در یکی از بزرگترین رخدادهای امنیت سایبری اخیر، اطلاعات شخصی حدود ۱۷٫۵ میلیون کاربر اینستاگرام در سطح جهانی فاش شده و هماکنون در دارک وب در حال معامله است.
بر اساس بررسیهای پژوهشگران امنیت سایبری، این نشت داده شامل یک مجموعه ارتباطی گسترده است که کاربران را در معرض خطراتی مانند سرقت هویت، فیشینگ هدفمند و حملات مهندسی اجتماعی قرار میدهد.
افشای دادهها از طریق نشت API
به گزارش منابع امنیتی، این پایگاه داده در ابتدای هفته جاری توسط فردی با نام مستعار «Solonik» در یکی از فرومهای شناختهشده هکری منتشر شده است. این مجموعه با عنوان
“INSTAGRAM.COM 17M GLOBAL USERS — 2024 API LEAK”
در قالب فایلهای JSON و TXT ارائه شده و ادعا میشود شامل ۱۷٫۵ میلیون رکورد است.
بر اساس اطلاعات منتشرشده، دادهها در اواخر سال ۲۰۲۴ و از طریق یک نشت API به دست آمدهاند. مهاجمان با دور زدن برخی محدودیتهای امنیتی، اقدام به استخراج خودکار دادهها (Data Scraping) از پروفایلهای عمومی کاربران کردهاند.
چه اطلاعاتی افشا شده است؟
پایگاه داده فاششده فراتر از نام کاربری بوده و شامل اطلاعات حساسی از جمله موارد زیر است:
- نام و نام خانوادگی
- نام کاربری اینستاگرام
- آدرس ایمیل تأییدشده
- شماره تلفن
- شناسه کاربری (User ID)
- کشور و اطلاعات مکانی محدود
نمونههای منتشرشده از دادهها نشان میدهد این اطلاعات معتبر بوده و امکان پروفایلسازی دقیق کاربران را برای مجرمان سایبری فراهم میکند.
خطرات فعلی برای کاربران
پس از انتشار این دادهها، گزارشهای متعددی از افزایش درخواستهای مشکوک بازیابی رمز عبور توسط کاربران اینستاگرام ثبت شده است. هرچند در این نشت، رمزهای عبور افشا نشدهاند، اما ترکیب ایمیل و شماره تلفن میتواند برای حملاتی مانند:
- تعویض سیمکارت (SIM Swap)
- فریب کاربران برای دریافت کدهای تأیید دومرحلهای (2FA)
- جعل هویت پشتیبانی اینستاگرام
کاملاً کافی باشد.
کارشناسان تأکید میکنند این رخداد بیشتر بهعنوان استخراج داده از رابطهای عمومی طبقهبندی میشود و نه نفوذ مستقیم به سرورهای اصلی اینستاگرام. با این حال، گستردگی نشت نشان میدهد ضعف در محدودسازی درخواستها یا کنترلهای حریم خصوصی API وجود داشته است.
واکنش رسمی
تا تاریخ ۱۰ ژانویه ۲۰۲۶، شرکت Meta بهعنوان مالک اینستاگرام، واکنش رسمی نسبت به این نشت داده گسترده منتشر نکرده است.
توصیههای امنیتی
متخصصان امنیت سایبری به کاربران اینستاگرام توصیه میکنند:
- احراز هویت دومرحلهای را با اپلیکیشنهای تأیید هویت (نه پیامک) فعال کنند
- به ایمیلها یا پیامهای بازیابی رمز عبور که درخواست آنها را ندادهاند، توجه نکنند
- تنظیمات حریم خصوصی حساب خود را بازبینی کنند




پیوستن به گفتگو