.facebook.com، @support.instagram.com، @facebookmail.com، @mail.instagram.com و @global.metamail.com را ذکر می‌کند.

بااین‌حال، به یک نشانه اکتفا نکنید. اگر ایمیل امنیتی مشکوک است، ثبت‌شدن آن در Recent emails را هم بررسی کنید و Attachment ناشناس را باز نکنید.

۷. لینک کوتاه‌شده برای کار امنیتی یک هشدار است

لینک کوتاه مقصد را از نگاه شما پنهان می‌کند. برای Login، Appeal، تغییر رمز یا بررسی اخطار، به‌جای لینک کوتاه‌شده مسیر را مستقیم از اپ یا وب رسمی باز کنید.

۸. کد ورود و Backup Code را مثل رمز نگه دارید

OTP، کد Authenticator و Backup Code برای ورود یا بازیابی حساب‌اند. آن‌ها را در دایرکت، تماس یا چت برای فردی که خود را پشتیبانی معرفی می‌کند ارسال نکنید.

اگر کسی کدی را درخواست می‌کند که همان لحظه برای ورود شما تولید شده، ممکن است در حال تلاش برای ورود به حساب باشد.

۹. QR Code هم می‌تواند شما را به صفحه جعلی ببرد

  • منبع QR را بررسی کنید.
  • آدرس پیش‌نمایش را قبل از بازکردن بخوانید.
  • برای امور امنیتی به QR ناشناس در دایرکت اعتماد نکنید.
  • بعد از بازشدن صفحه، دامنه را دوباره بررسی کنید.

۱۰. فایل همکاری و قرارداد را مثل یک فایل عادی باز نکنید

ZIP، فایل اجرایی، سند دارای Macro یا لینک دانلود ناشناس ممکن است برای سرقت اطلاعات یا نصب بدافزار استفاده شود.

  • دامنه ایمیل برند را بررسی کنید.
  • نام فرد را از مسیر رسمی شرکت تأیید کنید.
  • برای مشاهده «قرارداد» اطلاعات Login شبکه اجتماعی را وارد نکنید.
  • نرم‌افزار یا افزونه ناشناخته را برای همکاری نصب نکنید.

۱۱. خود حساب فرستنده را هم بررسی کنید

نام شبیه برند با یک حرف متفاوت، محتوای کپی‌شده، فعالیت غیرعادی، لینک مشکوک و درخواست اطلاعات محرمانه می‌توانند نشانه خطر باشند؛ اما ظاهر خوب یا تعداد فالوور هم اعتبار قطعی ایجاد نمی‌کند.

راهنمای شناسایی پیج فیک در اینستاگرام را مطالعه کنید.

۱۲. اگر فقط روی لینک کلیک کرده‌اید چه کار کنید؟

اگر هیچ رمز یا کدی وارد نکرده‌اید، چیزی نصب نکرده‌اید و مجوزی نداده‌اید، وضعیت با زمانی که اطلاعات ورود را تحویل داده‌اید یکسان نیست. بااین‌حال:

  • صفحه را ببندید و اطلاعاتی وارد نکنید.
  • فایل دانلودشده را اجرا یا باز نکنید.
  • دانلودها و مجوزهای جدید مرورگر را بررسی کنید.
  • مرورگر و سیستم‌عامل را به‌روز نگه دارید.
  • فعالیت حساب و Loginهای ناشناس را بررسی کنید.

اگر صفحه از شما اجازه اتصال ابزار، سرویس یا اپ خواسته است، مجوزهای اپلیکیشن اینستاگرام را هم بازبینی کنید.

۱۳. اگر رمز Instagram را وارد کرده‌اید، سریع عمل کنید

کنجو: رمز رو وارد کردم ولی هنوز اکانتم دست خودمه؛ یعنی مشکلی نیست؟

یارک: منتظر نشو. رمز را از یک دستگاه امن عوض کن و نشست‌ها، ایمیل متصل و 2FA را همان موقع بررسی کن.

  1. رمز Instagram را از یک دستگاه قابل اعتماد تغییر دهید.
  2. اگر همان رمز یا رمز مشابه را برای ایمیل استفاده کرده‌اید، رمز ایمیل را هم عوض کنید.
  3. Where you're logged in یا Login activity را بررسی و نشست ناشناس را خارج کنید.
  4. 2FA را فعال یا بازتنظیم کنید.
  5. Backup Codes جدید بگیرید و قبلی‌ها را دیگر قابل اعتماد فرض نکنید اگر افشا شده‌اند.
  6. اپ‌ها و سرویس‌های متصل را بررسی کنید.
  7. ایمیل و شماره متصل به حساب را کنترل کنید.
  8. پست، دایرکت یا تغییر ناشناخته را بررسی کنید.

برای نشست‌ها، نحوه اطلاع از ورود دیگران را بررسی کنید.

اگر کد برای شما نمی‌رسد یا درخواست‌های مشکوک باعث سردرگمی شده، راهنمای کد تأیید اینستاگرام را بررسی کنید.

۱۴. اگر کد SMS، Authenticator یا Backup Code را داده‌اید

این وضعیت را فوری در نظر بگیرید، چون کد ممکن است برای تکمیل ورود استفاده شده باشد.

  • رمز را فوراً تغییر دهید.
  • نشست‌های فعال را بررسی کنید.
  • 2FA را بازتنظیم کنید.
  • Backup Codes جدید تولید کنید.
  • ایمیل متصل را امن کنید.
  • حساب‌های Meta یا Facebook متصل را بررسی کنید.

۱۵. اگر از حساب خارج شده‌اید یا اطلاعات حساب تغییر کرده است

از مسیر رسمی بازیابی Instagram استفاده کنید. آدرس instagram.com/hacked برای سناریوهای هک یا از دست‌دادن دسترسی ارائه شده است. اگر ایمیلی درباره تغییر آدرس ایمیل حساب دریافت کرده‌اید، آن را با Recent emails و راهنمای رسمی بازیابی مقایسه کنید.

به افرادی که در دایرکت یا پیام‌رسان‌ها ادعا می‌کنند با «پنل داخلی» یا ارتباط با کارمند Meta حساب را تضمینی برمی‌گردانند پول ندهید.

۱۶. پیام، حساب یا تبلیغ فیشینگ را گزارش کنید

  • پیام یا حساب مشکوک را Report کنید.
  • در صورت نیاز حساب را Block کنید.
  • برای پیگیری، اسکرین‌شات و اطلاعات پیام را نگه دارید.
  • اگر از نام یک برند واقعی سوءاستفاده شده، از مسیر رسمی به آن برند اطلاع دهید.
  • اگر اطلاعات بانکی یا کارت را وارد کرده‌اید، سریع با بانک یا ارائه‌دهنده پرداخت تماس بگیرید و اقدامات امنیتی پیشنهادی آن‌ها را انجام دهید.

۱۷. برای ادمین‌ها و تیم پیج سیاست امنیتی داشته باشید

  • رمز را در گروه یا پیام‌رسان ارسال نکنید.
  • دسترسی‌ها را تا جای ممکن از روش‌های رسمی مدیریت کنید.
  • 2FA برای افراد دارای دسترسی فعال باشد.
  • مسئول تأیید همکاری‌ها و فایل‌های خارجی مشخص باشد.
  • هیچ همکاری‌ای نیازمند ارسال OTP یا Backup Code نیست.
  • پس از خروج همکار، دسترسی‌ها بازبینی و حذف شوند.
  • سناریوهای فیشینگ به‌صورت دوره‌ای برای تیم مرور شوند.

چک‌لیست نهایی تشخیص پیام مشکوک

قبل از هر اقدام از خودتان بپرسید:

  • پیام سعی می‌کند من را بترساند یا عجله ایجاد کند؟
  • رمز، OTP یا Backup Code می‌خواهد؟
  • دامنه واقعی مقصد چیست؟
  • ایمیل در Recent emails حساب ثبت شده است؟
  • می‌توانم موضوع را بدون لینک پیام از داخل اپ بررسی کنم؟
  • فایل یا نرم‌افزار ناشناس دارد؟
  • وعده «تضمینی» یا دسترسی ویژه می‌دهد؟
  • پول، رمزارز یا اطلاعات بانکی می‌خواهد؟

سوالات متداول

آیا Instagram درباره امنیت حساب دایرکت می‌دهد؟

طبق راهنمای رسمی Meta، Instagram برای مسائل امنیت حساب از طریق Direct Messaging با شما تماس نمی‌گیرد. ایمیل‌های رسمی اخیر را از Recent emails داخل Accounts Center بررسی کنید.

ایمیل security@mail.instagram.com واقعی است؟

این آدرس در راهنمای رسمی بازیابی Instagram برای بعضی ایمیل‌های امنیتی ذکر شده است، اما به‌جای اعتماد صرف به آدرس، همان پیام را در Recent emails حساب هم بررسی کنید.

آیا وجود لوگوی Meta یعنی ایمیل واقعی است؟

خیر. ظاهر، لوگو و نام نمایشی قابل کپی هستند. دامنه، مقصد لینک و ثبت ایمیل در حساب مهم‌ترند.

اگر فقط روی لینک کلیک کرده باشم هک می‌شوم؟

صرف کلیک با واردکردن رمز، نصب فایل یا دادن مجوز یکسان نیست. صفحه را ببندید، چیزی وارد یا نصب نکنید و دانلودها، مجوزها و فعالیت حساب را بررسی کنید.

اگر کد را نداده باشم، حساب حتماً امن است؟

نه الزاماً. اگر Password را در صفحه جعلی وارد کرده‌اید، همان اطلاعات می‌تواند برای ورود استفاده شود و باید سریع رمز را تغییر دهید.

آیا آنتی‌ویروس جلوی همه فیشینگ‌ها را می‌گیرد؟

خیر. بسیاری از حملات فیشینگ فقط از شما می‌خواهند اطلاعات را در یک صفحه جعلی وارد کنید؛ بنابراین بررسی دامنه و رفتار کاربر همچنان ضروری است.

آیا خرید تیک آبی از دایرکت امن است؟

برای تأیید هویت یا سرویس‌های مرتبط با Meta فقط از مسیر رسمی داخل Instagram و Accounts Center استفاده کنید و رمز یا کد ورود را در اختیار فروشنده یا اکانت ناشناس قرار ندهید.

راهنماهای مرتبط خوشه امنیت حساب

جمع‌بندی؛ پیام را از مسیر مستقل راستی‌آزمایی کنید

کنجو: پس بهترین دفاع اینه که روی هیچ لینکی نزنم؟

یارک: مهم‌تر اینه که پیام را مستقل راستی‌آزمایی کنی؛ برای مسائل حساس خودت اپ یا سایت رسمی را باز کن، نه مسیری که فرستنده تعیین کرده.

فیشینگ روی عجله و اعتماد به ظاهر کار می‌کند. برای مسائل امنیتی به Direct مدعی پشتیبانی اعتماد نکنید، ایمیل را از Recent emails داخل حساب بررسی کنید و هیچ‌وقت Password، OTP، Authenticator Code یا Backup Code را برای فرد دیگری ارسال نکنید.

اگر اطلاعاتی وارد کرده‌اید، سرعت مهم است: رمزها را از دستگاه امن تغییر دهید، نشست‌ها و دسترسی‌های متصل را بررسی کنید، 2FA را فعال یا بازتنظیم کنید و اگر دسترسی را از دست داده‌اید از مسیر رسمی بازیابی حساب جلو بروید.

تلگرام واتس اپ

برای اینکه راحت‌تر انتخاب کنید، سرویس‌های ایرانی‌گرام رو ببینید.

دیدن سرویس‌ها

مقالات مرتبط

آخرین مقالات