Skip to content
RançongicielContenu

Rançongiciel MGM Resorts (Scattered Spider + ALPHV)

Scattered Spider a vishé un agent du helpdesk IT de MGM, obtenu les droits admin Okta, puis laissé ALPHV déclencher un rançongiciel. Les casinos sont restés hors-ligne dix jours ; pertes pour MGM > 100 M$.

Partie de la campagnelockbit ransomware franchise
Victime
MGM Resorts International
Perte
$100.0M
utilisateurs
6.0M

Du 8 au 10 septembre 2023, le collectif d’ingénierie sociale Scattered Spider (UNC3944) a mis le SI de MGM Resorts quasiment à l’arrêt — non par du malware, mais par un appel de dix minutes au helpdesk IT.

Ce qui s’est passé

Les opérateurs de Scattered Spider ont identifié un employé IT de MGM sur LinkedIn, appelé le helpdesk en se faisant passer pour cet employé, et convaincu un agent de réinitialiser sa MFA. À partir de ce point d’appui, ils ont escaladé jusqu’aux droits administrateur Okta, fédéré l’annuaire vers une infrastructure contrôlée par les attaquants et collecté des identifiants sur l’ensemble de l’environnement MGM.

Quand MGM a détecté l’activité le 10 septembre et a commencé à couper l’accès, Scattered Spider a passé le relais à des affiliés ALPHV/BlackCat, qui ont déclenché un rançongiciel sur plus de 100 hyperviseurs ESXi. MGM a refusé de payer ; le casino s’est éteint.

Conséquences

  • Environ dix jours de perturbation sur les propriétés MGM de Las Vegas : machines à sous, clés de chambres, distributeurs et systèmes de réservation hors-ligne ; check-in à la main pour les clients.
  • Environ 100 millions de dollars de manque à gagner selon le 8-K déposé à la SEC.
  • Environ 6 millions de clients ont vu leur nom, contact, date de naissance et parfois numéro de permis exposés.
  • Le même groupe a été lié à une attaque parallèle sur Caesars Entertainment, qui a payé une rançon d’environ 15 millions de dollars.

Pourquoi c’est important

MGM est désormais le cas d’école pour l’ingénierie sociale du helpdesk comme vecteur d’attaque de premier rang. La MFA n’aide à rien si le helpdesk la réinitialise pour quiconque appelle ; les fournisseurs d’identité comme Okta sont des infrastructures « joyaux de la couronne » qui méritent la rigueur administrative qu’on accorderait à un contrôleur de domaine ; et la banalisation de l’accès initial via vishing a abaissé la barre technique des intrusions catastrophiques.

Impact financier

Coûts déclarés en USD

Perte totale déclarée
100.0M
USD · 100 000 000 $US
Rançon demandée
$30.0M
Rançon payée
Refusée
  • Perte d’exploitation$90.0M
  • Remédiation$10.0M

Chronologie

  1. Les opérateurs de Scattered Spider identifient un employé IT de MGM sur LinkedIn et appellent le helpdesk IT en se faisant passer pour lui.

  2. Le helpdesk réinitialise la MFA de l’employé ciblé, ouvrant l’accès. Les attaquants escaladent jusqu’aux droits admin Okta.

  3. MGM détecte une activité anormale sur Okta et arrête de larges portions de son SI. Casinos, machines à sous, clés de chambres et sites web tombent.

  4. ALPHV/BlackCat déclenche un rançongiciel sur plus de 100 hyperviseurs ESXi après le refus de MGM de négocier.

  5. La plupart des systèmes côté client sont rétablis après dix jours de perturbation.

  6. Le 8-K de MGM chiffre l’impact à environ 100 millions de dollars de manque à gagner et de réponse à incident.

Sources

  1. sec.govhttps://www.sec.gov/cgi-bin/browse-edgar?action=getcompany&CIK=0000789570&type=8-K
  2. mandiant.comhttps://www.mandiant.com/resources/blog/unc3944-sms-phishing-sim-swapping-ransomware
  3. reuters.comhttps://www.reuters.com/technology/cybersecurity/mgm-resorts-says-cyberattack-cost-100-million-2023-10-05/

Incidents liés

RançongicielRançon payée

Paiement de rançon Scattered Spider chez Caesars Entertainment (2023)

Scattered Spider s'est fait passer pour un employé de Caesars lors d'un appel à un prestataire tiers de support informatique et a convaincu le prestataire d'accorder des identifiants Okta, puis a exfiltré des données de fidélité clients dont des numéros de sécurité sociale et des permis de conduire. Caesars a payé environ 15 millions de dollars de rançon ; le FBI a ensuite gelé une part substantielle des fonds avec l'aide de Chainalysis.

Victim
Caesars Entertainment
Loss
$15.0M
RançongicielContenu

Rançongiciel DragonForce chez Marks & Spencer (Scattered Spider, 2025)

L'ingénierie sociale d'un service d'assistance tiers a permis à Scattered Spider d'obtenir un compte administrateur de domaine, utilisé pour déployer le rançongiciel DragonForce sur le parc VMware ESXi de M&S pendant le week-end de Pâques 2025 — paralysant les paiements sans contact, le Click & Collect et les commandes en ligne pendant plus de six semaines.

Victim
Marks & Spencer
Loss
$550.0M
RançongicielContenu

Rançongiciel LockBit contre ICBC Financial Services (2023)

Le rançongiciel LockBit a perturbé la filiale américaine de courtage-négociation d'ICBC, la plus grande banque mondiale, bloquant le règlement de plus de 9 milliards de dollars de transactions sur les bons du Trésor américain. Le personnel de la banque a envoyé les détails de règlement critiques sur clé USB, par messager, à travers Manhattan. 62 milliards de dollars de bons du Trésor n'ont pas pu être livrés en une seule journée.

Victim
ICBC Financial Services (courtier-négociant américain d'Industrial and Commercial Bank of China)
Loss
$9.00B