Casino Soygununu Telefonla Yapan Hackerlar: MGM Resorts'un 100 Milyon Dolarlık Dersi
18 Mart 2026 14:34

"Las Vegas'ın en büyük casino ve otel zincirini çökerttiler. Silah olarak ne kullandılar? Bir telefon ve LinkedIn."

Eylül 2023'te MGM Resorts International — 30'dan fazla otel ve casino işleten, Las Vegas'ın ikonik ismi — tam 10 gün boyunca felç oldu. Slot makineleri çalışmadı, check-in sistemleri çöktü, ödeme terminalleri kilitlendi. Tahmini zarar: 100 milyon doların üzerinde.

Peki bu saldırı nasıl gerçekleşti? Teknik açıdan son derece basit bir yöntemle: Sosyal mühendislik.

MGM Resorts sosyal mühendislik saldırısı - telefon ile casino sistemi çöktürüldü

MGM Resorts: Hackerlar sisteme telefon ile girdi — tek bir çağrı 100 milyona mal oldu

LinkedIn'den Başlayan Saldırı

Saldırganlar — Scattered Spider (UNC3944) grubu — önce LinkedIn'de arama yaptı. MGM çalışanlarını buldu ve hedef aldıkları bir IT çalışanı hakkında bilgi topladı: adı, işi, çalıştığı birim.

Ardından MGM'nin IT yardım masasını aradılar. Çalışanın kimliğine bürünerek şunu söylediler:

"Merhaba, [çalışan adı] ben. Telefonum çalındı, hesabıma erişemiyorum. Multi-factor authentication'ımı sıfırlayabilir misiniz?"

IT yardım masası, kimliği doğrulamadan MFA'yı sıfırladı. Saldırganlar içeri girdi.

10 Günlük Kaos

  • 🔴 Las Vegas ve diğer şehirlerdeki MGM otelleri 10 gün boyunca felç oldu
  • 🔴 Slot makineleri çalışmadı, misafirler check-in yapamadı
  • 🔴 Rezervasyon sistemleri çöktü, odalar el ile verildi
  • 🔴 ATM'ler ve ödeme terminalleri devre dışı kaldı
  • 🔴 Müşteri verisi — sosyal güvenlik numaraları dahil — çalındı
  • 🔴 MGM fidye ödemedi — ama zarar 100 milyon doları aştı

Aynı Hafta: Caesars $15 Milyon Ödedi

İlginç olan, aynı grubun aynı yöntemle Caesars Entertainment'ı da hacklemiş olmasıydı. Fark şuydu: Caesars, fidye talep edilen 30 milyon doların yarısını (15 milyon dolar) ödedi ve olayı sessizce kapattı.

Ders: Sosyal mühendislik, teknik açıktan daha tehlikelidir. Çünkü kötüye kullanılan 'güven'. Teknoloji ne kadar güçlü olursa olsun, insan kolayca manipüle edilebilir.

Alınacak Dersler

  • IT yardım masası prosedürü: MFA sıfırlama talepleri ASLA tek adımda yapılmamalı. Yüz yüze veya ikinci kanal doğrulama zorunlu olmalı
  • Kimlik doğrulama politikası: "Telefonu çalındı" senaryosu için özel, güvenli bir süreç olmalı
  • Sosyal mühendislik farkındalık eğitimi: Tüm IT personeli bu senaryolara karşı eğitilmeli
  • LinkedIn ve açık kaynak istihbaratı (OSINT) takibi: Şirketiniz dışarıdan nasıl görünüyor?
  • Phishing simülasyonu: Çalışanlarınızı periyodik olarak test edin

Sosyal mühendislik testleri ve çalışan farkındalık eğitimleri için Nordis Global ile iletişime geçin.

Benzer Yazılar