T Mobile a détecté une activité anormale et remonté pendant plusieurs mois le chemin emprunté par les intrus. Les hackers seraient passés par le réseau d’un fournisseur filaire interconnecté, sans pénétrer directement les systèmes destinés aux clients.
Réponse de recherche

Create a landscape editorial hero image for this Studio Global article: How did T Mobile’s cybersecurity team detect and expel the Chinese government backed Salt Typhoon hackers from its network in 2024, what bro. Article summary: T Mobile appears to have contained a limited Salt Typhoon intrusion before it became a broad network breach: investigators traced suspicious activity to a router reached through a connected wireline provider’s network, t. Topic tags: general web, workflow, code, security, privacy. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, char
T-Mobile semble avoir contenu une intrusion limitée liée à Salt Typhoon avant qu’elle ne se transforme en compromission étendue de son réseau. Les équipes de cybersécurité ont repéré un trafic inhabituel, puis ont passé plusieurs mois à reconstituer le chemin suivi par les attaquants. Celui-ci remontait jusqu’à un routeur accessible via le réseau d’un fournisseur filaire connecté à T-Mobile. 34
Selon les éléments rapportés, les hackers ne seraient donc pas entrés directement par les systèmes exposés aux clients. Ils auraient plutôt profité d’une interconnexion entre infrastructures télécoms pour atteindre un équipement situé en périphérie du réseau de T-Mobile.
En novembre 2024, Jeff Simon, alors directeur de la sécurité de T-Mobile, s’est rendu avec trois collègues dans un centre de données de la région de Bellevue, dans l’État de Washington. L’équipe y a localisé le routeur — ou « boîtier » — compromis. Plutôt que de poursuivre une remédiation à distance, elle a coupé avec des ciseaux le câble qui assurait sa connexion vers l’extérieur. 35
Cette isolation physique a immédiatement interrompu le chemin utilisé par les intrus pour accéder à l’environnement de T-Mobile. L’épisode illustre une règle parfois peu spectaculaire de la cybersécurité : lorsqu’un équipement est compromis et que l’urgence prime, débrancher le matériel peut être la mesure la plus rapide et la plus sûre.
L’opération s’inscrivait dans la campagne baptisée Salt Typhoon, que les autorités américaines et leurs partenaires attribuent à un acteur soutenu par la République populaire de Chine. Le groupe a ciblé des infrastructures de télécommunications et de fournisseurs d’accès à Internet afin de conserver un accès durable à des réseaux et de recueillir des informations sensibles. 12
Les opérateurs AT&T et Verizon ont confirmé publiquement avoir été ciblés. D’autres entreprises ont été citées dans les enquêtes et les articles consacrés à la campagne, notamment T-Mobile, Lumen et plusieurs fournisseurs de services Internet ou de centres de données. 235
L’intérêt stratégique de telles infrastructures est considérable : elles peuvent donner accès à des métadonnées de communications, à des relevés d’appels et, potentiellement, à des systèmes liés aux interceptions légales et à la surveillance de certaines cibles. Les sources disponibles évoquent neuf opérateurs télécoms américains compromis et plus de 200 organisations touchées dans le monde en 2024. Ces chiffres doivent toutefois être interprétés avec prudence : selon les sources, les termes « ciblé », « accédé » et « compromis » ne recouvrent pas nécessairement la même réalité. 15
L’intervention de T-Mobile montre que la détection précoce et la segmentation des réseaux ont pu limiter l’incident. Les informations publiques ne permettent cependant pas d’affirmer que toutes les entreprises citées ont subi une compromission identique, ni que les attaquants ont obtenu le même niveau d’accès partout. Les confirmations les plus solides dans les éléments disponibles concernent AT&T et Verizon, qui ont indiqué avoir été visés tout en affirmant que leurs réseaux étaient désormais sécurisés. 2
Le cas T-Mobile ne résume donc pas à lui seul Salt Typhoon. Il révèle surtout la fragilité des interconnexions entre opérateurs, fournisseurs et centres de données — et la manière dont une attaque sophistiquée peut parfois être stoppée par une décision très concrète : couper la liaison vers l’extérieur.
Studio Global AI
Cette page comprend une réponse basée sur la source que vous pouvez continuer dans Studio Global.
T Mobile a détecté une activité anormale et remonté pendant plusieurs mois le chemin emprunté par les intrus.
T Mobile a détecté une activité anormale et remonté pendant plusieurs mois le chemin emprunté par les intrus. Les hackers seraient passés par le réseau d’un fournisseur filaire interconnecté, sans pénétrer directement les systèmes destinés aux clients.
En novembre 2024, quatre membres de l’équipe de sécurité, dont Jeff Simon, ont isolé le matériel compromis en coupant son câble réseau avec des ciseaux.