账户被黑,25年数据丢失,无处申诉:Xbox账户安全陷入危机

7月中旬,Joshua Khane的微软账户遭到黑客攻击。该公司确认了入侵情况,承认他是合法所有者,但仍然删除了该账户。二十五年的Xbox游戏购买记录、OneDrive文件以及他儿子的婴儿照片,全部消失,微软宣称此案”无法处理”且决定不可撤销。

Khane的公开抗议在社交媒体上广泛传播,已成为关于数字时代玩家实际拥有什么这一日益激烈辩论的焦点。他的案例并非孤立事件。据SecurityWeek报道,今年早些时候披露的Xbox Live认证漏洞暴露了Xbox和PlayStation平台上约8900万个账户。攻击者能够通过跨平台游戏服务的漏洞绕过双因素认证。

微软通过部署紧急补丁(美国东部时间凌晨3:15)、强制重置密码以及在整个平台推行强制性多因素认证来应对此次泄露。但Khane的案例揭示了微软在基础设施层面的安全响应与其账户恢复实践之间的差距。在他的账户被入侵后(很可能是通过困扰所有主要游戏平台的同一类凭证窃取攻击),微软的自动化系统标记了可疑活动,暂停了该账户,然后在确认Khane所有权的情况下,拒绝恢复它。

这一时机对微软来说尤其尴尬。在Khane的案例公开前几天,巴西一家法院在一起类似诉讼中做出了不利于该公司的裁决,强制微软恢复一名因系统错误而丢失数字游戏收藏的Xbox用户的游戏库。该公司最初告诉该用户同样的话:无能为力,创建新账户,重新购买你的游戏。

Support evidence-based journalism. At 1ban.news, every article is built on careful research, multiple sources, and a commitment to accuracy over sensationalism. If you value independent reporting, please consider supporting our work.

Become a supporter

Xbox Live泄露和Bliss硬件漏洞(12年来首次成功破解Xbox One的引导ROM,于3月的RE//verse安全大会上公布)共同表明,Xbox账户面临多方面的威胁。Bliss漏洞需要物理访问权限,且仅影响2013年原版Xbox One,但它的存在动摇了微软长期以来声称该平台实际上无法被黑客攻破的说法。更重要的是,此次认证漏洞表明,攻击者不需要物理访问就能造成灾难性损害。

Xbox账户就是微软账户,这些账户还可能控制对Office 365、Azure和企业邮箱的访问。CISA已警告称,游戏平台正成为凭证窃取日益增长的目标,因为许多用户在游戏账户和金融账户之间重复使用密码。安全专家越来越建议将个人游戏账户与专业微软账户完全分开。

微软在2026年推出了新的安全工具,包括扩展的AI内容审核、英国年龄验证(计划更广泛推广)以及强制性多因素认证。但Khane案例和巴西法院的裁决表明,差距不在于微软的预防性安全措施,而在于防御失效后发生的事情。

婷 翻译

Sources: User loses all Xbox games and 25 years of data after account hack (Level Up, July 16, 2026); Xbox Bliss exploit and Live breach (Expert Zoom, April 7, 2026); Compromised Microsoft/Xbox account (Microsoft Learn, July 22, 2026)

Scroll to Top