MMatt Senter
现在项目关于联系博客

← Blog

Microsoft 归还了我儿子的账户。这本不该需要 6 万次浏览。

账户回来了。但恢复流程仍然必须在没有重要人物关注的时候也能正常运作。

2026年9月8日 · Matt Senter

Microsoft 标志下方写着:恢复一个账户不应该需要 6 万次浏览。同一个账户。不同的结果。

几周前,我写了儿子的 Microsoft 账户被盗之后发生的事。简短版本很难看:攻击者控制了账户,更改了恢复信息,而 Microsoft 的账户恢复流程让我不得不去证明我自己孩子的账户确实属于他。我提供了大量证据,按照 Microsoft 给出的指示操作,然后支持流程实际上就消失了。

我在《Microsoft 的账户恢复只是安全表演》中写下了那段经历。那篇文章最终获得了超过 6 万次浏览。

接着,有趣的事情发生了。Microsoft 一位职位相当高的人查看了我的 LinkedIn 个人资料。我注意到了,并在 9 月 1 日给他发了一条消息,直接问他:你是因为我的博客文章才来看我的个人资料吗?他说是的。这条消息改变了一切。

时间线说明了一切

我第一次就账户被盗联系 Microsoft 是在 2026 年 8 月 13 日。

8 月 14 日,最初的支持团队给我发来了这样的话:

如果您在接下来的 7 天内回复此邮件并提供更多信息,我将非常乐意继续调查。

于是我照做了。8 月 15 日,也就是仅仅一天之后,我回复了大量的补充信息和证据。之后就再也没有消息了:没有后续提问,没有解释,也没有任何确认调查在继续的回应。团队干脆不再和我沟通了。

这种沉默一直持续到 9 月 4 日,我终于收到了这样的回复:

此服务请求已经处理并关闭。我们很乐意协助您处理新的请求;但是,我无法重新打开此已关闭的服务请求。您需要联系 Microsoft 支持创建一个新的服务请求,会有人乐意为您提供进一步帮助。

这太令人震惊了。他们明确告诉我,只要在七天内回复更多信息,调查就会继续。我在一天内就回复了。结果,案件显然在我不知情的情况下被关闭了,我被晾了将近三周,然后被告知要从头再来。

我回复并指出了这个矛盾。Microsoft 向我索要更多证据,承诺只要在七天内提供就会继续调查,一天内就收到了,却仍然悄悄关闭了工单。我问为什么,从未得到回应。

这部分故事仍然完全不可接受。遭遇账户被盗的人本来就处于压力之下。在明确告诉某人有一个提交更多证据的窗口之后悄悄关闭调查,然后又不解释发生了什么,这不是安全流程或客户支持流程应有的运作方式。

与此同时,LinkedIn 比 Microsoft 支持更管用

在最初的支持团队仍然沉默的时候,我在 9 月 1 日注意到,Microsoft 组织里一位职位相当高的员工查看了我的 LinkedIn 个人资料。考虑到时间点以及原文所获得的关注,我大致能猜到原因。我直接给他发消息,问他是不是因为那篇博客文章才来看我的资料。他当天就回复了:是的。

我们开始通过 LinkedIn 沟通,他给了我极大的帮助。他把我介绍给了 Microsoft 内部的一个升级处理团队,恢复流程重新启动。从结构上看,升级处理流程与我之前经历的并没有天壤之别。他们提问,我提供证据,他们审查账户信息以确定合法所有权。

但有一个巨大的区别:这一次,感觉真的有人在评估我提供的证据。他们回应及时,主动与我沟通,提出后续问题,并且看起来确实考虑了账户的历史和我提供的信息,而不是把这个案子当成一份非黑即白的清单来处理。

然后在 2026 年 9 月 7 日,账户恢复了。距离我在 LinkedIn 上联系那位 Microsoft 员工过去了六天。距离我第一次联系 Microsoft 支持过去了二十五天。太棒了!

升级处理团队非常出色

我想把这一部分说清楚,因为把 Microsoft 的每个人一概而论是不公平的。最终帮助我的人都很棒。我通过 LinkedIn 联系到的那位 Microsoft 员工友善、回应及时,并且真心想弄清楚发生了什么。升级处理团队认真对待了这件事,最终得出了正确的结果。

我们甚至花时间试图弄清楚账户最初是如何被攻破的。这仍然是最大的未解之谜。因为我主要使用 Mac,管理 Windows 机器的时间远没有那么多,这位 Microsoft 联系人给了我一些调查儿子电脑的建议。在此基础上,我用 ChatGPT 做了更深入的排查:检查这台 Windows 机器,审查安全设置,寻找持久化机制,检查可疑软件,并寻找电脑本身被入侵的证据。

到目前为止,我什么都没找到:没有明显的恶意软件,没有明确的远程访问工具,没有证据表明有人持续控制过这台机器,也没有任何能清楚解释这次劫持的东西。这让某种形式的社会工程攻击越来越有可能,尽管我仍然无法证明到底发生了什么。我儿子不记得自己做过任何能明显解释这件事的操作,现有的账户数据也没有给我足够的信息来确凿地还原攻击过程。我还在继续追查。

账户回来了。现在它也难偷得多了。

重新获得访问权限之后,我大幅加固了这个账户。更重要的是,我和儿子进行了一次很长、很直接的关于现代骗局的谈话。我认为技术娴熟的孩子的家长可能会低估这一点:会用电脑,并不等于理解互联网上的对抗性行为。

孩子们花大量时间待在这样的环境里,陌生人经常要求他们:

  • 登录网站。
  • 加入 Discord 服务器。
  • 安装模组或工具。
  • 扫描二维码。
  • 验证游戏账户。
  • 输入验证码。
  • 点击聊天中发来的链接。
  • 把 Microsoft、Google、Steam、Xbox、Roblox 或其他身份关联到第三方服务。

这些互动大多数是完全合法的。攻击者只需要其中一次不是。所以我们正在改变家里的认证方式。我儿子现在将只使用密码管理器来管理他的凭据。如果某个密码不在密码管理器里,他就不应该去输入它。如果密码管理器不认为某个网站属于他打算使用的那条凭据,那就应该立刻被视为出了问题的警告。

这并不能消除钓鱼或社会工程攻击,但它大幅减少了手动处理凭据的次数,缩小了我们的攻击面。我们还在所有可能的地方收紧了恢复机制和身份验证。

但这里有一个更大的问题

我显然对结果很满意。我儿子拿回了账户,Microsoft 升级处理团队的人真心帮了忙,而且 Microsoft 内部有人足够在意这件事,愿意亲自参与。但我一直回到一个令人不安的问题:如果我的博客文章只有 60 次浏览而不是 6 万次,会发生什么?

常规支持流程:

  • 8 月 13 日:我联系 Microsoft。
  • 8 月 14 日:Microsoft 要求我提供更多证据,并明确表示只要我在七天内回复就会继续调查。
  • 8 月 15 日:我提供了大量补充证据。
  • 8 月 15 日至 9 月 4 日:沉默。
  • 9 月 4 日:Microsoft 告诉我案件早已关闭,我需要从头再来。

升级处理流程:

  • 9 月 1 日:我注意到一位 Microsoft 员工查看了我的 LinkedIn 个人资料,并联系了他。
  • 9 月 1 日:他回复了,并开始为我联系合适的人。
  • 9 月 7 日:Microsoft 恢复了账户。

升级路径用六天解决了常规支持流程三周多都没能解决的问题。这才是真正的故事。我碰巧有一个平台。故事传开了。Microsoft 内部有人注意到了,看了我的 LinkedIn 个人资料,而我碰巧注意到了这一点。我联系了他,他回复了,他知道内部该找谁,最终账户得以恢复。

这是一条极其特定的事件链,而这一切本都不应该是必要的。我给升级处理团队的证据,并不会因为一位 Microsoft 员工看过我的博客文章就神奇地变得不同。我还是同一个父亲。还是同一个账户。账户历史还是一样的。劫持的情形还是一样的。变化的只是 Microsoft 内部一个有能力在组织里穿行的人对这个案子产生了兴趣。

比起我这个故事是否有一个圆满的结局,这一点更让我担忧。一个安全恢复系统必须为那些没有博客、没有 6 万人阅读他们的故事、找不到 LinkedIn 上的 Microsoft 员工、也不具备足够技术能力去还原登录历史和安全事件的人服务。它必须在没有重要人物关注的时候也能正常运作。

账户恢复是安全模型的一部分

我对 Microsoft 账户恢复的最初批评在根本上没有改变。账户恢复不仅仅是客户支持。它是一个安全系统。各家公司投入了巨大的工程精力,用通行密钥、多因素认证、行为分析、可疑登录检测、设备指纹、风险评分以及日益复杂的认证系统来守护前门。但终究会有人失去访问权限,而在那一刻,账户恢复流程实际上就变成了认证系统。

它必须回答一个极其困难的问题:谁应该控制这个账户?在任何一个方向上出错都是灾难性的。恢复太容易,攻击者就能通过客户支持窃取账户。恢复太死板,合法所有者就可能永久失去可能包含多年购买记录、邮件、文件、游戏历史、身份、订阅和家庭数据的账户。

这是一个困难的工程问题。但“问题很难”不能成为一个系统的借口,让成功恢复的最佳途径变成制造足够多的公众关注,好让公司里某位高层注意到你。

Microsoft 最终做了正确的事

我想用与第一篇不同的方式结束这次更新。Microsoft 最终解决了问题。帮助我的人专业、有同理心、也很有效率。我感谢那位看到我的文章、在 LinkedIn 上回复了一个陌生人并亲自帮忙在公司内部推进此事的 Microsoft 员工。我感谢重新审查证据并恢复了我儿子账户的升级处理团队。他们值得为此获得肯定。

但升级处理奏效这一事实也说明了一件重要的事:这个账户本来就是可以恢复的。Microsoft 掌握着足够的信息来判定我儿子是合法所有者。问题在于如何让这个案子送到一个有能力做出这种判定的流程面前。

这正是 Microsoft 仍然需要修复的部分,因为下一位家长可能没有一篇爆款博客文章。而找回你孩子的账户,本不应该需要一篇。

Matt Senter

Matt Senter

Founder, entrepreneur, and CEO based in Durham, NC, with 30 years building software and 11 companies founded. Currently Founder & CEO of Senternet and Co-Founder, COO, and CTO of BeeReady, and the builder behind Orgabot, Highwire, StockCar, Premail, Comoji, and Burly. More about Matt.

© 2026 Matt Senter · 由 Senternet 的 Matt Senter 创建 Senternet使用 Orgabot 构建北卡罗来纳州达勒姆为创造者而建关于博客工具隐私条款