Hacker mit einem Telefon: MGMs 100-Millionen-Dollar-Lektion aus dem Casino-Überfall
18. März 2026 14:34

"Sie haben die größte Casino- und Hotelkette von Las Vegas lahmgelegt. Was haben sie als Waffe benutzt? Ein Telefon und LinkedIn."

Im September 2023 wurde MGM Resorts International — der ikonische Name von Las Vegas, der über 30 Hotels und Casinos betreibt — für volle 10 Tage lahmgelegt. Spielautomaten funktionierten nicht, Check-in-Systeme brachen zusammen, Zahlungsterminals waren gesperrt. Geschätzter Schaden: über 100 Millionen Dollar.

Aber wie wurde dieser Angriff durchgeführt? Mit einer technisch äußerst einfachen Methode: Social Engineering.

MGM Resorts sosyal mühendislik saldırısı - telefon ile casino sistemi çöktürüldü

MGM Resorts: Hacker gelangten per Telefon ins System — ein einziger Anruf kostete 100 Millionen

Der Angriff begann auf LinkedIn

Die Angreifer — die Gruppe Scattered Spider (UNC3944) — suchten zunächst auf LinkedIn. Sie fanden MGM-Mitarbeiter und sammelten Informationen über einen IT-Mitarbeiter, den sie ins Visier nahmen: Name, Aufgabe, Abteilung.

Dann riefen sie den IT-Helpdesk von MGM an. Sie gaben sich als der Mitarbeiter aus und sagten:

"Hallo, ich bin [Mitarbeitername]. Mein Telefon wurde gestohlen, ich kann nicht auf mein Konto zugreifen. Können Sie meine Multi-Factor-Authentication zurücksetzen?"

Der IT-Helpdesk setzte die MFA zurück, ohne die Identität zu überprüfen. Die Angreifer waren drin.

10 Tage Chaos

  • 🔴 MGM-Hotels in Las Vegas und anderen Städten waren 10 Tage lang lahmgelegt
  • 🔴 Spielautomaten funktionierten nicht, Gäste konnten nicht einchecken
  • 🔴 Reservierungssysteme brachen zusammen, Zimmer wurden manuell vergeben
  • 🔴 Geldautomaten und Zahlungsterminals waren außer Betrieb
  • 🔴 Kundendaten — einschließlich Sozialversicherungsnummern — wurden gestohlen
  • 🔴 MGM zahlte kein Lösegeld — aber der Schaden überstieg 100 Millionen Dollar

In derselben Woche: Caesars zahlte 15 Millionen Dollar

Interessant war, dass dieselbe Gruppe mit derselben Methode auch Caesars Entertainment gehackt hatte. Der Unterschied war: Caesars zahlte die Hälfte der geforderten 30 Millionen Dollar (15 Millionen Dollar) und schloss den Vorfall stillschweigend ab.

Lektion: Social Engineering ist gefährlicher als technische Schwachstellen. Denn was missbraucht wird, ist 'Vertrauen'. Egal wie stark die Technologie ist, Menschen können leicht manipuliert werden.

Zu lernende Lektionen

  • IT-Helpdesk-Prozedur: MFA-Zurücksetzungsanfragen sollten NIEMALS in einem einzigen Schritt erfolgen. Face-to-Face- oder Zweikanalverifizierung muss obligatorisch sein
  • Identitätsverifizierungsrichtlinie: Für das Szenario "Telefon gestohlen" sollte es einen speziellen, sicheren Prozess geben
  • Social-Engineering-Awareness-Schulung: Alle IT-Mitarbeiter sollten gegen diese Szenarien geschult werden
  • LinkedIn- und Open-Source-Intelligence-Monitoring (OSINT): Wie sieht Ihr Unternehmen von außen aus?
  • Phishing-Simulation: Testen Sie Ihre Mitarbeiter regelmäßig

Kontaktieren Sie Nordis Global für Social-Engineering-Tests und Mitarbeiter-Awareness-Schulungen.

Ähnliche Beiträge