T Mobile upptäckte avvikande trafik och spårade den under flera månader till en router som nåddes via en ansluten fastnätsoperatör. I november 2024 körde säkerhetschefen Jeff Simon och tre kollegor till ett datacenter nära Bellevue och klippte av kabeln till den komprometterade utrustningen.
Research answer

Create a landscape editorial hero image for this Studio Global article: How did T Mobile’s cybersecurity team detect and expel the Chinese government backed Salt Typhoon hackers from its network in 2024, what bro. Article summary: T Mobile appears to have contained a limited Salt Typhoon intrusion before it became a broad network breach: investigators traced suspicious activity to a router reached through a connected wireline provider’s network, t. Topic tags: general web, workflow, code, security, privacy. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, char
Det som till slut stoppade Salt Typhoons väg in i T-Mobiles nätverk var inte en ny avancerad säkerhetsprodukt. Det var en sax.
T-Mobile verkar ha lyckats begränsa intrånget innan det utvecklades till ett omfattande nätverksintrång. Säkerhetsteamet upptäckte avvikande trafik på ett internt system och ägnade månader åt att kartlägga hur angriparna hade tagit sig fram. Spåret ledde till en router som kunde nå T-Mobile via en extern fastnätsoperatörs infrastruktur – inte genom ett direkt intrång i kundsystemen. 34
I november 2024 körde dåvarande säkerhetschefen Jeff Simon och tre kollegor till ett datacenter i Bellevue-området i delstaten Washington. Där lokaliserade de den komprometterade routern, eller den så kallade ”boxen”, och klippte av kabeln som gav utrustningen kontakt med omvärlden. 35
Genom att fysiskt isolera utrustningen bröt T-Mobile omedelbart angriparnas väg in i nätverket. Enligt den tillgängliga rapporteringen nådde angriparna nätverkets yttre routinginfrastruktur, men de tog sig inte vidare till T-Mobiles centrala nät eller kunddata. 1015
Angreppet kopplas till Salt Typhoon, namnet som används för en kinesiskt statsstödd cyberaktör och den bredare spionagekampanj som riktades mot teleoperatörer och internetleverantörer. Amerikanska myndigheter har bekräftat kinesiska intrång mot kommunikationssektorn och beskrivit hur långvarig åtkomst till sådan infrastruktur kan användas för underrättelseinhämtning. 12
Telekomnät är särskilt attraktiva mål eftersom de kan ge tillgång till kommunikationsmetadata, samtalsuppgifter och system kopplade till laglig avlyssning. Kampanjen beskrivs i den citerade rapporteringen som omfattande: omkring nio amerikanska telekombolag och fler än 200 organisationer globalt ska ha berörts under 2024. Den exakta siffran beror dock på om källan räknar företag som endast var måltavlor, företag där angriparna fick åtkomst eller bekräftade dataintrång. 15
AT&T och Verizon har offentligt bekräftat att deras system hade utsatts för Salt Typhoons aktiviteter, samtidigt som bolagen uppgav att näten då var säkra och att de samarbetade med myndigheter. 4
I rapporteringen nämns även bland andra T-Mobile, Viasat, Charter och Windstream. De företagen bör dock inte automatiskt beskrivas som identiskt drabbade. För vissa finns uppgifter om att de varit måltavlor, medan det för andra är mindre tydligt hur långt angriparna faktiskt tog sig. 2411
T-Mobiles erfarenhet visar samtidigt en viktig princip i incidenthantering: när en misstänkt anslutning inte går att lita på kan den snabbaste och säkraste åtgärden vara att helt enkelt koppla bort den. I det här fallet räckte det med att klippa kabeln för att stänga den aktuella vägen in.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
T Mobile upptäckte avvikande trafik och spårade den under flera månader till en router som nåddes via en ansluten fastnätsoperatör.
T Mobile upptäckte avvikande trafik och spårade den under flera månader till en router som nåddes via en ansluten fastnätsoperatör. I november 2024 körde säkerhetschefen Jeff Simon och tre kollegor till ett datacenter nära Bellevue och klippte av kabeln till den komprometterade utrustningen.
Intrånget var en del av Salt Typhoon, en kinesiskt statsstödd spionagekampanj mot telekom och internetinfrastruktur.