18. maaliskuuta 2026 kello 14.34
"He kaativat Las Vegasin suurimman kasino- ja hotelliketjun. Mitä he käyttivät aseena? Puhelimen ja LinkedInin."
Syyskuussa 2023 MGM Resorts International — yli 30 hotellia ja kasinoa operoiva, Las Vegasin ikoninen nimi — oli halvaantuneena täydet 10 päivää. Kolikkopelit eivät toimineet, check-in-järjestelmät kaatuivat, maksupäätteet lukkiutuivat. Arvioitu vahinko: yli 100 miljoonaa dollaria.
Mutta miten tämä hyökkäys toteutettiin? Teknisesti erittäin yksinkertaisella menetelmällä: Social engineering.
MGM Resorts: Hakkerit pääsivät järjestelmään puhelimella — yksi puhelu maksoi 100 miljoonaa
LinkedInistä alkanut hyökkäys
Hyökkääjät — Scattered Spider (UNC3944) -ryhmä — tekivät ensin haun LinkedInissä. He löysivät MGM:n työntekijöitä ja keräsivät tietoa kohteekseen valitsemastaan IT-työntekijästä: nimi, tehtävä, yksikkö.
Sen jälkeen he soittivat MGM:n IT-tukeen. Esiintyen työntekijänä he sanoivat:
"Hei, olen [työntekijän nimi]. Puhelimeni varastettiin, en pääse tililleni. Voitteko nollata monivaiheisen tunnistautumiseni?"
IT-tuki nollasi MFA:n vahvistamatta henkilöllisyyttä. Hyökkääjät pääsivät sisään.
10 päivän kaaos
- 🔴 MGM:n hotellit Las Vegasissa ja muissa kaupungeissa halvaantuivat 10 päiväksi
- 🔴 Kolikkopelit eivät toimineet, vieraat eivät voineet tehdä check-iniä
- 🔴 Varausjärjestelmät kaatuivat, huoneet jaettiin manuaalisesti
- 🔴 Pankkiautomaatit ja maksupäätteet olivat pois käytöstä
- 🔴 Asiakastietoja — sosiaaliturvatunnukset mukaan lukien — varastettiin
- 🔴 MGM ei maksanut lunnaita — mutta vahingot ylittivät 100 miljoonaa dollaria
Samalla viikolla: Caesars maksoi 15 miljoonaa dollaria
Mielenkiintoista oli, että sama ryhmä oli hakkeroinut samalla menetelmällä myös Caesars Entertainmentin. Erona oli: Caesars maksoi puolet vaaditusta 30 miljoonasta dollarista (15 miljoonaa dollaria) ja sulki tapauksen hiljaa.
Oppitunti: Social engineering on vaarallisempi kuin tekninen haavoittuvuus. Koska väärinkäytetään 'luottamusta'. Riippumatta siitä, kuinka vahva teknologia on, ihminen voidaan helposti manipuloida.
Opittavat asiat
- ✅ IT-tuen prosessi: MFA:n nollauspyyntöjä EI KOSKAAN pidä tehdä yhdessä vaiheessa. Kasvokkain tai toisen kanavan vahvistus on pakollinen
- ✅ Henkilöllisyyden vahvistuskäytäntö: "Puhelin varastettiin" -skenaariota varten tulee olla erityinen, turvallinen prosessi
- ✅ Social engineering -tietoisuuskoulutus: Kaikki IT-henkilöstö tulee kouluttaa näitä skenaarioita vastaan
- ✅ LinkedIn ja avoimen lähteiden tiedustelu (OSINT) -seuranta: Miltä yrityksenne näyttää ulkopuolelta?
- ✅ Phishing-simulaatio: Testaa työntekijöitäsi säännöllisesti
Samankaltaiset kirjoitukset