طبق گزارش سالانهی Verizon دربارهی نقض دادهها در سال ۲۰۲۶، ۶۲ درصد از تمام حملات هک ریشه در «عامل انسانی» دارند — یعنی نه یک آسیبپذیری فنی پیچیده، بلکه یک کلیک اشتباه، یک رمز عبور تکراری، یا یک کد تأیید که با اعتماد به اشتباه به کسی داده شده. حسابهای شبکهی اجتماعی، بهخاطر ارزش بالایشان (دسترسی به مخاطبان، اطلاعات شخصی، و گاهی حتی درآمد)، از محبوبترین اهداف این نوع حملات هستند. در این راهنما، روشهای رایج هک هرکدام از پلتفرمهای اصلی، و مهمتر از همه، اقدامات عملی برای پیشگیری و بازیابی را بررسی میکنیم.
چرا حسابهای شبکهی اجتماعی اینقدر هدف قرار میگیرند؟
اکثر مالکیتهای ربودهشده (Account Takeover) نتیجهی یک اکسپلویت جادویی و پیچیده نیستند؛ آنها معمولاً با یکی از این چهار روش ساده شروع میشوند: صفحات ورود جعلی، رمزهای عبور تکراری از یک نشت اطلاعاتی دیگر، دسترسی پرریسک اپلیکیشنهای شخصثالث، یا یک کد ششرقمی که در یک چت بهاشتباه بهاشتراک گذاشته شده. برای یک حساب کاری یا برند، یک هک موفق میتواند به کلاهبرداری، تبلیغ اسکمهای ارز دیجیتال در پیام مستقیم، یا فیشینگ گسترده از طریق اعتبار همان حساب منجر شود.
روشهای رایج هک در هر پلتفرم
اینستاگرام: فیشینگ و ربودن نشست (Session Hijacking)
فیشینگ همچنان رایجترین راه ورود مهاجمان به اینستاگرام است — از طریق صفحات ورود جعلی، ایمیلها و پیامهای مستقیم که ظاهر رسمی دارند اما دامنهشان جعلی است. روش دیگر، ربودن نشست فعال روی یک دستگاهی است که از قبل وارد حساب شده؛ یعنی مهاجم نیازی به رمز عبور یا کد تأیید ندارد، فقط باید به یک نشست باز دسترسی پیدا کند.
تلگرام: سوءاستفاده از ورود با QR کد
طبق تحقیقات شرکت امنیتی CYFIRMA در بهمنماه ۱۴۰۴، مهاجمان بهطور فعال از قابلیت ورود با QR کد و درخواستهای تأیید تلگرام برای هک گستردهی حسابها از طریق ربودن نشست و سرقت اعتبار سوءاستفاده میکنند. ترفند رایج این است که یک QR کد مخرب (که در واقع صفحهی ورود واقعی تلگرام را روی سرور مهاجم نمایش میدهد) برای قربانی ارسال میشود؛ بهمحض اسکن آن با اپلیکیشن تلگرام، حساب کاربر بلافاصله روی دستگاه مهاجم هم فعال میشود. راه سادهتر دیگر هم دسترسی فیزیکی به یک گوشی باز و بدون قفل است که تلگرام روی آن نصب است.
واتساپ و پلتفرمهای دیگر (X، فیسبوک، تیکتاک)
الگوی مشابهی در همهی این پلتفرمها دیده میشود: صفحات ورود جعلی، درخواستهای فوری و اضطراری («حسابت مسدود میشود، همین الان کد رو بفرست»)، و دسترسی برنامههای شخصثالثی که زمانی به حساب متصل کرده بودید و فراموششان کردهاید.

اقدامات پیشگیرانه؛ چطور از ابتدا هک نشویم؟
۱. رمز عبور یکتا و مدیریتشده
هرگز از یک رمز عبور مشترک برای چند شبکهی اجتماعی استفاده نکنید. اگر یکی از آن سرویسها در یک نشت اطلاعاتی قرار بگیرد، مهاجمان همان ترکیب ایمیل/رمز عبور را روی دهها پلتفرم دیگر هم امتحان میکنند (حملهای که به آن Credential Stuffing گفته میشود). استفاده از یک مدیر رمز عبور برای ساخت و نگهداری رمزهای طولانی و یکتا، سادهترین قدم پیشگیرانه است.
۲. احراز هویت دومرحلهای؛ اما نه با پیامک
فعالکردن احراز هویت دومرحلهای (2FA) ضروری است، اما نوع آن اهمیت زیادی دارد: کد پیامکی در برابر حملاتی مثل سیمسواپینگ (انتقال شمارهی شما به سیمکارت مهاجم) یا رهگیری پیام آسیبپذیر است. ترجیحاً از یک اپلیکیشن احراز هویت (مثل Google Authenticator) یا در صورت امکان، پسکی (Passkey) استفاده کنید — روشی که حتی اگر رمز عبورتان هم لو برود، همچنان امن باقی میماند.
۳. بازبینی منظم اپلیکیشنهای متصل و نشستهای فعال
هر پلتفرم بخشی برای مشاهدهی «برنامههای متصل» و «نشستهای فعال / دستگاههای واردشده» دارد. بسیاری از کاربران سالها پیش یک اپلیکیشن شخصثالث را به حسابشان وصل کردهاند و کاملاً فراموشش کردهاند — دقیقاً همان دسترسیهای فراموششدهای که مهاجمان از آنها سوءاستفاده میکنند. توصیه میشود هر چند ماه یکبار این بخش را بررسی و دسترسیهای ناشناس یا غیرضروری را لغو کنید.
۴. هرگز کد تأیید را با کسی به اشتراک نگذارید
هیچ پلتفرم یا پشتیبانی معتبری هرگز از طریق پیام مستقیم یا تماس از شما نمیخواهد کد ششرقمیتان را ارسال کنید. اگر چنین درخواستی دریافت کردید — حتی اگر از طرف یک «دوست» یا حساب رسمینما باشد — قطعاً فیشینگ است.
۵. ایمیل بازیابی خودش را هم امن نگه دارید
ایمیلی که برای بازیابی حسابهای شبکهی اجتماعی استفاده میکنید، باید خودش هم رمز عبور یکتا و احراز هویت دومرحلهی قوی داشته باشد؛ چون اگر مهاجم به آن ایمیل دسترسی پیدا کند، عملاً کلید تمام حسابهای دیگرتان را هم در اختیار دارد.
علائم هشداردهندهی هک شدن
- ورود ناموفق یا موفق از دستگاه یا موقعیت مکانی ناشناس (اکثر پلتفرمها این را اعلان میکنند)
- تغییر ناگهانی ایمیل، شماره تلفن یا نام کاربری بدون اقدام شما
- پیامهای ارسالیای که خودتان نفرستادهاید، بهخصوص لینکهای مشکوک برای دنبالکنندگانتان
- عدم امکان ورود با رمز عبور همیشگی
مراحل عملی بازیابی حساب هکشده
اگر متوجه شدید حسابتان هک شده، این مراحل را بلافاصله و بهترتیب انجام دهید:
۱. ایمیل مرتبط را ایمن کنید
اگر هنوز به ایمیل بازیابی دسترسی دارید، ابتدا رمز عبور همان ایمیل را عوض کنید — چون کدهای بازیابی معمولاً از طریق همان ایمیل ارسال میشوند.
۲. از فرآیند رسمی همان پلتفرم استفاده کنید
مستقیماً به فرم رسمی «حساب من هک شده» در اپلیکیشن یا سایت رسمی پلتفرم مراجعه کنید — نه لینکهایی که در جستوجوی گوگل، تبلیغات، یا پیامهای ناخواسته پیدا میکنید. اکثر پلتفرمها هویت شما را با ایمیل/شمارهی قدیمی، مدرک شناسایی، یا حتی یک ویدیوی سلفی کوتاه که با تصاویر قبلی پروفایل مطابقت داده میشود، تأیید میکنند.
۳. پس از بازگشت دسترسی، فوراً این کارها را انجام دهید
- رمز عبور را عوض کنید
- ایمیل و شماره تلفنی که مهاجم اضافه کرده حذف کنید
- تمام نشستهای فعال را از تمام دستگاهها خارج کنید — فقط عوضکردن رمز عبور کافی نیست، چون نشستهای باز مهاجم ممکن است همچنان فعال بمانند
- هر اپلیکیشن یا حساب متصل ناشناسی را قطع کنید
- احراز هویت دومرحله را دوباره با کدهای پشتیبان تازه فعال کنید
- به دنبالکنندگانتان دربارهی احتمال پست یا پیامهای جعلی در دورهی هک هشدار دهید
هشدار مهم: مراقب کلاهبرداران «سرویس بازیابی» باشید
نکتهای که باید با احتیاط جدی به آن توجه کرد: در جستوجوی راهحل برای حساب هکشده، ممکن است به وبسایتها یا پیامهایی برخورد کنید که ادعا میکنند «متخصص بازیابی حرفهای» هستند و از طریق تلگرام یا واتساپ تماس میگیرند و درخواست هزینه یا اطلاعات ورود میکنند. اینها تقریباً همیشه کلاهبرداری هستند. بازیابی حساب فقط از طریق کانال رسمی خود پلتفرم (مثلاً instagram.com/hacked) امکانپذیر است و کاملاً رایگان است؛ هیچ شرکت یا فردی نمیتواند «تضمین» بازگرداندن سریعتر حساب شما را در ازای پول بدهد.
جمعبندی
امنیت حسابهای شبکهی اجتماعی، مثل هر نوع امنیت دیجیتال دیگری، یک اقدام یکباره نیست بلکه یک عادت مداوم است: رمز عبور یکتا برای هر پلتفرم، احراز هویت دومرحلهای مقاوم (نه پیامکی)، بازبینی دورهای دسترسیهای متصل، و هوشیاری دائمی در برابر درخواستهای فوری برای اشتراکگذاری کد تأیید. اگر با وجود همهی این اقدامات باز هم هک شدید، سریع عمل کنید، فقط از کانال رسمی همان پلتفرم اقدام کنید، و از هر سرویس واسطهای که ادعای بازیابی تضمینی در ازای پول دارد، بهطور کامل دوری کنید.
آی تی گیم اخبار فناوری، تکنولوژی و بازی

اینستاگرام: فیشینگ و ربودن نشست (Session Hijacking)
۱. ایمیل مرتبط را ایمن کنید