[求助] 微软xbox oauth token被盗如何吊销?

事情起因

我在mc某论坛瞎逛的时候发现了这个Minecraft基岩版联机网站:eggnet.space。上面可以像常见的联机平台一样进入路人房间。我登录了我的微软账号(佬友千万不要像我乱登录,血的教训 :sob:),进了几个房间玩玩

然后莫名其妙的事情发生了:没过两天,我的世界只要开启了多人游戏(甚至是只允许局域网连接的情况下),就不知为何会出现大量的刷屏广告,而且我走到哪跟到哪(加入别人世界也是)。后来我在一个交流群问了一下,很多群友都跟着中招了,更恶劣的是不但刷广告,有时还故意夹带一大堆unicode私用区字符卡人,具体来说是利用一个字符渲染漏洞让客户端直接卡死(如图)

我试图删除账号,结果发现竟然删除不了


更逆天的还在后面,我登录了微软账号管理,在后台根本没发现这个所谓的Eggnet Arcade!

改微软账号密码无效,点“从所有设备登出”也无效(微软原话:我们无法使你登出Xbox),这个账号token就始终留在那个网站上,我的房间依然会被广播
尝试了一天,实在没有办法了,只能求助佬友们。如何才能吊销这个token?:tieba_087:


拿小号实验了一下,发现是模拟的mc客户端登录。opus4.6给出的解决办法

感谢佬,改密码、登出所有会话都试过了,但是这个网站上还是挂着我的账号,请问token是仍然有效,还是实际上已经无效了但前端没更新?(个人猜测是前者,按照这个网站的说法,未登录时加入按钮是无效的,但我还能正常点按钮加入房间)

补充一点信息



基本可以确认是盗号站了。源站IP是149.28.18.127,我yaak里面加了个 eggnet.space 的host头可以访问通。
懂CTF的可以打打试试

登出去


https://account.microsoft.com/devices

手动踢出设备。


非本人登录,点不是我。


手动改一次密码


其他我也不是特别懂