Perú Gaming Show 2026

BiS SiGMA Sao Paulo 2026

Nevada actualiza regulaciones de ciberseguridad tras ataques cibernéticos de 2023 que costaron más de $100 millones

Nevada

El taller fue un primer paso para modificar las regulaciones y mitigar el impacto, así como la cobertura negativa, de futuros incidentes. La versión final de las modificaciones aún debe ser aprobada por la Comisión de Juegos de Nevada el 18 de diciembre, marcando un hito regulatorio significativo para la industria del juego en el estado.

La ciberseguridad ha sido una prioridad en Nevada durante varios años mientras las empresas de juegos luchan contra ataques cada vez mayores. Los eventos ocurridos expusieron vulnerabilidades críticas en la infraestructura tecnológica de los casinos más grandes del mundo y demostraron la necesidad urgente de respuestas regulatorias más rápidas.

Ataques de 2023: pérdidas millonarias y caos operacional en Nevada

Los ciberataques de septiembre de 2023 resultaron en millones de dólares en daños por interrupciones y una polémica cobertura mediática que expuso las vulnerabilidades de la industria. Según informes, Caesars pagó una cuantiosa indemnización por ransomware de aproximadamente $15 millones, mientras que MGM no lo hizo, optando por colaborar con las autoridades.

MGM Resorts enfrentó pérdidas estimadas en $100 millones durante el tercer trimestre de 2023 debido al ataque. Los sistemas críticos estuvieron comprometidos durante aproximadamente diez días, causando interrupciones masivas en las operaciones. Las máquinas tragamonedas quedaron inoperativas, las llaves digitales de las habitaciones dejaron de funcionar y los sistemas de reservas en línea se cerraron.

Caesars Entertainment también sufrió un ataque significativo el 7 de septiembre de 2023, cuando un actor de amenazas no autorizado accedió y copió la base de datos del programa de lealtad de la compañía. Esta base de datos contenía información sensible, incluyendo números de seguro social y licencias de conducir de un número «significativo» de miembros del programa de fidelización.

Metodología de los ataques: ingeniería social

Los ataques fueron perpetrados por los grupos cibercriminales Scattered Spider y ALPHV (también conocido como BlackCat), quienes utilizaron tácticas sofisticadas de ingeniería social. Scattered Spider usó LinkedIn para identificar a un empleado actual de MGM Resorts, asumió su identidad y llamó a la mesa de ayuda de TI de MGM solicitando asistencia para iniciar sesión en sus cuentas.

La llamada telefónica duró diez minutos, y los atacantes pudieron obtener privilegios de administrador en los entornos de Okta y Azure tenant de MGM. Al día siguiente, el equipo de seguridad de MGM descubrió actividad y tráfico inusuales. ALPHV admitió posteriormente haber interceptado contraseñas en los servidores Okta de MGM.

MGM desactivó rápidamente sus servidores Okta Sync y componentes esenciales de infraestructura para prevenir una escalada del ataque, causando la interrupción de sistemas de reservas, llaves digitales de habitaciones, máquinas tragamonedas y más. ALPHV, aún con acceso al sistema, desplegó ransomware en más de 100 hipervisores ESXi dentro de la red de MGM.

Preocupaciones sobre definición de infracciones materiales

«Hay una serie de incidentes que ocurren a diario y que estamos investigando, pero que nunca llegan al nivel de una infracción material, que podríamos terminar teniendo que informar simplemente llamando por teléfono», dijo Erik Hanson, oficial de seguridad de la información de Affinity Gaming.

Esta distinción entre una infracción «sustancial» y un intento fallido podría difuminarse con las nuevas normas. Los miembros de la junta directiva insistieron en su deseo de ser notificados lo antes posible para evitar enterarse de los incidentes por los medios de comunicación o terceros.

Dreitzer afirmó que la junta se mostraba reticente a definir las infracciones «sustanciales», dadas las diferencias entre las empresas y la naturaleza variable de los ataques cibernéticos. Esta flexibilidad permite que cada operador evalúe la gravedad según su contexto específico.

Lecciones aprendidas y camino a seguir en Nevada

Los ataques cibernéticos de 2023 proporcionaron lecciones dolorosas pero valiosas para la industria del juego de Nevada. La importancia de la capacitación en ciberseguridad de alta calidad para empleados se ha vuelto evidente, ya que la ingeniería social sigue siendo el punto de entrada más común para los atacantes.

La necesidad de planificación mejorada de respuesta a incidentes cibernéticos también quedó clara. Los ataques de ransomware están aquí para quedarse, y si pueden causar este tipo de estragos en los pisos de casino con mayor frecuencia, la industria probablemente enfrentará severas repercusiones financieras.

Las nuevas regulaciones propuestas representan un paso hacia un ecosistema de ciberseguridad más robusto, aunque los expertos reconocen que ninguna regulación puede eliminar completamente el riesgo de ataques cibernéticos en una industria tan grande y compleja como la del juego en Nevada.

¡Comparte con tus contactos!

Deja un comentario

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

Imagen de Revista Casino Perú

Revista Casino Perú

Somos un medio de comunicación escrito líder en América Latina, contribuimos al desarrollo del sector desde el año 2000, gracias al profesionalismo de su staff y a la confianza ganada a nuestros clientes.

Este sitio contiene información y publicidad sobre juegos de azar dirigidos exclusivamente a mayores de edad.

La Revista Casino Perú promueve el juego responsable.

Juega con responsabilidad.
El entretenimiento debe ser
siempre una elección consciente.