Измамата с „линк за верификация“ е фишинг. Пише ви уж Instagram, Meta или TikTok, че ви очаква синя отметка, партньорство или обжалване на нарушение, а линкът води към фалшива страница за вход, която краде паролата и кода ви за потвърждение. Платформите никога не изпращат такива предложения в лични съобщения. Ако вече сте въвели данните си, имате броени минути. Сменете паролата, прекратете чуждите сесии и минете през официалния поток за хакнати акаунти.

Механизмът зад измамата

Вариантите изглеждат различно на пръв поглед, но следват почти една и съща последователност.

  1. Получавате лично съобщение, имейл или коментар. В него пише, че акаунтът ви е одобрен за синя отметка, че е засечено нарушение на авторски права и имате 24 часа за обжалване, или че марка иска платено партньорство с вас. Тонът почти винаги смесва награда или заплаха със спешност.
  2. Линкът отваря страница, копирана почти пиксел по пиксел от истинската. Логото, шрифтовете и дори текстът за поверителност са същите. Адресът обаче е чужд. Вместо instagram.com виждате нещо като instagram-verify-badge.com, meta-support-help.net, или пък съкратен линк, който скрива крайния адрес.
  3. Въвеждате имейл и парола, а страницата иска и шестцифрения код „за потвърждение“. Това е кодът от двуфакторната ви автентикация и в момента, в който го въведете, той вече е стигнал до измамника, защото той влиза в акаунта ви с истинската ви парола.
  4. За минути имейлът и телефонът към акаунта са сменени, сесиите ви прекъснати, а профилът често преименуван. После следват съобщения до контактите ви със същата примамка или искане на откуп към самите вас.

Целият цикъл от клика до загубата на достъп отнема под десет минути.

Признаците, които издават фалшивото съобщение

  • Платформата пише първа в лични съобщения. Instagram, Meta и TikTok общуват през известия в приложението и през имейл от собствените си домейни, а не през профили като „Meta Support Team 2026“.
  • Адресът не е точният домейн. Истинските са instagram.com, facebook.com, tiktok.com и поддомейните им, а всичко с добавено тире, дума или друго окончание принадлежи на някой друг. На телефон задръжте пръст върху линка, за да видите пълния адрес, преди да го отворите.
  • Има краен срок. „До 24 часа“, „незабавно“, „последно предупреждение“, докато истинските известия за нарушения стоят в приложението и не изтичат за часове.
  • Иска се код за потвърждение. Кодът от 2FA се въвежда единствено в самото приложение или на официалния сайт при вход, а всяко друго място, което го пита, го краде.
  • Езикът е леко неточен, макар че този признак вече се среща по-рядко, откакто измамниците пишат текстовете си с езикови модели.

Другите варианти на същата измама

Линкът за верификация е само най-популярният вариант. Същият механизъм се среща и в следните форми.

  • Съобщение за нарушение на авторски права, което твърди, че страницата ви ще бъде изтрита до 24 часа заради жалба, с линк за „обжалване“. Играе на страх и е особено ефективно срещу бизнес страници. Истинският сигнал за авторски права изглежда съвсем иначе и се вижда на конкретно място в приложението, вижте сваляне по claim.
  • Покана за реклама или партньорство от името на позната марка, придружена с файл със зловреден софтуер, или с линк, който иска вход с акаунта ви.
  • Покана към Business Manager. Това е истинска функция на Meta, но ако приемете покана от непознат „партньор“, му давате роля във вашите активи. Проверявайте всяка покана в Business Settings, преди да я приемете.
  • Съобщение, че някой е поискал вашето потребителско име и трябва да „потвърдите собственост“. Никоя платформа няма такава процедура.
  • Профил на име „Help Center Team“, който се появява в коментарите под пост, в който се оплаквате от проблем, и предлага помощ в лични съобщения. Истинската поддръжка не работи по този начин.

Всеки от тези варианти преследва една и съща цел. Искат да напуснете платформата през чужд линк и там да въведете данните си, докато всичко истинско се случва вътре в самото приложение.

Ако управлявате акаунти на клиенти

За агенции и фрийлансъри рискът е умножен, защото един успешен фишинг срещу вас дава достъп и до акаунтите на клиентите ви. Като минимум препоръчваме следното.

  • Отделен работен профил за достъпите, без публична видимост.
  • Роли през Business Manager вместо споделени пароли. Пароли по чат не се пращат при никакви обстоятелства.
  • Двуфакторна автентикация на всеки достъп.
  • Веднъж месечно проверка кой до какво има права.

Полезно е да имате и клиентски договор, който урежда предварително кой носи отговорност при пробив.

Ако вече сте кликнали на линка

Следващата стъпка се определя от това докъде сте стигнали.

Само сте отворили страницата, без да въвеждате нищо. Рискът тук е малък. Затворете я, не сваляйте нищо от нея и от предпазливост сменете паролата през самото приложение.

Въвели сте парола, но не и код. Сменете паролата веднага, от приложението или официалния сайт, а после в настройките за сигурност прегледайте активните сесии и прекратете всички непознати. Включете двуфакторна автентикация, ако още я нямате.

Въвели сте и парола, и код, или вече не можете да влезете изобщо. Действайте в следния ред.

  1. Опитайте вход и „Забравена парола“ веднага, защото ако имейлът ви още е закачен към акаунта, ще изпреварите смяната.
  2. Потърсете в пощата си писмо от платформата за променен имейл. Писмата на Instagram и Facebook съдържат линк от типа „secure your account“ или „revert this change“, който връща старата стойност, и този линк работи с дни след смяната.
  3. Минете през официалния поток за хакнати акаунти, instagram.com/hacked или facebook.com/hacked. Там се влиза с потребителско име или стар имейл и се стига до верификация на самоличността, включително видео селфи за акаунти със снимки на лицето ви.
  4. При TikTok използвайте формата за обратна връзка с описание „hacked account“ и данните на профила.
  5. Уведомете последователите си през друг канал, че от профила ви пишат измамници, за да не се хванат и други.

Не плащайте откуп. В случаите, с които сме се сблъсквали, плащането почти никога не връща достъпа. Обикновено само ви маркира като платежоспособна жертва за втори опит.

Как да не се повтори следващият опит

Човешката грешка стои зад повечето пробиви; последните издания на годишния доклад Verizon DBIR я поставят в около две трети от инцидентите. Няколко технически навика намаляват риска сериозно.

  • Двуфакторна автентикация през приложение, като Google Authenticator или Authy, вместо през SMS, защото SMS кодовете са уязвими при дублиране на SIM картата и се въвеждат по инерция във фалшиви страници.
  • Passkey, където платформата го поддържа. Той не може да бъде въведен на фалшив сайт, така че фишингът срещу него не сработва.
  • Уникална парола за всяка платформа, съхранена в мениджър на пароли, така че изтеклата парола от стар форум да не отваря Instagram профила ви.
  • Ревизия на свързаните приложения на всеки няколко месеца, при която изтривате всичко, което вече не ползвате.
  • Каквото и известие да получите, не влизайте през линка в него. Отворете приложението и проверете там, защото истинските известия винаги се виждат и вътре.

Ако профилът вече е откраднат, имейлът е сменен и стандартните форми въртят в кръг, това е точно типът казус, с който работим ежедневно. Опишете ситуацията с колкото можете повече детайли и изпратете я за безплатна оценка. При хакнати акаунти времето има значение, затова отбележете кога точно е станал пробивът.