Meta's AI gaf 20.000 Instagram-accounts aan hackers: zo beveiligt u uw account

Barack Obama in officieel Witte Huis-portret, symbolisch voor de Instagram-hack die zijn account trof in 2026

Photo : Pete Souza / Wikimedia

6 min leestijd 23 juli 2026

Op 31 mei 2026 namen hackers iets opmerkelijks over: de Instagram-accounts van het Witte Huis van Barack Obama, de Amerikaanse Space Force en modehuis Sephora. Niet door wachtwoorden te kraken of malware te installeren, maar door Meta's eigen AI-supportchatbot te vragen de accounts over te dragen. De chatbot werkte mee. Inmiddels zijn meer dan 20.000 Instagram-accounts op deze manier gecompromitteerd, meldt Security.nl. De methode werkt ook tegen gewone gebruikers en Nederlandse bedrijven.

Hoe hackers Meta's eigen AI inzetten

De aanval verliep in drie systematische stappen, die geen geavanceerde technische kennis vereisen.

Stap 1: De aanvallers gebruikten een VPN om hun locatie te verhullen en zo de automatische beveiligingscontroles van Instagram te omzeilen. Instagram vergelijkt normaal het inlogadres met bekende locaties van de gebruiker — de VPN neutraliseerde deze detectie.

Stap 2: Ze openden een gesprek met de Meta AI Support Assistant, de officiële AI-chatbot van Meta voor accountproblemen. Ze identificeerden zich als de rechtmatige eigenaar van het doelaccount en verzochten de bot een nieuw e-mailadres aan het account te koppelen.

Stap 3: De chatbot stuurde een verificatiecode naar het door de hacker opgegeven e-mailadres. De hacker deelde deze code terug met de chatbot. De chatbot toonde vervolgens een knop: "Wachtwoord opnieuw instellen." Toegang verleend — zonder dat het werkelijke wachtwoord van het account ooit nodig was.

Accounts zonder twee-factor-authenticatie (2FA) hadden geen enkele verdediging, concludeerden onderzoekers van cybersecuritybedrijf DoControl in hun analyse van de aanval (gepubliceerd op 1 juni 2026 via 404media.co). De kern van het probleem: de AI-chatbot had te veel bevoegdheden en hanteerde te weinig verificatie. Er was geen menselijke tussenstap bij gevoelige handelingen als het wijzigen van een herstel-e-mailadres.

Het Obama White House-account (@obamawhitehouse, 2,4 miljoen volgers) was al jaren inactief en werd na de overname gebruikt voor politiek geladen berichten. De Handala Hack Team — door het Amerikaanse ministerie van Justitie geïdentificeerd als een frontorganisatie van de Iraanse veiligheidsdienst — claimde de aanval. Instagram stuurde op 3 juni 2026 meldingen naar alle getroffen gebruikers, meldde TechCrunch.

Waarom ook Nederlandse accounts doelwit zijn

De aanvalsmethode is gedocumenteerd, de werkwijze is eenvoudig te herhalen, en de doelwitten zijn niet beperkt tot Amerikanen of politieke figuren.

Elk Instagram-account met een herstel-e-mailadres dat via de AI-chatbot aanpasbaar is, is potentieel kwetsbaar. Dat betekent dat ook Nederlandse webshops, influencers, horeca-ondernemers en freelancers risico lopen — mits zij geen 2FA hebben ingeschakeld.

Dat is een grote groep. Uit internationaal onderzoek blijkt dat minder dan 30 procent van de zakelijke Instagram-gebruikers twee-factor-authenticatie actief heeft. De meeste eigenaren zetten het niet in omdat ze denken dat hun account "niet interessant genoeg" is voor hackers. De aanval via de Meta AI-chatbot weerlegt dat: de aanvallers schaalden massaal op, en het aantrekkelijkste doelwit is simpelweg elk account zonder 2FA — ongeacht de grootte of bekendheid.

Volgens het Nationaal Cyber Security Centrum (NCSC) zijn sociale media-accounts van bedrijven een groeiend doelwit voor geautomatiseerde overnamepogingen. Gemiddeld duurt het herstel van een zakelijk account zonder 2FA drie tot zes weken. In meer dan 40 procent van de gevallen lukt volledig herstel niet wanneer het herstel-e-mailadres al is gewijzigd door de aanvaller.

De aanvalsmethode vereist geen expertise in programmeren of netwerken. Een VPN-verbinding (gratis of goedkoop beschikbaar) en een gesprek met de AI-chatbot zijn voldoende. Dat maakt het aanvalsoppervlak veel breder dan traditionele hackingmethoden.

Voor meer context over hoe vergelijkbare aanvallen werken, lees ook ons artikel over Facebook-phishing en accountovernames voorkomen.

Zo werkt de schade in de praktijk

Stel: u runt een Nederlandse online kledingwinkel met 9.500 Instagram-volgers. U investeert maandelijks €600 in Instagram-advertenties en genereert gemiddeld €4.100 aan omzet via directe links vanuit het platform. Op een maandagochtend in juni 2026 logt u in op Instagram — of probeert dat. Uw wachtwoord werkt niet meer.

Via de Meta AI-chatbot heeft een aanvaller, exact zoals bij het Obama-account, uw herstel-e-mailadres gewijzigd naar een adres dat zij beheren. Uw wachtwoord-resetverzoek gaat naar een inbox waarover u geen controle heeft. Uw zakelijke account — met al uw productfoto's, klantenreviews en advertentiegeschiedenis — is buiten bereik.

Als het herstel zes weken duurt, verliest u in dat scenario:

  • €3.600 aan gemiste advertentie-omzet (zes weken × €600)
  • €24.600 aan gederfde Instagram-omzet (zes weken × €4.100)
  • Reputatieschade als de aanvaller uw account gebruikt voor misleidende berichten naar uw klanten

Als het herstel volledig mislukt, verliest u ook uw opgebouwde volgersbestand van 9.500 mensen, waarvoor u jarenlang hebt geïnvesteerd in content en organische groei.

Dit is geen theoretisch scenario. Sephora — een internationaal modehuis met een professioneel IT-team — had exact dezelfde ervaring op 31 mei 2026. De aanvallers kiezen doelwitten niet op basis van bekendheid, maar op basis van kwetsbaarheid: heeft het account 2FA of niet?

Als een gevestigd bedrijf als Sephora kwetsbaar was, is elke ondernemer zonder expliciet sociale media-beveiligingsbeleid dat ook. De schade is niet alleen financieel. Als uw zakelijke account wordt gebruikt om misleidende berichten naar uw klanten te sturen, kan dat leiden tot klachten, chargebacks en verlies van vertrouwen dat moeilijker te kwantificeren is dan de directe omzetderving.

Als u momenteel geen 2FA heeft ingeschakeld op uw zakelijke Instagram-account, is dit het moment om dat te veranderen — niet morgen, maar vandaag.

Vijf stappen om uw account nu te beveiligen

1. Zet twee-factor-authenticatie in via een authenticator-app Ga naar Instellingen → Beveiliging → Twee-factor-authenticatie. Kies een authenticator-app (zoals Google Authenticator of Microsoft Authenticator) boven sms-verificatie. Telefoonnummers zijn kwetsbaar voor sim-swapping; een authenticator-app niet. Met 2FA actief is het wijzigen van een herstel-e-mailadres via de AI-chatbot onvoldoende om uw account over te nemen.

2. Controleer alle gekoppelde e-mailadressen Ga naar Instellingen → Account → Persoonlijke gegevens → E-mailadres. Controleer elk gekoppeld adres. Herkent u een e-mailadres niet? Verwijder het onmiddellijk en meld het via Instagram's beveiligingsrapport (Instellingen → Help → Rapporteer een probleem).

3. Beëindig alle onbekende sessies Ga naar Instellingen → Beveiliging → Inlogactiviteit. U ziet een overzicht van alle apparaten en locaties waarop uw account actief is. Beëindig alle sessies die u niet herkent, met name sessies vanuit onbekende landen.

4. Beveilig uw primaire herstel-e-mailadres Het zwakste punt in de Meta AI-aanval is het herstel-e-mailadres. Zorg dat uw primaire e-mailadres voor Instagram-herstel zelf ook goed beveiligd is: gebruik een uniek, sterk wachtwoord en schakel ook op dat e-mailaccount 2FA in.

5. Schakel AI-chatbot-interacties uit of wees waakzaam Meta heeft na de aanval maatregelen aangekondigd om de bevoegdheden van de AI Support Assistant te beperken. Controleer de actuele instellingen van uw account en volg de beveiligingsaanbevelingen van Instagram.

Wanneer schakelt u een IT-beveiligingsexpert in?

Als zelfhulp niet werkt of als uw account al is overgenomen, zijn er grenzen aan wat u zelf kunt doen.

Een IT-beveiligingsexpert voegt waarde toe op vier vlakken die voor particulieren en bedrijven moeilijk zelfstandig te realiseren zijn.

Accountherstel via escalatiekanalen: Meta heeft zakelijke escalatiekanalen voor herstel die voor gewone gebruikers niet zichtbaar zijn. Een expert met ervaring in Meta-accountherstel weet hoe en waar gerichte ondersteuningsverzoeken ingediend moeten worden.

Forensisch onderzoek: Als uw account is gebruikt voor phishing, malware-verspreiding of misleidende berichten richting uw klanten, wilt u weten wat er precies is gebeurd. Dit is noodzakelijk voor een eventuele aangifte bij de politie, maar ook voor de communicatie naar uw klanten.

Systeemkoppeling controleren: Veel zakelijke Instagram-accounts zijn via Meta Business Suite gekoppeld aan websites, betaalsystemen of CRM-tools. Een gehackt Instagram-account kan een toegangspoort zijn tot bredere bedrijfssystemen. Een beveiligingsaudit brengt dit in kaart.

Crisisprotocol: Als uw merk publiekelijk is misbruikt via het gehackte account, heeft u een gecoördineerde respons nodig — zowel technisch als in uw communicatie naar klanten en media.

De aanval op het Obama White House-account toont aan dat sociale media-beveiliging voor bedrijven geen optioneel onderwerp meer is. De aanvalsmethode is publiek gedocumenteerd, de uitvoering is toegankelijk zonder technische expertise, en de schade kan tienduizenden euro's bedragen. Als u nog geen expliciete beveiliging heeft voor uw zakelijke sociale media-accounts, is de vraag niet óf u getroffen wordt, maar wanneer.

Dit artikel bevat informatie over IT-beveiliging op basis van publiek gerapporteerde incidenten. Voor advies op maat over uw specifieke situatie raadpleeg een erkende IT-beveiligingsexpert.

Onze experts

Voordelen

Snelle en nauwkeurige antwoorden op al uw vragen en hulpverzoeken in meer dan 200 categorieën.

Duizenden gebruikers hebben een tevredenheid van 4,9 op 5 behaald voor het advies en de aanbevelingen van onze assistenten.

Neem contact met ons op

E-mail
Volg ons