MGM Resorts International heeft maandag diverse computersystemen afgesloten vanwege een ‘cybersecurityprobleem’. Zodra de problemen aan het licht kwamen, heeft het hotel- en casinobedrijf externe beveiligingsexperts ingeschakeld. De handhavingsinstanties zijn eveneens op de hoogte gebracht van de gebeurtenissen.
Dat meldt MGM Resorts International op X, het platform van Elon Musk dat voorheen bekend stond als Twitter.
Gokautomaten offline gehaald, geldautomaten werken niet langer
Volgens ooggetuigen gaat het om een grootschalig probleem. Zowel de hotel- als casinoactiviteiten zijn platgelegd om verdere problemen te voorkomen. Zo is op X een foto opgedoken waarop goed te zien is dat de gokautomaten offline zijn gehaald. Ook geldautomaten werken niet langer, waardoor bezoekers geen geld kunnen opnemen. Tot slot zou het beloningsprogramma sinds zondagavond zijn uitgeschakeld.
De website van de hotel- en casinoketen is momenteel uit de lucht. Op de perspagina van MGM Resorts International is geen persverklaring te vinden over de recente gebeurtenissen. Enkel op X heeft het bedrijf een kortstondig bericht geplaatst.
“MGM Resorts heeft onlangs een cybersecurityprobleem geïdentificeerd die invloed heeft op enkele systemen van het bedrijf. Zodra we het probleem ontdekten, zijn we met behulp van prominente externe cybersecurityspecialisten onmiddellijk een onderzoek gestart. We hebben de handhavingsdiensten eveneens op de hoogte gesteld en zijn direct in actie gekomen om onze systemen en data te beschermen, inclusief het uitschakelen van enkele systemen.”
Dienstverlening komt weer op gang
In een update vertelt MGM Resorts International dat de dienstverlening weer op gang is. “Onze resorts, restaurants, entertainment- en gamingfaciliteiten zijn momenteel operationeel en blijven de ervaringen leveren waar MGM bekend om staat. Onze gasten hebben nog steeds toegang tot hun hotelkamers en ons receptiepersoneel staat klaar om onze bezoekers te helpen als dat nodig is. We stellen uw geduld op prijs.”
Op X klagen klanten dat de app offline is en dat ze niet kunnen inloggen op hun ‘My MGM’-account. Hoewel MGM Resorts International op dit moment niets wil vertellen over de oorzaak van het ‘cybersecurityprobleem’, gaan er op internet allerlei theorieën rond. Zo worden onder meer een open poort, SQL injectie en man-in-the-middle attack genoemd. Anderen vragen zich hardop af of hun persoonsgegevens of andere data zijn buitgemaakt door hackers.
Het Amerikaanse medium CNBC meldt dat de FBI zich met de zaak bemoeit, maar geeft verder geen details hierover.
Niet het eerste cybersecurityprobleem voor MGM
Het is niet de eerste keer dat MGM Resorts International door een dergelijke calamiteit wordt getroffen. In 2020 werden persoonlijke gegevens van meer dan tien miljoen bezoekers gepubliceerd op een forum voor hackers. Het bedrijf zei destijds dat de buitgemaakte gegevens in de zomer van 2019 waren gestolen.
Update (14 september 2023): meerdere anonieme bronnen vertellen tegenover Bloomberg dat Scattered Spider verantwoordelijk is voor de cyberaanval op MGM Resorts International.
Scattered Spider, ook wel bekend als UNC3944, is een hackersgroep die bestaat uit hackers die afkomstig zijn uit de Verenigde Staten en het Verenigd Koninkrijk. De groep viel in het verleden onder meer telecommunicatiebedrijven aan, plus bedrijven die zich bezighouden met het uitbesteden van bedrijfsprocessen.
De aanval op MGM Resorts International vond volgens de bronnen die Bloomberg citeert plaats op zondag 27 augustus. Scattered Spider werkte mogelijk samen met de Russische hackersgroep ALPHV, ook wel bekend als BlackCat.
Update (18 september 2023): uit een persverklaring blijkt dat niet Scattered Spider, maar BlackCat, ook wel bekend als ALPHV, achter de aanval op MGM Resorts International zit. De hackersgroep eist de aanval op en heeft een persverklaring online gezet op hun dark web portaal.
De groep zegt dat ze voor de aanval wachtwoorden van medewerkers hebben gebruikt om toegang te krijgen tot hun Okta-servers. Toen IT-medewerkers van MGM Resorts International dit ontdekten, schakelden ze één-voor-één hun servers uit. De hackers hadden echter ‘super administrative privileges’, verkregen via een social engineering-aanval op de IT-helpdesk van Okta, waardoor ze op ieder moment konden binnendringen.
Okta heeft tegenover de website Dark Reading bevestigd dat haar platform betrokken is bij de aanval op MGM Resorts International.
