首先从楼主朋友第一个账号被盗说起,2015年楼主朋友的奶莎号被盗(当时这个号没有绑定APP,且上网环境是公司电脑,并非安全环境),然后楼主朋友上传了手持找回,这样负责审核的部门就掌握了朋友的手持与奶莎的账号。
其次,同身份下未绑定APP的卡鲁没有出事,为什么?盗号狗故意放过?都盗了两个号了还会放过一个没有被锁定的号?楼主觉得不可能(欢迎反驳),唯一的可能性只有盗号狗无法掌握卡鲁号的账号名,因为该账号从未绑定过APP,APP内没有账户信息。
从上面的信息结合APP为外包公司制作的这一点来看,楼主的推断如下:

内部审核人员掌握了身份证信息与账户名,通过APP公司的人反向查询查到绑定账号的用户,进一步查询该用户名下所有绑定的账号,这样玩家所有的隐私信息都被探查的一清二楚。