T Mobile lijkt een beperkte inbraakpoging van Salt Typhoon te hebben ingedamd voordat die uitgroeide tot een brede netwerkcompromittering. Onderzoekers volgden afwijkend verkeer terug naar een router die via een verbonden vaste netwerkaanbieder bereikbaar was.
Research answer

Create a landscape editorial hero image for this Studio Global article: How did T Mobile’s cybersecurity team detect and expel the Chinese government backed Salt Typhoon hackers from its network in 2024, what bro. Article summary: T Mobile appears to have contained a limited Salt Typhoon intrusion before it became a broad network breach: investigators traced suspicious activity to a router reached through a connected wireline provider’s network, t. Topic tags: general web, workflow, code, security, privacy. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, char
T-Mobile lijkt een beperkte inbraakpoging van Salt Typhoon te hebben gestopt voordat die uitmondde in een brede netwerkbreuk. Het beveiligingsteam zag afwijkend verkeer op een intern systeem en onderzocht maandenlang hoe de aanvallers toegang probeerden te krijgen. Uiteindelijk leidde het spoor naar een router die bereikbaar was via het netwerk van een met T-Mobile verbonden aanbieder van vaste telecomdiensten. 34
Volgens de beschikbare berichtgeving kwamen de aanvallers dus niet rechtstreeks binnen via systemen waarmee klanten verbinding maken. Ze gebruikten een gekoppelde infrastructuur als tussenstap. Dat maakte het lastiger om de bron snel te lokaliseren, maar gaf T-Mobile uiteindelijk ook een duidelijk aangrijpingspunt.
In november 2024 gingen toenmalig chief security officer Jeff Simon en drie collega's naar een datacenter in de omgeving van Bellevue, in de Amerikaanse staat Washington. Daar identificeerden ze het betreffende netwerkapparaat, ook omschreven als een ‘box’. Vervolgens knipten ze met een schaar de kabel door die de externe netwerkverbinding verzorgde. Daarmee werd de router fysiek geïsoleerd en verdween de route waarlangs de aanvallers T-Mobile konden bereiken. 35
De aanpak was opvallend eenvoudig voor een aanval die werd toegeschreven aan een geavanceerde, door de Chinese overheid gesteunde groep. In plaats van te wachten op een softwarematige oplossing of een commando op afstand, werd de verbinding letterlijk verbroken.
De groep Salt Typhoon wordt door Amerikaanse autoriteiten en cyberbeveiligingspartners in verband gebracht met een aan de Volksrepubliek China gelieerde cyberspionagecampagne. Daarbij werden telecom- en internetinfrastructuur in de Verenigde Staten en andere landen langdurig benaderd. 12
Telecomnetwerken zijn voor spionage een aantrekkelijk doelwit. Ze kunnen toegang bieden tot metadata van communicatie, belgegevens en infrastructuur die wordt gebruikt voor rechtmatige interceptie. Volgens de aangehaalde berichtgeving werden in 2024 negen Amerikaanse telecombedrijven en wereldwijd meer dan tweehonderd organisaties gecompromitteerd. De precieze aantallen blijven afhankelijk van de definitie: ‘doelwit’, ‘benaderd’, ‘toegang verkregen’ en ‘daadwerkelijk gehackt’ betekenen niet hetzelfde. 51
Publiekelijk is in elk geval bevestigd dat AT&T en Verizon doelwit waren van de operatie. Beide bedrijven meldden dat hun netwerken weer veilig waren en dat zij met opsporingsdiensten en overheidsinstanties samenwerkten. 2
Ook Viasat, Charter en Windstream worden in berichtgeving over de campagne genoemd. Toch moeten die bedrijven niet automatisch als identiek gecompromitteerd worden beschouwd. De openbare onderzoeken en meldingen verschillen per onderneming in wat precies is vastgesteld. Voor AT&T en Verizon is de publieke bevestiging het duidelijkst; voor andere bedrijven kan het gaan om een doelwit, een poging tot toegang of een aanwijzing uit een breder onderzoek. 2
T-Mobile wist de aanval, voor zover publiek bekend, vroeg genoeg af te schermen om een grootschalige toegang tot klantgegevens te voorkomen. De episode laat tegelijk zien hoe kwetsbaar verbonden telecominfrastructuur kan zijn: een aanvaller hoeft niet altijd rechtstreeks de kern van een netwerk binnen te dringen als een gekoppelde router of partnerverbinding als springplank kan dienen.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
T Mobile lijkt een beperkte inbraakpoging van Salt Typhoon te hebben ingedamd voordat die uitgroeide tot een brede netwerkcompromittering.
T Mobile lijkt een beperkte inbraakpoging van Salt Typhoon te hebben ingedamd voordat die uitgroeide tot een brede netwerkcompromittering. Onderzoekers volgden afwijkend verkeer terug naar een router die via een verbonden vaste netwerkaanbieder bereikbaar was.
In november 2024 knipten de beveiligingschef en drie collega's in een datacenter bij Bellevue de externe verbinding van de router fysiek door.