Folge 1 von 13 · Anatomie eines Hacks

Wie ein einziger Anruf einen Casino-Konzern lahmlegte

Ein Telefonanruf. Zehn Minuten. Mehr war nicht nötig.

Social EngineeringHelpdeskIdentitätsprüfung

September 2023: MGM Resorts, einer der größten Casino- und Hotelkonzerne der Welt. Millionen-Sicherheitsbudget, Firewalls, Multi-Faktor-Anmeldung – technisch bestens aufgestellt.

Und dennoch legte eine Angreifergruppe namens „Scattered Spider” große Teile des Konzerns lahm. Der Weg dorthin hatte mit klassischem „Hacking” wenig zu tun:

  1. Die Angreifer suchten auf LinkedIn nach einem Mitarbeiter. Name, Position, Abteilung – alles frei einsehbar.
  2. Sie riefen beim internen IT-Helpdesk an und gaben sich als diese Person aus: „Ich komme nicht mehr in meinen Account, können Sie mir die Anmeldung zurücksetzen?”
  3. Der Kollege am Helpdesk wollte helfen – so wie es seine Aufgabe ist – und setzte zurück. Wenige Minuten später hatten die Angreifer weitreichende Zugriffsrechte.

Die Folgen

  • Spielautomaten standen still
  • Zimmerkarten funktionierten nicht mehr
  • Buchung und Website offline
  • über 100 Millionen Dollar Schaden – in einem einzigen Quartal Das Bemerkenswerte daran: Es war keine unbekannte Sicherheitslücke und kein Hochglanz-Hacking. Es war ein freundliches Telefonat.

Warum ich diese Geschichte teile

Weil sie schön zeigt: Sicherheit ist nicht nur eine Frage der Technik, sondern auch der Menschen und Abläufe. Und das gilt für Unternehmen jeder Größe.

Die gute Nachricht: Genau das lässt sich in Ruhe prüfen und verbessern. Bei einem Penetrationstest schauen wir uns nicht nur die Technik an, sondern auch, wie sicher die Abläufe im Alltag sind – etwa, wie souverän ein Helpdesk mit einer solchen Anfrage umgeht. Partnerschaftlich und mit konkreten Empfehlungen zum Nachschärfen.

Penetrationstest unverbindlich anfragen

Wie ist das bei Ihnen geregelt – gibt es für solche telefonischen Rückfragen feste Abläufe?


Quelle: öffentlich dokumentiert (MGM Resorts, September 2023; u. a. SEC-Filing, Reuters, heise online).