Je opent Instagram en je bent uitgelogd. Het e-mailadres van het account is gewijzigd, en de “stuur een herstellink”-knop stuurt die link naar een adres dat niet van jou is. Frustrerend, maar niet hopeloos: Meta heeft voor exact deze situatie vaste herstelroutes. Het belangrijkste dat je moet begrijpen: dit is een race. Elke minuut dat de aanvaller het account heeft, kan hij je volgers, je DM-geschiedenis en je accountnaam misbruiken om hún kennissen op te lichten.
Nu doen
- Beveilig eerst je e-mail. Bijna elke accountovernames begint bij (of keert terug via) je e-mail. Log in op je mail, wijzig het wachtwoord vanaf een schoon apparaat, trek alle sessies in en zet MFA aan. Krijg je je mail zelf niet meer binnen, begin dan daar: dan pas kun je de rest terugveroveren.
- Ga naar de officiële herstelpagina. Voor Instagram is dat instagram.com/hacked (“Ik kan mijn account niet bereiken” enzovoorts). Niet via een link uit een mailtje of DM, want ook nep-“hersteldiensten” zitten in de zoekresultaten.
- Volg de verificatie. Instagram vraagt meestal om een video-selfie of e-mail- of sms-verificatie aan het adres en nummer waarmee het account ooit is aangemaakt. Verstuur precies wat er gevraagd wordt, en niet meer. Een afgekeurde poging mag je na enige tijd herhalen.
- Ben je binnen: sluit de deur. Wijzig het wachtwoord, controleer of jouw e-mail en telefoonnummer weer op het account staan (Accountcentrum, Accountgegevens), trek alle sessies in (Accountcentrum, Wachtwoorden en beveiliging, Waar ben je aangemeld) en verwijder apps en websites die toegang hebben gekregen.
- Check de fraudeschilden. Zet tweestapsverificatie aan, en herstel eventueel de verbonden authenticatie-app: die is bij de overname losgekoppeld.
- Waarschuw je omgeving. Kort en eerlijk: “Mijn account was even overgenomen. Als je gisteren een DM van mij kreeg met een link, vertrouw hem niet.”
Wat er gebeurd is
Hoe kwam iemand binnen? In de praktijk bijna nooit via een “hack” van Meta zelf, maar via een van deze drie deuren: je wachtwoord stond in een datalek en was elders hergebruikt; je voerde je gegevens in op een nep-inlogpagina die je via een DM of advertentie bereikte (phishing); of je gaf een verificatiecode door die “van support” kwam. De aanvaller wijzigde daarna het e-mailadres en activeerde zijn eigen MFA, zodat jij met alleen een wachtwoord niet meer terugkon. Dat laatste detail verklaart waarom de officiële herstelflow met video-verificatie bestaat: het is de enige controle die een overnemer niet kan namaken.
Herstel en nazorg
- Laat je DM-geschiedenis even de revue passeren. Verstuurde berichten van de aanvaller kun je niet intrekken, wel waarschuwen.
- Controleer betaalmethoden en gekoppelde diensten. Zat er een advertentiebudget of betaalkaart op het account, controleer dan de transacties.
- Was je e-mail het echte slachtoffer? Dan loont het om ook de e-mailvariant van dit stappenplan te lezen.
Zo voorkom je een round two
- Een uniek wachtwoord voor elk account, in een wachtwoordmanager.
- MFA via authenticator-app of wachtwoordmanager, plus de terughaalcodes veilig opgeborgen (papier in een la is prima).
- Weiger inloggen via “een vriend stuurt me een code”: codes deel je met niemand, ook niet met “support”.
- Vertrouw geen enkele “Instagram-support”-DM met een blauw vinkje dat er niet echt een is: bedrijven rekruteren geen accounttoegang via DM’s.
Veelgestelde vragen
Instagram reageert niet op mijn verzoek. Wat nu?
De video-verificatie kan meerdere pogingen kosten. Kies geen “hulpdiensten” die in zoekresultaten een vast bedrag vragen: die horen er niet bij en verkopen soms hergebruikte instructies. Geduld bij de officiële route is vervelend, maar de enige die niet nog eens misbruikt.
De aanvaller postte dingen onder mijn naam. Kan ik dat laten verwijderen?
Als je het account terughebt, kun je de berichten verwijderen. Is de overname nog actief, dan kun je het account rapporteren als gehackt; dat bevordert de blokkade van het misbruik.
Was dit dan phishing of een datalek?
Beide kansen bestaan; wat het was, zie je vaak aan de eerdere signalen van je account (inlogs uit verre landen: phishing of gelekt wachtwoord; lokale mails die jij niet stuurde: e-mail gekaapt). Beide routes beschermen je hetzelfde: uniek wachtwoord, MFA, schone sessies.