Siden onsdag i forrige uke har Instagram-brukere over hele verden mottatt e-poster der de oppfordres til å tilbakestille passordet sitt – uten å be om det. E-postene kom fra Instagrams offisielle avsenderadresse, noe som fikk mange til å frykte at kontoen deres hadde blitt hacket.
Instagram har nå bekreftet at dette var en feil. «Vi har løst et problem som gjorde det mulig for en ekstern part å be om tilbakestilling av passord for noen brukere», skriver Instagram på X, og legger til at det ikke var noe brudd på selskapets systemer. Brukere kan trygt ignorere e-postene, forsikrer Instagram.
We fixed an issue that let an external party request password reset emails for some people. There was no breach of our systems and your Instagram accounts are secure.
You can ignore those emails — sorry for any confusion.
— Instagram (@instagram) January 11, 2026
17,5 millioner kontoer på avveie
Hendelsen skjer imidlertid samtidig med en annen nyhet som vekker bekymring. Sikkerhetsselskapet Malwarebytes rapporterer at data fra rundt 17,5 millioner Instagram-kontoer nå deles fritt på hackerfora på det mørke nettet. Den lekkede informasjonen inkluderer brukernavn, e-postadresser, telefonnumre og i noen tilfeller fysiske adresser, ifølge Malwarebytes. Passord er ikke en del av lekkasjen.
Ifølge Malwarebytes stammer informasjonen fra en sårbarhet i Instagrams API fra 2024. En bruker med aliaset «Solonik» delte datasettet gratis på hackerforumet BreachForums den 7. januar.
Meta, som eier Instagram, har ikke bekreftet lekkasjen og benekter at det har skjedd et innbrudd i selskapets systemer.
Cybercriminals stole the sensitive information of 17.5 million Instagram accounts, including usernames, physical addresses, phone numbers, email addresses, and more. pic.twitter.com/LXvjjQ5VXL
— Malwarebytes (@Malwarebytes) January 9, 2026
Vurder å aktivere tofaktorverifisering
Sikkerhetseksperter anbefaler at Instagram-brukere aktiverer tofaktorverifisering hvis de ikke allerede har gjort det. Dette gjøres under Innstillinger > Kontosenter > Passord og sikkerhet i appen. Her kan du velge å bruke en autentiseringsapp som Google Authenticator eller Microsoft Authenticator i stedet for SMS-koder, som generelt anses for å være sikrere.
Den lekkede informasjonen kan potensielt brukes til phishing-angrep, der svindlere utgir seg for å være Instagram for å lure brukere til å oppgi påloggingsinformasjonen sin.
