Im September 2023 stehen in Las Vegas die Spielautomaten still.
Zimmerkarten funktionieren nicht, Gewinne werden mit Stift und
Quittungsblock ausgezahlt, die Fernseher auf den Zimmern bleiben
schwarz. Betroffen sind Bellagio, Aria, Mandalay Bay, MGM Grand,
ein Konzern mit einem Börsenwert von über 30 Milliarden Dollar.
Der Auslöser war kein Zero-Day und kein Hollywood-Hack. Es war
ein Telefonanruf beim IT-Helpdesk. Angeblich hat er zehn Minuten
gedauert.
In der ersten Folge von AKTE7 gehen Chris Wojzechowski und Silas
Borgmeier den Fall MGM Resorts durch: wie Scattered Spider
vorgeht, warum Muttersprachler am Telefon die wirksamste Waffe
dieser Szene sind, was der Angriff MGM gekostet hat, und warum
die spannendste Lehre nicht in der Technik liegt, sondern im
Prozess am Helpdesk.
Außerdem: der Mythen-Check zum Fall, drei konkrete Takeaways mit
je einem Umsetzungsschritt, und was aus den mutmaßlichen Tätern
geworden ist.
Quellen
Primärquellen
MGM Resorts International, SEC-Filings zum Vorfall (2023).
Enthält die Bezifferung der Auswirkung auf das bereinigte
Property-EBITDAR für die Las-Vegas-Strip-Resorts und die Regional
Operations sowie die Einmalaufwendungen für Technologieberatung,
Anwälte und weitere Dritte.
https://www.sec.gov/Archives/edgar/data/789570/000119312523233855/d502352dex991.htm
https://www.sec.gov/Archives/edgar/data/789570/000078957023000022/mgmex991q32023earningrelea.htm
US-Justizministerium, Central District of California: „5
Defendants Charged Federally with Running Scheme that Targeted
Victim Companies via Phishing Text Messages“, 20.11.2024. Anklage
gegen fünf Beschuldigte wegen Verschwörung zum
Überweisungsbetrug, Verschwörung und schweren
Identitätsdiebstahls.
https://www.justice.gov/usao-cdca/pr/5-defendants-charged-federally-running-scheme-targeted-victim-companies-phishing-text
US-Justizministerium: „Alleged Member of Criminal Cyber Hacking
Group ‚Scattered Spider’ Arrested in Finland and Extradited to
the United States“.
https://www.justice.gov/opa/pr/alleged-member-criminal-cyber-hacking-group-scattered-spider-arrested-finland-and-extradited
FBI und CISA, gemeinsames Advisory AA23-320A „Scattered Spider“,
16.11.2023, aktualisiert 29.07.2025. Gemeinsam mit RCMP,
ASD/ACSC, AFP, CCCS und NCSC-UK. Beschreibt Social Engineering,
Push Bombing und SIM-Swapping als Kerntechniken der Gruppe.
https://www.cisa.gov/news-events/cybersecurity-advisories/aa23-320a
Fassung 2023:
https://www.cisa.gov/sites/default/files/2023-11/aa23-320a_scattered_spider_0.pdf
Fassung 2025:
https://www.cisa.gov/sites/default/files/2025-08/aa23-320a-scattered-spider-508c.pdf
Okta: Cross-Tenant Impersonation — Prevention and Detection.
Primärquelle zum Angriffsweg über den IT-Helpdesk und die
Wiederherstellung von Authentifizierungsfaktoren.
Meldungen an Generalstaatsanwaltschaften: Breach Notice
California Attorney General; Breach Notice Iowa Attorney General
vom 05.10.2023.
Einordnung und Berichterstattung MGM Resorts, öffentliche
Stellungnahme vom 05.10.2023 zum Umfang der betroffenen
Kundendaten. Recherchen von Reuters und Vice/Motherboard zum
Ablauf des Angriffs und zur Struktur von Scattered Spider.
Hinweise zur Sorgfalt Diese Folge nennt Angaben, die aus Aussagen
mutmaßlicher Täter stammen. Sie sind im Skript und in der Folge
jeweils als solche gekennzeichnet und nicht unabhängig bestätigt,
insbesondere die Dauer des Anrufs beim Helpdesk. Für alle
Personen, gegen die kein rechtskräftiges Urteil vorliegt, gilt
die Unschuldsvermutung. Mitarbeitende von MGM Resorts, die Ziel
des Angriffs waren, werden nicht namentlich genannt.
Folge 002 erscheint am 24.09.2026: Colonial Pipeline. Ein
Passwort ohne zweiten Faktor, sechs Tage Stillstand und 4,4
Millionen Dollar für ein Werkzeug, das nie gebraucht wurde.
Kommentare (0)
Melde dich an, um einen Kommentar zu schreiben.