Violation des complexes hôteliers MGM
Relive the 10-minute helpdesk call that cost $100M.
Qu'est-ce que Violation des complexes hôteliers MGM?
La violation de MGM Resorts en septembre 2023 a commencé par un appel au service d’assistance qui, selon les attaquants, a duré environ dix minutes. Scattered Spider a trouvé un employé sur LinkedIn, a téléphoné au service d'assistance informatique en se faisant passer pour lui et a demandé une réinitialisation du mot de passe. C'était toute l'intrusion. Le groupe a ensuite déployé le ransomware ALPHV/BlackCat sur le réseau, supprimant les réservations, les clés numériques des chambres et les machines à sous, et MGM a ensuite estimé l'impact à environ $100 millions. Vous parcourrez chaque étape, puis testerez votre propre vérification du service d'assistance : le même appel fonctionnerait-il contre votre équipe ?
Ce que vous apprendrez dans Violation des complexes hôteliers MGM
- Suivez la chaîne d'attaque complète depuis la reconnaissance de LinkedIn jusqu'au déploiement de ransomware en passant par le vishing, comme cela s'est produit lors de la violation de MGM.
- Identifiez comment les attaquants utilisent les informations publiques sur les employés sur les réseaux sociaux pour créer des prétextes convaincants pour les appels au service d'assistance.
- Évaluer la faiblesse de la vérification d'identité basée sur la connaissance lorsque les données personnelles sont disponibles en ligne
- Concevoir des procédures de vérification d'identité multifactorielles pour les demandes d'assistance et de réinitialisation de mot de passe qui résistent à l'ingénierie sociale
- Évaluez la vulnérabilité de votre propre organisation aux attaques de vishing ciblant le service d'assistance en comparant les procédures actuelles aux lacunes exploitées dans ce cas.
Violation des complexes hôteliers MGM — Étapes de la formation
-
Introduction : Un lundi chargé chez MGM IT Support
Nous sommes le lundi 11 septembre 2023 et vous venez de commencer votre quart de travail. La matinée a été mouvementée : les réinitialisations de mots de passe habituelles, les problèmes de VPN et les demandes d'accès qui surviennent au début d'une nouvelle semaine. Aujourd'hui, on se sent comme n'importe quel autre lundi, avec votre file d'attente de tickets affichant déjà 15 demandes ouvertes. Vous travaillez chez MGM depuis deux ans et êtes fier de votre service client : aider les employés à retourner rapidement au travail est votre priorité absolue.
-
Vérifier votre file d'attente de billets
Votre file d'attente de tickets est pleine ce matin - 15 demandes ouvertes attendent votre attention. La plupart sont routiniers : réinitialisations de mots de passe, problèmes de connexion VPN et demandes d'accès. Vous devez vous connecter au portail d'assistance pour commencer à les traiter. Vous avez traité ces demandes efficacement toute la matinée. Vos indicateurs de performance récompensent les délais de résolution rapides et vous êtes fier d'aider les employés à retourner au travail le plus rapidement possible.
-
Un appel entrant
À 10h23, votre téléphone de bureau sonne. L'identification de l'appelant indique qu'il s'agit d'un poste interne - 4429. C'est tout à fait normal ; les employés appellent souvent directement le service d'assistance lorsqu'ils ne peuvent pas accéder eux-mêmes au système de tickets. Vous êtes sur le point de répondre à ce qui semble être un appel d'assistance de routine. L'appelant aura l'air stressé mais professionnel - exactement comme des dizaines d'autres employés que vous aidez chaque semaine.
-
L'appel téléphonique commence
Vous répondez de manière professionnelle et entendez la voix d'un jeune homme à l'autre bout du fil. Il a l'air vraiment stressé mais poli. Son anglais est parfait - un accent américain clair, sans hésitation, en utilisant la même terminologie interne que vos appelants habituels utilisent. Il se présente comme Bob Richardson de l'équipe opérationnelle de Bellagio et explique qu'il n'a plus accès à ses comptes avec une importante réunion du vice-président dans 20 minutes. Lorsque vous demandez sa carte d'employé, il admet qu'il ne l'a pas mémorisée et a laissé son badge dans sa voiture, vous demandant si vous pouvez plutôt le rechercher par son nom. Il s'agit d'une demande courante. De nombreux employés ne mémorisent pas leurs identifiants et oublient leurs badges. Rien dans cet appel ne soulève de signaux d’alarme immédiats.
-
Rechercher le dossier de l'employé
Conformément au protocole standard, vous devez vérifier l'identité de Bob en consultant son dossier d'employé dans le système. Il a fourni son nom complet : Robert Richardson, et a déclaré qu'il travaillait dans les opérations de services clients au Bellagio. Vous effectuerez une recherche dans la base de données des employés pour confirmer qu'il est un employé légitime de MGM avant de procéder à toute modification de compte. Il s’agit d’une étape de sécurité de routine que vous effectuez des dizaines de fois par jour.
-
Vérifier l'identité de Bob
Le système montre Robert Richardson, employé ID MG-47832, embauché en mai 2020 en tant que responsable des services clients au Bellagio. Tout se passe parfaitement. Vous devez maintenant vérifier son identité à l'aide des questions de sécurité standard. Bob explique son problème MFA : son téléphone a été mis à jour hier et a corrompu l'application Authenticator, il ne peut donc pas recevoir de codes de connexion. Il s'agit d'un problème courant que vous avez résolu à plusieurs reprises auparavant. Bob fournit sans hésitation sa date de naissance et les quatre derniers chiffres de son SSN. Il mentionne même sa responsable Linda Chen (quelqu'un que vous avez déjà aidé) et fait référence à un projet interne concernant le déploiement du nouveau système d'enregistrement. Il a l'air frustré mais professionnel, expliquant à quel point cela est urgent en raison de sa prochaine réunion de vice-président.
-
Vérification croisée des informations
Vous vérifiez les informations de Bob par rapport à celles affichées sur le portail des employés. La date de naissance, le numéro de sécurité sociale, le nom du responsable et le service correspondent parfaitement. Tout ce que Bob vous a dit est correct. Il connaît les projets internes, fait référence à de vraies personnes et sa frustration semble réelle. Il fournit toutes les bonnes informations sans que vous ayez à demander deux fois. Il n'y a aucun signal d'alarme évident qui pourrait vous rendre suspect. Il semble s'agir d'un employé légitime qui a besoin d'aide pour retourner au travail avant une réunion importante.
-
La demande de réinitialisation MFA
Vous expliquez les options standard à Bob : vous pouvez réinitialiser son MFA, mais il devra réinscrire son appareil. Vous pouvez également envoyer un code d'accès temporaire à son adresse e-mail ou à son numéro de téléphone enregistré. Bob explique sa situation difficile : son numéro de téléphone a changé lorsqu'il a reçu la nouvelle carte SIM lors de la mise à jour, et il ne peut pas accéder à sa messagerie car cela nécessite également le même MFA dont il est bloqué. Il vous demande si vous pouvez simplement réinitialiser le MFA afin qu'il puisse se réinscrire dès maintenant avec son téléphone prêt. Cela relève de votre autorité. Vous avez déjà effectué ce type de réinitialisation des centaines de fois. Le système montre qu'il s'agit d'un employé légitime avec des informations vérifiées. Vos indicateurs de performances récompensent des temps de résolution rapides, et Bob a clairement un besoin commercial légitime.
-
Prendre la décision
Vous avez pris votre décision. Bob a démontré qu'il est un véritable employé en fournissant des informations personnelles précises et en proposant une explication raisonnable. Vous avez déjà effectué ce type précis de réinitialisation MFA des centaines de fois auparavant, sans incident. Bob semble stressé par un besoin commercial légitime : une prochaine réunion avec le vice-président dans quelques minutes seulement. Vous êtes là pour aider les employés à retourner rapidement au travail. Il n'y a aucune raison de refuser cette demande ou de la transmettre à votre superviseur. Tout se passe bien et Bob attend en ligne, prêt à réinscrire immédiatement son application d'authentification.
-
Accéder aux paramètres du compte
Vous accédez au profil d'employé de Bob dans le portail. La page affiche ses détails de base, ses antécédents professionnels et son statut actuel. Pour effectuer la réinitialisation du MFA, vous devez d'abord accéder aux paramètres de son compte. Vous pouvez voir que son profil confirme les informations qu'il a fournies : Guest Services Manager chez Bellagio, embauché en mai 2020. Tout correspond à ce que Bob vous a dit au téléphone.
Couverture des référentiels de sécurité
MITRE ATT&CK
- T1566.004 Phishing: Spearphishing Voice
- T1656 Impersonation
- T1078 Valid Accounts
- T1486 Data Encrypted for Impact
CIS Controls
- CIS 14.2 Train Workforce Members to Recognize Social Engineering Attacks
NIST CSF
- PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind