Cómo un menor de edad hizo perder 100 millones de dólares en un ciberataque a varios casinos de Las Vegas

Written by

in

Detrás de las luces y el glamour, los casinos operan con infraestructuras digitales altamente interconectadas que gestionan reservas, pagos, accesos y operaciones internas en tiempo real.
Recientemente se ha conocido que entre 2023 y 2024, la ciudad fue escenario de uno de los episodios de ciberseguridad más impactantes de su historia reciente.

Varias de las mayores compañías del sector del juego sufrieron ataques coordinados que paralizaron servicios críticos y provocaron pérdidas económicas superiores a los 100 millones de dólares.

Lo que más sorprendió a los investigadores no fue solo la magnitud del daño, sino el perfil del responsable principal: un adolescente que actuó sin herramientas técnicas complejas.

El ataque que puso en jaque a los gigantes del juego

Durante varios meses de 2023, casinos de referencia como MGM Grand y Caesars Entertainment experimentaron interrupciones severas en sus operaciones.

Sistemas de reservas inactivos, máquinas recreativas fuera de servicio y problemas generalizados en el acceso a habitaciones afectaron tanto a clientes como a empleados.

Informes internos estimaron que, solo en el caso de MGM, las pérdidas directas e indirectas superaron los 100 millones de dólares, considerando ingresos no percibidos, gastos de recuperación y daño reputacional.

Las autoridades locales atribuyeron estos incidentes al grupo conocido como Scattered Spider, una red de ciberdelincuentes especializada en ataques contra grandes corporaciones.

Este colectivo ya había sido vinculado previamente a intrusiones en empresas de telecomunicaciones y tecnología, lo que elevó la preocupación sobre su capacidad para infiltrarse en sectores críticos.

Una confesión inesperada

El giro más llamativo del caso se produjo cuando un joven de 17 años admitió su participación directa en los ataques. Debido a su edad, su identidad no fue revelada públicamente, aunque las autoridades confirmaron que sería procesado como adulto.

El menor se enfrenta a varios cargos graves relacionados con suplantación de identidad, extorsión, conspiración y acceso no autorizado a sistemas informáticos.

Según documentos judiciales, el adolescente colaboró activamente con otros miembros del grupo, aportando conocimientos prácticos y ejecutando fases clave del ataque.

La edad del implicado evidenció que el riesgo no siempre proviene de actores con largos historiales criminales, sino también de perfiles jóvenes con habilidades sociales y comprensión básica de entornos corporativos.

La ingeniería social como arma principal

A diferencia de otros ataques que emplean malware avanzado o vulnerabilidades de día cero, este caso se apoyó casi exclusivamente en técnicas de ingeniería social.

El menor identificó a un empleado del MGM Grand a través de LinkedIn y recopiló información suficiente para hacerse pasar por él ante el servicio de soporte técnico interno. Con un discurso convincente, solicitó el restablecimiento de credenciales de acceso.

Una vez obtenidas las claves, la intrusión fue prácticamente inmediata. En cuestión de minutos, se bloquearon tarjetas de acceso a habitaciones, las máquinas tragaperras dejaron de operar y los empleados perdieron acceso a sus cuentas corporativas.

El ataque demostró que el eslabón humano sigue siendo uno de los puntos más vulnerables de cualquier sistema de seguridad, incluso en organizaciones con altos presupuestos tecnológicos.

Pérdidas incalculables

Las consecuencias fueron más allá de la interrupción puntual de servicios. Expertos del sector estimaron que cada hora de inactividad en un gran casino de Las Vegas puede suponer pérdidas de varios millones de dólares.

A esto se suman los gastos asociados a auditorías forenses, refuerzo de infraestructuras y compensaciones a clientes afectados, lo que incrementa notablemente el coste total del incidente.

Además del impacto financiero, las empresas afectadas tuvieron que enfrentar investigaciones regulatorias y una caída temporal en la confianza de los inversores.

Este tipo de incidentes subraya cómo un solo fallo en los protocolos internos puede escalar rápidamente hasta convertirse en una crisis corporativa de gran alcance.

El caso pone de relieve la necesidad de reforzar la formación del personal en materia de seguridad digital. Las estadísticas del sector indican que más del 70% de los incidentes graves comienzan con algún tipo de manipulación psicológica.

Comments

Deja un comentario

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *