mär. 18, 2026, 2:34 p.l.
"Las Vegase suurima kasiino- ja hotellketi viisid põlvili. Mida nad relvana kasutasid? Telefoni ja LinkedIni."
Septembris 2023 oli MGM Resorts International — üle 30 hotelli ja kasiinot opereeriv Las Vegase ikoonilise tähtsusega ettevõte — täielikult halvatud koguni 10 päeva. Mänguautomaadid ei töötanud, check-in süsteemid olid maas, makseterminalid lukus. Hinnanguline kahju: üle 100 miljoni dollari.
Aga kuidas see rünnak toimus? Tehniliselt väga lihtsal meetodil: sotsiaalse inseneria abil.
MGM Resorts: Häkkerid pääsesid süsteemi telefoni teel — üks kõne maksis 100 miljonit
LinkedInist alguse saanud rünnak
Ründajad — Scattered Spider (UNC3944) grupp — alustasid otsinguga LinkedInis. Leidsid MGM töötajad ja kogusid teavet sihtmärgi IT-töötaja kohta: nimi, töö, osakond.
Seejärel helistasid MGM IT tugiteenusesse. Töötaja identiteeti võltsides ütlesid nad:
"Tere, mina olen [töötaja nimi]. Minu telefon varastati, ei pääse oma kontole ligi. Kas saate minu multi-factor authentication'i lähtestada?"
IT tugiteenus lähtestas MFA ilma isikut tõendamata. Ründajad pääsesid sisse.
10-päevane kaos
- 🔴 MGM hotellid Las Vegases ja teistes linnades olid 10 päeva halvatud
- 🔴 Mänguautomaadid ei töötanud, külalised ei saanud sisse registreeruda
- 🔴 Broneerimissüsteemid olid maas, tube anti käsitsi
- 🔴 Pangaautomaadid ja maksetertminalid olid väljas
- 🔴 Kliendidandmed — sh isikukoodid — varastati
- 🔴 MGM ei maksnud lunaraha — kuid kahju ületas 100 miljonit dollarit
Samal nädalal: Caesars maksis 15 miljonit dollarit
Huvitav oli, et sama grupp häkkis samal meetodil ka Caesars Entertainmenti. Vahe oli selles, et Caesars maksis poole nõutud 30 miljonist dollarist (15 miljonit dollarit) ja sulges juhtumi vaikselt.
Õppetund: Sotsiaalne inseneeria on tehnilisest turvaaugust ohtlikum. Sest kuritarvitatud saab 'usaldust'. Olenemata sellest, kui võimas on tehnoloogia, on inimest lihtne manipuleerida.
Õppetunnid
- ✅ IT tugiteenuse protseduur: MFA lähtestamise taotlusi ei tohi KUNAGI teha ühe sammuga. Silmast-silma või teise kanali kinnitamine peab olema kohustuslik
- ✅ Isikutuvastuse poliitika: "Telefon varastati" stsenaariumi jaoks peab olema eraldi turvaline protsess
- ✅ Sotsiaalse inseneria teadlikkuse koolitus: Kogu IT-personal peab olema koolitatud nende stsenaariumide vastu
- ✅ LinkedIni ja avatud lähtekoodiga luure (OSINT) jälgimine: Kuidas teie ettevõtet väljastpoolt nähakse?
- ✅ Phishingu simulatsioon: Testige oma töötajaid regulaarselt
Sarnased postitused