Netwrix 1Secure 提供跨数据和身份的统一可见性——免费试用14天,享有完全访问权限。开始免费试用

资源中心博客

MGM 网络攻击概览

MGM 网络攻击概览

Aug 18, 2025

如果你曾去过拉斯维加斯的赌场,你就会知道它们简直就是“生钱机器”:人们会持续地在各种游戏上下注。现代赌场体现了数字化转型的商业模式——客户通过多种数字渠道参与,从博彩系统到移动应用,再到会员/积分计划。拉斯维加斯 MGM 网络攻击清楚地表明:数字化中断可能会迅速带来对企业收入、客户满意度和公众形象的重大影响。

2023年9月11日,MGM度假村在X上发布声明称,“网络安全事件”正在影响其部分系统。该事件预计将导致2023年第三季度损失1亿美元。此次攻击由两个被称为Scattered Spider和ALPHV的独立组织策划实施。面对业务运作的重大中断以及可能进一步造成的损害,公司不得不做出艰难的决定,包括是否像其竞争对手Caesars Entertainment那样向攻击者支付数百万美元的赎金。

一键防范勒索软件

了解更多

初步发现与响应

判断自己正处在一场勒索软件攻击的“人潮”之中并不需要太久。据信,攻击者最初是在 9 月 8 日入侵了网络。第二天,MGM 的安全团队在公司系统中检测到异常活动和数据流量。随着运营在接下来的几天里被公众层面广泛打断,攻击也迅速升级。

MGM Resorts 确实迅速采取了行动,其中包括为保护其数据和基础设施而关闭某些系统,这进一步造成了中断。认识到事态的严重性后,MGM 很快引入第三方机构和业界领先的网络安全专家,协助遏制并减轻此次攻击。他们还与执法部门展开合作,立即启动对该入侵事件的调查。

MGM 网络攻击如何逐步展开

黑客使用的社会工程战术

为了获取对 MGM 网络的访问权限,Scattered Spider 发起了一起类似如下的“语音钓鱼”(vishing) 社交工程攻击:

  1. Scattered Spider 的成员在 LinkedIn 上研究 MGM 员工,收集有关其角色和身份的信息。
  2. 利用这些收集到的信息,攻击者选择了一名 MGM 员工进行冒充。
  3. 黑客冒充该员工给 MGM 的 IT 帮助台打电话,成功说服帮助台向他们提供登录凭据。
  4. 通过使用获得的凭据,Scattered Spider 获得了对 MGM 的 Okta 和 Azure 租户环境的管理员权限。
  5. 攻击者利用其高权限访问权限,在 MGM 的系统内进行横向移动。

就在那时,Scattered Spider 引入 ALPHV 来部署其勒索软件即服务(ransomware-as-a-service,RaaS)软件。他们在 MGM 的网络中加密了约 100 台 ESXi 管理程序(hypervisors)。这些服务器托管了数千台虚拟机,为博彩设备、在线预订系统、数字房卡以及网站等关键的酒店业务系统提供支持。ALPHV 还声称在此期间外传了 6 TB 的客户信息;随后他们与 MGM 启动谈判,以阻止被盗数据公开发布。ALPHV 也威胁称,如果无法达成协议,就将披露外传的信息。

对 MGM 系统与运营的影响

这次网络攻击对 MGM Resorts 的影响立刻显现出来:其组织内部出现了广泛的中断和紊乱:

  • 随着老虎机显示错误信息并离线运行,博彩业务遭到中断。
  • 酒店客人抱怨他们的数字房卡无法正常使用了。
  • 在线预订和订票系统被关闭
  • 由于 MGM 应用程序完全无法访问,移动服务中断。
  • 电子邮件系统受到影响
  • 餐厅预订受到干扰

事件时间线与攻击持续时间

此次攻击的总持续时间约为 10 天。攻击时间表如下:

  • 2023 年 9 月 7 日:Scattered Spider 对 Caesar’s Entertainment 的 IT 支持供应商发起社会工程攻击。
  • 2023 年 9 月 10 日:MGM Resorts 开始出现系统中断。
  • 2023 年 9 月 11 日:MGM 在联系执法部门后公开披露该事件并启动调查
  • 2023年9月12-13日:客户报告各种影响其使用体验的问题。
  • 2023年9月14日:Scattered Spider声称已从MGM Resorts窃取了6太字节的数据,MGM开始恢复其系统。
  • 2023年9月20日:MGM确认已全面恢复其所有系统的服务。

财务与声誉损害

MGM网络攻击导致的预计财务损失

勒索软件攻击的成本可能会非常高昂。涉及的费用包括用于缓解的支出、生产力损失、潜在诉讼、业务中断,以及可能需要支付的赎金本身。与与其大约同一时间遭遇勒索软件攻击并选择支付赎金的 Caesars Entertainment 不同,MGM 表示他们从未考虑过支付赎金。由于其中存在的风险,网络安全专家、政府机构和执法部门都建议不要采取此类行动;MGM 选择不支付的决定也与这些建议一致。MGM 确实损失了估计约 8,400 万美元的收入。他们还为一次性支出(包括技术咨询、法律费用以及第三方顾问)花费了 1,000 万美元。公司同样还面临与向受影响客户提供免费服务、并恢复忠诚度计划积分相关的成本。

对 MGM 声誉及客户信任的影响

MGM Resorts 公司在用户倾诉不满情绪的同时,遭遇了大量负面社交媒体关注。此举是否会导致客户忠诚度和信任度下降,仍有待观察。MGM 的复原得益于事件发生后不久及时到来的备受瞩目的一级方程式(Formula One)赛事,这有助于转移注意力,并可能减轻部分声誉损害。

数据泄露与信息被篡改/泄露

暴露的客户信息类型

此次攻击中被外泄的数据包含有关 MGM 客户的信息,主要是那些在 2019 年 3 月之前与该公司发生过交易的客户。这些信息包括姓名、联系方式、出生日期以及驾照号码等个人信息。另有一小部分客户可能其社会保障号码、护照号码或军人身份证明号码也被暴露。与酒店预订相关的个人数据以及忠诚度计划的详细信息同样遭到泄露。尽管尚未得到确认,但攻击中也可能暴露了员工数据。

MGM 为保护客户所采取的措施

制定一份明确的事件响应计划,对于有效管理并减轻网络攻击的影响至关重要。以下是 MGM 在攻击发生后立即采取的部分措施:

  • 创建了专门的网站或门户,发布有关泄露事件的信息
  • 通过多种渠道发布公开声明和最新进展,以确保透明度
  • 提供免费的信用监测服务
  • 为受影响的客户和员工提供身份盗窃保护
  • 设立专门的呼叫中心,以回应客户的担忧和问题

法律后果与客户诉讼

针对 MGM 的集体诉讼

已经有多起类似这样的诉讼针对 MGM 提出。这些诉讼的指控认为,作为全球领先的赌场和酒店运营商,MGM 未能实施足够的网络安全措施来保护消费者数据。他们指控原告在未进行适当加密的情况下存储了敏感的客户信息,并且 Okta 曾先前向公司发出过有关潜在安全风险的警示,这表明 MGM 并未听取这些警告。诉讼寻求多种形式的赔偿,包括:

  • 金钱赔偿
  • 用于潜在身份盗用防护的费用报销
  • 与保护个人信息相关的费用承担
  • 因据称过失而请求的惩罚性赔偿

监管审查与合规问题

MGM 按要求在 SEC filings中适当披露了网络攻击及其可能造成的财务影响。由于该要求适用于上市公司。FTC 随后对 MGM 的 data security 实施情况展开了调查;然而,MGM 向 FTC 提起诉讼,声称该调查超出了机构的法定权限。公司还指称存在利益冲突,因为 FTC 主席 Lina Khan 在入住 MGM 物业期间,亲自受到此次网络攻击的影响。目前有多家州监管机构正在调查这一事件。多家州级监管机构已对 MGM 网络攻击事件启动调查。尽管尚未点名具体机构,但内华达州博彩监管委员会很可能参与此次调查。

经验教训与未来的网络安全措施

MGM 网络安全战略的改进

为加强其网络安全态势,公司对现有网络安全系统和流程进行了全面评估。随后,他们实施了包括以下内容在内的额外安全措施:

  • 改进的访问控制和身份验证流程
  • 增强的网络分段
  • 升级的入侵检测与防御系统
  • 强化的数据加密实践

此外,MGM 还宣布计划在下一年为 IT 改进投资最多 4000 万美元。

事件响应计划的重要性

MGM 的迅速行动清楚表明,他们已建立了结构良好的事件响应计划。他们及时的响应包括:

  • 邀请网络安全专家并联系执法机构
  • 调动 IT 专业人员以遏制此次泄露
  • 尝试阻止勒索软件进一步扩散
  • 与受影响客户进行及时且透明的沟通

MGM 很快就认识到该攻击的严重性,并做出了关键决定:关闭关键数字系统以隔离攻击。尽管这在初期造成了运营中断,但它阻止了进一步的数据外泄,并限制了勒索软件的潜在传播。该主动应对方式凸显了在网络安全事件中,预先制定快速系统隔离协议的重要性。

对酒店业的更广泛影响

MGM Resorts 的网络攻击暴露了该行业在运营中对相互连接的数字系统的依赖。随着该行业越来越多地集成数字技术来管理预订、会员/忠诚度计划以及支付系统,它正成为网络犯罪分子的首要目标。此次攻击表明,多项服务可能在多么短的时间内被中断。为应对风险的显著提升,行业必须实施全面的安全措施,持续测试其防御能力,并进行必要的调整。

Netwrix 如何提供帮助

Netwrix 提供完整的安全解决方案,可保护您的组织免受 MGM Grand 网络攻击等攻击。以下是一些示例:

  • Netwrix Privileged Access Management 可通过消除“常驻特权”,阻止攻击者在您的环境中横向移动。与在未使用时容易暴露风险的静态账户不同,Netwrix 允许您创建“按需即时”的临时账户,仅提供完成手头任务所需的最少权限。任务完成后,账户会被删除。它还可以帮助您在多个 IT 系统中实时监控所有管理员活动。
  • Netrix Auditor 可检测数据与基础设施中的安全漏洞,例如过多的直接权限或大量不活跃用户,并帮助您采取纠正措施以尽量减少攻击面。通过将由某个个人触发的所有异常活动告警整合到一个全面视图中,您可以快速识别潜在恶意的内部人员或已被攻陷的账户。
  • Netwrix Data Classification Software 可发现您组织中散落的所有敏感内容,以便您为其设定安全优先级。它还能自动隔离(quarantine)存放在不安全位置、或可被大型开放组访问的关键或敏感数据。

Netwrix 使用 user activity monitoring 来标记对特权账户的未授权或过度访问,并检测用户何时访问他们通常不会接触的系统或数据。 File integrity monitoring 用于识别对关键文件或配置的未授权更改。Netwrix 还提供合规性报告工具,帮助 MGM 与行业标准和法规保持一致。

发现、分类并保护敏感数据

了解更多

常见问题

分享到

了解更多

关于作者

Dirk schrader

Dirk Schrader

安全研究高级副总裁(VP)

Dirk Schrader 是 Netwrix 的常驻 CISO(EMEA)以及安全研究高级副总裁(VP)。他拥有 CISSP(ISC²)和 CISM(ISACA)等资质,是一位在 IT 安全领域拥有 25 年经验的老兵。Dirk 致力于以现代化的方式应对网络威胁,从而推动网络韧性的发展。Dirk 曾参与全球范围内的网络安全项目:职业初期从技术与支持岗位做起,随后在大型跨国公司和小型初创企业中分别担任销售、市场与产品管理等职务。他已发表大量文章,强调为实现网络韧性,需要重视变更管理与漏洞管理。