1750万 Instagram 账号泄露:修复密码重置垃圾邮件
- Aisha Washington

- 6月6日
- 讀畢需時 7 分鐘

如果你的手机最近频繁收到来自Instagram的未经请求的"重置密码"邮件,你并不孤单。你可能也没有疯。
2026年1月,一起重大数据事件登上了网络安全雷达:约1750万个Instagram账户在大规模泄露中曝光。这不是一起悄无声息的背景事件。对许多用户来说,它立即表现为垃圾邮件和未经授权的登录尝试的猛烈浪潮。
截至1月初,Meta尚未发布详细的事后分析,但安全研究人员和Reddit活跃社区的报告已确认了具体细节。由名为"Solonik"的威胁行为者抓取并编译的数据正在暗网上流传。
大多数人的直接反应是对密码感到恐慌。但这次17.5 million Instagram accounts leaked事件的实际情况更为微妙。密码本身仍然安全,但暴露的数据——电子邮件、电话号码和用户ID——制造了一组特定的漏洞,这些漏洞可以说更难管理。
本指南优先考虑用户体验。我们将从垃圾邮件和安全风险的即时解决方案开始,然后转向事件发生的技术细节。
阻止垃圾邮件:管理17.5 Million Instagram Accounts Leaked的后果

这次泄露最明显的症状是无休止的"重置密码"通知循环。机器人正在使用泄露的电子邮件列表来轰炸Instagram的登录页面,从而触发系统向账户所有者发送电子邮件。
即使你启用了双因素身份验证(2FA),你仍然会收到这些邮件,因为它们是在登录成功之前触发的。这是登录流程的一个功能,而不是你的2FA失败。然而,它会使你的收件箱无法使用,并造成"警报疲劳",你最终可能会错过真正的安全警告。
"别名"方法消除垃圾邮件
根据用户报告和社区讨论中分享的成功缓解策略,消除这些特定通知而不删除账户的唯一方法是更改唯一标识符:你的电子邮件。
你不需要放弃主要电子邮件提供商。如果你使用Gmail或类似服务,可以使用"加号别名"技巧。
创建唯一标签: 如果你的电子邮件是john.doe@gmail.com,请将你的Instagram联系邮箱更改为john.doe+instagram2026@gmail.com。
在Instagram中更新: 前往你的个人资料设置并更新联系信息。
结果: Instagram会将其视为"新"电子邮件,并将通知发送到那里。机器人根据旧的泄露数据库(原始john.doe@gmail.com)工作,将继续攻击旧地址。
过滤: 你现在可以在收件箱中设置过滤器,自动删除或归档发送到主地址的密码重置邮件,同时保持+instagram2026地址用于合法警报。
验证真实性
随着数百万垃圾邮件四处传播,很难区分真正的安全警报和试图利用恐慌的虚假网络钓鱼尝试。
用户指出了一个可靠的方法来检查通知是否真实。不要点击邮件中的链接。而是打开Instagram应用并导航至:Accounts Center > Password and Security > Recent Emails。
如果你收到的邮件未在此日志中列出,则是网络钓鱼尝试。如果已列出,则是合法的系统通知——可能是由运行17.5 million Instagram accounts leaked数据库的机器人触发的。
基本安全:超越密码

泄露的JSON和TXT文件包含与用户ID和全名映射的电话号码。这种特定组合是SIM交换攻击的燃料。在SIM交换中,攻击者使用你的个人详细信息来说服你的移动运营商将你的号码转移到他们控制的新SIM卡上。一旦他们拥有你的号码,他们就可以拦截基于SMS的双因素身份验证代码。
远离SMS 2FA
如果你目前通过短信接收2FA代码,你就很脆弱。泄露的数据为攻击者提供了针对你的移动运营商账户所需的确切信息。
行动计划:
下载身份验证器应用: 社区推荐强烈支持独立应用而非SMS。Aegis(Android)和Raivo或Ente(iOS)因其开源性质和加密备份而备受青睐。2FAS和Proton Pass也因易用性而获得高度评价。
禁用SMS验证: 进入Instagram的安全设置。
启用基于应用的身份验证: 使用你选择的应用扫描QR码。
保存备份代码: Instagram将提供一组静态备份代码。打印或写下这些代码。不要将它们保存在你用于Instagram的同一设备的数字笔记中。
通过从安全等式中移除你的电话号码,你可以消除17.5 million Instagram accounts leaked数据集中该数据点的价值。
分析泄露:究竟发生了什么?

要了解17.5 million Instagram accounts leaked的范围,我们必须查看攻击的机制。这不是黑客突破Meta防火墙并窃取加密密码数据库的泄露。
API抓取与黑客攻击
此事件被归类为"API泄露"或抓取事件。
抓取涉及使用自动化脚本查询平台的面向公众的应用程序编程接口(API)。攻击者可能发现了Instagram速率限制(阻止你过快请求数据的系统)中的漏洞。
通过向API提供大量电话号码或电子邮件地址列表,攻击者可以询问:"这个号码属于用户吗?如果是,请告诉我他们的用户名和ID。"
由于API保护失败,系统顺从地回答了数百万次。威胁行为者Solonik将这些答案编译成现在可供出售或下载的数据集。这种区别很重要,因为它解释了为什么密码没有被泄露。API从未设计为提供密码,只提供个人资料数据。
谁受到了影响?
受害者的随机性支持抓取理论。泄露包括:
活跃账户。
多年未使用的"死"账户。
私人账户(尽管通常暴露的数据较少)。
已删除的账户(如果数据保留在服务器端或在删除前被抓取)。
数据转储日期约为2024年底,这意味着如果你非常最近更改了号码或电子邮件,你可能安全。然而,对于绝大多数人来说,数据足够新,足以让诈骗者采取行动。
暴露元数据的长期风险

当我们听到"没有密码泄露"时,我们往往会放松。这是一个错误。在现代网络安全中,元数据(关于你的信息)往往比凭证更具破坏性。
社会工程
有了你的姓名、号码、电子邮件和位置历史(某些记录中包含),诈骗者可以构建一个非常有说服力的人设。
期待来自"Instagram支持"或"Meta安全"的电话。他们会验证你的姓名和电子邮件(因为他们有列表)以获得你的信任。然后,他们会索要你刚刚收到的2FA代码,声称"以保护你的账户"。如果你给他们那个代码,他们就会接管账户。这就是17.5 million Instagram accounts leaked如何演变为个人账户接管,即使没有密码。
垃圾邮件海啸
最持久的烦恼将是电子邮件垃圾邮件。由于数据集是公开的,不仅仅是Solonik在使用它。低级垃圾邮件发送者将下载列表发送通用营销垃圾、银行网络钓鱼链接和恶意软件投放。
这就是为什么通过别名隔离你的Instagram电子邮件是数字卫生的一项战略举措,而不仅仅是快速修复。
Meta有责任吗?
一个安全的系统应该检测到单个IP地址或ID集群请求1750万用户的信息。它应该立即限制或禁止这些请求。事实上,一个行为者能够在不触发关闭的情况下提取如此大量的数据,这表明Meta的反抓取基础设施存在盲点。
虽然抓取很难完全阻止(因为它模仿合法流量),但这里的数据量——1750万条记录——表明存在重大的运营疏忽。
未来证明你的数字身份
17.5 million Instagram accounts leaked事件是一个严厉的提醒:你不能依赖服务提供商来保护你的联系信息私密。
如果你仍在将同一电子邮件地址用于银行、社交媒体和随机新闻通讯注册,你就是在制造单点故障。
未来的可行步骤:
数据隔离: 为高安全账户(银行)和低安全账户(社交媒体)使用不同的电子邮件。
虚拟电话号码: 对于需要电话号码但不需要高安全性的服务,考虑使用VoIP号码(如Google Voice)而不是你的主要SIM号码。这可以保护你的真实号码免受抓取列表的影响。
警惕: 将来自科技巨头的每封未经提示的电子邮件视为潜在威胁。始终在应用内验证,切勿通过邮件链接。
泄露已经发生。数据已经泄露。你无法从互联网上清除你的信息,但通过改变你的漏洞配置文件——切换到基于应用的身份验证并细分你的电子邮件——你可以让自己变得太难对付,以至于普通黑客懒得理会。
常见问题

问:17.5 million Instagram accounts leaked泄露是否包含用户密码?
不,泄露的数据集包含JSON和TXT文件,其中包含用户ID、电子邮件、电话号码和全名等元数据。密码不是抓取数据的一部分,因此你当前的密码在技术上仍然安全,尽管更改密码始终是一个好的预防措施。
问:如果我没有要求,为什么我会收到密码重置邮件?
机器人正在将泄露的电子邮件地址输入Instagram的"忘记密码"表单。这会触发Instagram的系统向你发送电子邮件。黑客无法通过这种方式访问你的账户,除非你点击链接或给他们代码,但他们这样做是为了骚扰你或诱骗你点击网络钓鱼链接。
问:启用双因素身份验证(2FA)会停止重置邮件吗?
不会,2FA保护登录过程,而不是"忘记密码"请求。任何知道你电子邮件的人都可以请求重置。但是,2FA对于防止他们在猜测你的密码后实际登录至关重要。
问:我如何判断Instagram邮件是真实的还是虚假的?
打开你的Instagram应用并前往设置 > 安全 > 来自Instagram的邮件。此日志显示Meta在过去14天内发送的每封官方邮件。如果你收到的邮件不在该列表中,则是网络钓鱼尝试。
问:在此泄露后,使用SMS进行Instagram验证安全吗?
有风险。由于电话号码是泄露的一部分,攻击者可以使用SIM交换攻击针对你。强烈建议切换到身份验证器应用(如Aegis、2FAS或Google Authenticator),这些应用不依赖你的移动运营商。
问:我可以从泄露的数据库中删除我的数据吗?
一旦数据发布到暗网或黑客论坛,就无法有效删除。数据很可能已被多次复制和共享。你最好的防御是更改与你的账户关联的凭证(电子邮件/电话),以便泄露的数据变得过时。


