T Mobile detectó tráfico anómalo y rastreó durante meses el acceso hasta un router alcanzado a través de un proveedor de red fija conectado a su infraestructura. En noviembre de 2024, cuatro miembros del equipo de seguridad aislaron el equipo cortando físicamente con tijeras el cable que lo conectaba con el exterior.
Respuesta de investigación

Create a landscape editorial hero image for this Studio Global article: How did T Mobile’s cybersecurity team detect and expel the Chinese government backed Salt Typhoon hackers from its network in 2024, what bro. Article summary: T Mobile appears to have contained a limited Salt Typhoon intrusion before it became a broad network breach: investigators traced suspicious activity to a router reached through a connected wireline provider’s network, t. Topic tags: general web, workflow, code, security, privacy. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, char
T-Mobile parece haber contenido una intrusión limitada de Salt Typhoon antes de que se convirtiera en una brecha extensa de su red. El equipo de ciberseguridad detectó actividad inusual, siguió durante meses el camino utilizado por los intrusos y finalmente localizó un router comprometido al que se llegaba a través de la red de un proveedor de comunicaciones fijas conectado con T-Mobile. 34
La solución definitiva no fue una actualización de software ni una orden remota: fue cortar el cable.
Los investigadores observaron tráfico anómalo en un sistema interno de T-Mobile. La actividad parecía proceder de un router asociado a otra empresa de telecomunicaciones, lo que apuntaba a un movimiento lateral a través de una conexión entre proveedores, en lugar de una penetración directa de los sistemas orientados a los clientes. 34
El equipo de T-Mobile pasó meses intentando determinar cómo habían llegado los atacantes a esa infraestructura y qué alcance tenía su acceso. Según los reportes disponibles, los intrusos alcanzaron equipos de enrutamiento periféricos, pero la compañía no encontró indicios de que hubieran llegado al núcleo de su red o a los datos de sus clientes. 1015
En noviembre de 2024, el entonces director de seguridad de T-Mobile, Jeff Simon, y otros tres especialistas se desplazaron en automóvil hasta un centro de datos situado en la zona de Bellevue, en el estado de Washington. Allí identificaron el equipo comprometido —descrito en los reportes como un router o una “caja”— y cortaron con unas tijeras el cable que mantenía su conexión externa. 35
Al aislar físicamente el dispositivo, T-Mobile interrumpió de inmediato la vía que los atacantes utilizaban para acceder a su entorno. La medida permitió expulsar a los intrusos sin esperar a una remediación remota y limitó el incidente antes de que se transformara en una intrusión más amplia. 710
Salt Typhoon es el nombre utilizado para identificar a un actor de ciberespionaje patrocinado por el Estado chino. La campaña se dirigió contra operadores de telecomunicaciones, proveedores de servicios de internet y otras infraestructuras relacionadas en Estados Unidos y en distintos países. Las autoridades estadounidenses confirmaron las intrusiones y señalaron que la investigación seguía en curso. 12
El interés de los atacantes estaba en la información que circula por las redes de comunicaciones. Ese tipo de acceso puede ofrecer metadatos de llamadas, registros de comunicaciones y datos vinculados a sistemas de interceptación legal, además de información sobre posibles objetivos de vigilancia. Los organismos de seguridad describieron la campaña como una operación persistente y de largo plazo. 12
Los recuentos publicados varían. Algunas fuentes citadas hablan de nueve empresas estadounidenses de telecomunicaciones y de más de 200 organizaciones afectadas en todo el mundo durante 2024; otros informes describen una operación contra cientos de compañías, incluidos operadores telefónicos, gigantes de internet y proveedores de centros de datos. Las cifras dependen de si se considera que una entidad fue simplemente objetivo, que se obtuvo acceso a ella o que sufrió una brecha confirmada. 158
AT&T y Verizon confirmaron públicamente que habían sido objetivos de la operación y afirmaron que sus redes estaban seguras cuando reconocieron los ataques. 4
En los informes sobre la campaña también aparecen Viasat, Charter y Windstream, junto con otros proveedores. Sin embargo, no debe interpretarse automáticamente que todas esas empresas sufrieron el mismo tipo de intrusión ni que cada caso esté confirmado con el mismo nivel de detalle. La evidencia pública disponible distingue entre compañías señaladas como objetivos, organizaciones a las que los atacantes pudieron acceder y víctimas cuyo compromiso fue confirmado. 2
El caso de T-Mobile ilustra una lección concreta: en una infraestructura altamente interconectada, una conexión con un proveedor externo puede convertirse en una ruta de entrada. En esta ocasión, la detección temprana y el aislamiento físico del equipo impidieron que el acceso identificado se extendiera por la red de la operadora.
Studio Global AI
Esta página incluye una respuesta respaldada por fuentes que puede continuar dentro de Studio Global.
T Mobile detectó tráfico anómalo y rastreó durante meses el acceso hasta un router alcanzado a través de un proveedor de red fija conectado a su infraestructura.
T Mobile detectó tráfico anómalo y rastreó durante meses el acceso hasta un router alcanzado a través de un proveedor de red fija conectado a su infraestructura. En noviembre de 2024, cuatro miembros del equipo de seguridad aislaron el equipo cortando físicamente con tijeras el cable que lo conectaba con el exterior.
El incidente se inscribió en Salt Typhoon, una campaña de ciberespionaje vinculada al Gobierno chino contra operadores de telecomunicaciones y proveedores de internet.