Kasinomurron puhelimella tehneet hakkerit: MGM Resortsin 100 miljoonan dollarin oppitunti
18. maaliskuuta 2026 kello 14.34

"He kaativat Las Vegasin suurimman kasino- ja hotelliketjun. Mitä he käyttivät aseena? Puhelimen ja LinkedInin."

Syyskuussa 2023 MGM Resorts International — yli 30 hotellia ja kasinoa operoiva, Las Vegasin ikoninen nimi — oli halvaantuneena täydet 10 päivää. Kolikkopelit eivät toimineet, check-in-järjestelmät kaatuivat, maksupäätteet lukkiutuivat. Arvioitu vahinko: yli 100 miljoonaa dollaria.

Mutta miten tämä hyökkäys toteutettiin? Teknisesti erittäin yksinkertaisella menetelmällä: Social engineering.

MGM Resorts sosyal mühendislik saldırısı - telefon ile casino sistemi çöktürüldü

MGM Resorts: Hakkerit pääsivät järjestelmään puhelimella — yksi puhelu maksoi 100 miljoonaa

LinkedInistä alkanut hyökkäys

Hyökkääjät — Scattered Spider (UNC3944) -ryhmä — tekivät ensin haun LinkedInissä. He löysivät MGM:n työntekijöitä ja keräsivät tietoa kohteekseen valitsemastaan IT-työntekijästä: nimi, tehtävä, yksikkö.

Sen jälkeen he soittivat MGM:n IT-tukeen. Esiintyen työntekijänä he sanoivat:

"Hei, olen [työntekijän nimi]. Puhelimeni varastettiin, en pääse tililleni. Voitteko nollata monivaiheisen tunnistautumiseni?"

IT-tuki nollasi MFA:n vahvistamatta henkilöllisyyttä. Hyökkääjät pääsivät sisään.

10 päivän kaaos

  • 🔴 MGM:n hotellit Las Vegasissa ja muissa kaupungeissa halvaantuivat 10 päiväksi
  • 🔴 Kolikkopelit eivät toimineet, vieraat eivät voineet tehdä check-iniä
  • 🔴 Varausjärjestelmät kaatuivat, huoneet jaettiin manuaalisesti
  • 🔴 Pankkiautomaatit ja maksupäätteet olivat pois käytöstä
  • 🔴 Asiakastietoja — sosiaaliturvatunnukset mukaan lukien — varastettiin
  • 🔴 MGM ei maksanut lunnaita — mutta vahingot ylittivät 100 miljoonaa dollaria

Samalla viikolla: Caesars maksoi 15 miljoonaa dollaria

Mielenkiintoista oli, että sama ryhmä oli hakkeroinut samalla menetelmällä myös Caesars Entertainmentin. Erona oli: Caesars maksoi puolet vaaditusta 30 miljoonasta dollarista (15 miljoonaa dollaria) ja sulki tapauksen hiljaa.

Oppitunti: Social engineering on vaarallisempi kuin tekninen haavoittuvuus. Koska väärinkäytetään 'luottamusta'. Riippumatta siitä, kuinka vahva teknologia on, ihminen voidaan helposti manipuloida.

Opittavat asiat

  • IT-tuen prosessi: MFA:n nollauspyyntöjä EI KOSKAAN pidä tehdä yhdessä vaiheessa. Kasvokkain tai toisen kanavan vahvistus on pakollinen
  • Henkilöllisyyden vahvistuskäytäntö: "Puhelin varastettiin" -skenaariota varten tulee olla erityinen, turvallinen prosessi
  • Social engineering -tietoisuuskoulutus: Kaikki IT-henkilöstö tulee kouluttaa näitä skenaarioita vastaan
  • LinkedIn ja avoimen lähteiden tiedustelu (OSINT) -seuranta: Miltä yrityksenne näyttää ulkopuolelta?
  • Phishing-simulaatio: Testaa työntekijöitäsi säännöllisesti

Ota yhteyttä Nordis Globaliin social engineering -testien ja työntekijöiden tietoisuuskoulutusten saamiseksi.

Samankaltaiset kirjoitukset