Folge 1 von 13 · Anatomie eines Hacks
Wie ein einziger Anruf einen Casino-Konzern lahmlegte
Ein Telefonanruf. Zehn Minuten. Mehr war nicht nötig.
September 2023: MGM Resorts, einer der größten Casino- und Hotelkonzerne der Welt. Millionen-Sicherheitsbudget, Firewalls, Multi-Faktor-Anmeldung – technisch bestens aufgestellt.
Und dennoch legte eine Angreifergruppe namens „Scattered Spider” große Teile des Konzerns lahm. Der Weg dorthin hatte mit klassischem „Hacking” wenig zu tun:
- Die Angreifer suchten auf LinkedIn nach einem Mitarbeiter. Name, Position, Abteilung – alles frei einsehbar.
- Sie riefen beim internen IT-Helpdesk an und gaben sich als diese Person aus: „Ich komme nicht mehr in meinen Account, können Sie mir die Anmeldung zurücksetzen?”
- Der Kollege am Helpdesk wollte helfen – so wie es seine Aufgabe ist – und setzte zurück. Wenige Minuten später hatten die Angreifer weitreichende Zugriffsrechte.
Die Folgen
- Spielautomaten standen still
- Zimmerkarten funktionierten nicht mehr
- Buchung und Website offline
- über 100 Millionen Dollar Schaden – in einem einzigen Quartal Das Bemerkenswerte daran: Es war keine unbekannte Sicherheitslücke und kein Hochglanz-Hacking. Es war ein freundliches Telefonat.
Warum ich diese Geschichte teile
Weil sie schön zeigt: Sicherheit ist nicht nur eine Frage der Technik, sondern auch der Menschen und Abläufe. Und das gilt für Unternehmen jeder Größe.
Die gute Nachricht: Genau das lässt sich in Ruhe prüfen und verbessern. Bei einem Penetrationstest schauen wir uns nicht nur die Technik an, sondern auch, wie sicher die Abläufe im Alltag sind – etwa, wie souverän ein Helpdesk mit einer solchen Anfrage umgeht. Partnerschaftlich und mit konkreten Empfehlungen zum Nachschärfen.
Wie ist das bei Ihnen geregelt – gibt es für solche telefonischen Rückfragen feste Abläufe?
Quelle: öffentlich dokumentiert (MGM Resorts, September 2023; u. a. SEC-Filing, Reuters, heise online).