Im September 2023 stehen in Las Vegas die Spielautomaten still. Zimmerkarten funktionieren nicht, Gewinne werden mit Stift und Quittungsblock ausgezahlt, die Fernseher auf den Zimmern bleiben schwarz. Betroffen sind Bellagio, Aria, Mandalay Bay, MGM Grand, ein Konzern mit einem Börsenwert von über 30 Milliarden Dollar. Der Auslöser war kein Zero-Day und kein Hollywood-Hack. Es war ein Telefonanruf beim IT-Helpdesk. Angeblich hat er zehn Minuten gedauert. In der ersten Folge von AKTE7 gehen Chris Wojzechowski und Silas Borgmeier den Fall MGM Resorts durch: wie Scattered Spider vorgeht, warum Muttersprachler am Telefon die wirksamste Waffe dieser Szene sind, was der Angriff MGM gekostet hat, und warum die spannendste Lehre nicht in der Technik liegt, sondern im Prozess am Helpdesk. Außerdem: der Mythen-Check zum Fall, drei konkrete Takeaways mit je einem Umsetzungsschritt, und was aus den mutmaßlichen Tätern geworden ist. Quellen Primärquellen MGM Resorts International, SEC-Filings zum Vorfall (2023). Enthält die Bezifferung der Auswirkung auf das bereinigte Property-EBITDAR für die Las-Vegas-Strip-Resorts und die Regional Operations sowie die Einmalaufwendungen für Technologieberatung, Anwälte und weitere Dritte. https://www.sec.gov/Archives/edgar/data/789570/000119312523233855/d502352dex991.htm https://www.sec.gov/Archives/edgar/data/789570/000078957023000022/mgmex991q32023earningrelea.htm US-Justizministerium, Central District of California: „5 Defendants Charged Federally with Running Scheme that Targeted Victim Companies via Phishing Text Messages“, 20.11.2024. Anklage gegen fünf Beschuldigte wegen Verschwörung zum Überweisungsbetrug, Verschwörung und schweren Identitätsdiebstahls. https://www.justice.gov/usao-cdca/pr/5-defendants-charged-federally-running-scheme-targeted-victim-companies-phishing-text US-Justizministerium: „Alleged Member of Criminal Cyber Hacking Group ‚Scattered Spider’ Arrested in Finland and Extradited to the United States“. https://www.justice.gov/opa/pr/alleged-member-criminal-cyber-hacking-group-scattered-spider-arrested-finland-and-extradited FBI und CISA, gemeinsames Advisory AA23-320A „Scattered Spider“, 16.11.2023, aktualisiert 29.07.2025. Gemeinsam mit RCMP, ASD/ACSC, AFP, CCCS und NCSC-UK. Beschreibt Social Engineering, Push Bombing und SIM-Swapping als Kerntechniken der Gruppe. https://www.cisa.gov/news-events/cybersecurity-advisories/aa23-320a Fassung 2023: https://www.cisa.gov/sites/default/files/2023-11/aa23-320a_scattered_spider_0.pdf Fassung 2025: https://www.cisa.gov/sites/default/files/2025-08/aa23-320a-scattered-spider-508c.pdf Okta: Cross-Tenant Impersonation — Prevention and Detection. Primärquelle zum Angriffsweg über den IT-Helpdesk und die Wiederherstellung von Authentifizierungsfaktoren. Meldungen an Generalstaatsanwaltschaften: Breach Notice California Attorney General; Breach Notice Iowa Attorney General vom 05.10.2023. Einordnung und Berichterstattung MGM Resorts, öffentliche Stellungnahme vom 05.10.2023 zum Umfang der betroffenen Kundendaten. Recherchen von Reuters und Vice/Motherboard zum Ablauf des Angriffs und zur Struktur von Scattered Spider. Hinweise zur Sorgfalt Diese Folge nennt Angaben, die aus Aussagen mutmaßlicher Täter stammen. Sie sind im Skript und in der Folge jeweils als solche gekennzeichnet und nicht unabhängig bestätigt, insbesondere die Dauer des Anrufs beim Helpdesk. Für alle Personen, gegen die kein rechtskräftiges Urteil vorliegt, gilt die Unschuldsvermutung. Mitarbeitende von MGM Resorts, die Ziel des Angriffs waren, werden nicht namentlich genannt. Folge 002 erscheint am 24.09.2026: Colonial Pipeline. Ein Passwort ohne zweiten Faktor, sechs Tage Stillstand und 4,4 Millionen Dollar für ein Werkzeug, das nie gebraucht wurde.