18 Mart 2026 14:34
"Las Vegas'ın en büyük casino ve otel zincirini çökerttiler. Silah olarak ne kullandılar? Bir telefon ve LinkedIn."
Eylül 2023'te MGM Resorts International — 30'dan fazla otel ve casino işleten, Las Vegas'ın ikonik ismi — tam 10 gün boyunca felç oldu. Slot makineleri çalışmadı, check-in sistemleri çöktü, ödeme terminalleri kilitlendi. Tahmini zarar: 100 milyon doların üzerinde.
Peki bu saldırı nasıl gerçekleşti? Teknik açıdan son derece basit bir yöntemle: Sosyal mühendislik.
MGM Resorts: Hackerlar sisteme telefon ile girdi — tek bir çağrı 100 milyona mal oldu
LinkedIn'den Başlayan Saldırı
Saldırganlar — Scattered Spider (UNC3944) grubu — önce LinkedIn'de arama yaptı. MGM çalışanlarını buldu ve hedef aldıkları bir IT çalışanı hakkında bilgi topladı: adı, işi, çalıştığı birim.
Ardından MGM'nin IT yardım masasını aradılar. Çalışanın kimliğine bürünerek şunu söylediler:
"Merhaba, [çalışan adı] ben. Telefonum çalındı, hesabıma erişemiyorum. Multi-factor authentication'ımı sıfırlayabilir misiniz?"
IT yardım masası, kimliği doğrulamadan MFA'yı sıfırladı. Saldırganlar içeri girdi.
10 Günlük Kaos
- 🔴 Las Vegas ve diğer şehirlerdeki MGM otelleri 10 gün boyunca felç oldu
- 🔴 Slot makineleri çalışmadı, misafirler check-in yapamadı
- 🔴 Rezervasyon sistemleri çöktü, odalar el ile verildi
- 🔴 ATM'ler ve ödeme terminalleri devre dışı kaldı
- 🔴 Müşteri verisi — sosyal güvenlik numaraları dahil — çalındı
- 🔴 MGM fidye ödemedi — ama zarar 100 milyon doları aştı
Aynı Hafta: Caesars $15 Milyon Ödedi
İlginç olan, aynı grubun aynı yöntemle Caesars Entertainment'ı da hacklemiş olmasıydı. Fark şuydu: Caesars, fidye talep edilen 30 milyon doların yarısını (15 milyon dolar) ödedi ve olayı sessizce kapattı.
Ders: Sosyal mühendislik, teknik açıktan daha tehlikelidir. Çünkü kötüye kullanılan 'güven'. Teknoloji ne kadar güçlü olursa olsun, insan kolayca manipüle edilebilir.
Alınacak Dersler
- ✅ IT yardım masası prosedürü: MFA sıfırlama talepleri ASLA tek adımda yapılmamalı. Yüz yüze veya ikinci kanal doğrulama zorunlu olmalı
- ✅ Kimlik doğrulama politikası: "Telefonu çalındı" senaryosu için özel, güvenli bir süreç olmalı
- ✅ Sosyal mühendislik farkındalık eğitimi: Tüm IT personeli bu senaryolara karşı eğitilmeli
- ✅ LinkedIn ve açık kaynak istihbaratı (OSINT) takibi: Şirketiniz dışarıdan nasıl görünüyor?
- ✅ Phishing simülasyonu: Çalışanlarınızı periyodik olarak test edin
Benzer Yazılar