T Mobile发现内部系统存在异常流量,并沿着网络连接关系追踪到一台通过互联固网运营商网络接入的路由设备。 2024年11月,首席安全官杰夫·西蒙与三名同事前往贝尔维尤附近的数据中心,找到相关设备后直接剪断其外部网络线缆。 这起事件属于“盐台风”(Salt Typhoon)更大规模的电信间谍行动;美国政府确认中国政府支持的黑客入侵了美国电信和互联网服务网络。[1][2]
研究答案

Create a landscape editorial hero image for this Studio Global article: How did T Mobile’s cybersecurity team detect and expel the Chinese government backed Salt Typhoon hackers from its network in 2024, what bro. Article summary: T Mobile appears to have contained a limited Salt Typhoon intrusion before it became a broad network breach: investigators traced suspicious activity to a router reached through a connected wireline provider’s network, t. Topic tags: general web, workflow, code, security, privacy. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, char
T-Mobile似乎在“盐台风”(Salt Typhoon)入侵演变成大范围网络突破之前,就控制住了局面。安全人员先在内部系统中发现异常流量,随后花了数月追查攻击者的进入路径,最终将线索指向一台通过互联固网运营商网络访问T-Mobile环境的路由设备,而不是直接暴露在客户侧的核心系统。34
这意味着,攻击者更可能是借助电信网络之间的连接进行“跳转”,而非直接攻破T-Mobile面向用户的系统。现有报道显示,相关人员认为入侵者当时触及的是边缘路由基础设施,尚未进入核心网络或接触客户数据。1015
2024年11月,时任T-Mobile首席安全官杰夫·西蒙与三名安全团队成员驱车前往公司总部所在的华盛顿州贝尔维尤附近一处数据中心。他们在那里找到了被利用的网络设备,也就是报道中所说的路由器或“盒子”。
团队没有继续等待远程修复或软件补丁,而是直接剪断了连接该设备与外部网络的线缆。这个看似简单的物理动作,立即隔离了设备,也切断了攻击者进入T-Mobile环境的通道。79
从网络安全角度看,这并不是“用剪刀击败黑客”,而是在确认设备及其连接存在风险后,采取最明确、最不可逆的隔离措施。对于仍可能被远程控制的设备,物理断开往往比继续依赖远程指令更能迅速阻止通信。
“盐台风”是美国政府和网络安全机构用来指称的一个与中华人民共和国政府有关联的高级持续性威胁组织及其行动。2024年秋季,美国媒体首先披露该组织入侵美国电信企业和互联网服务提供商;美国政府随后确认了相关活动,并表示调查仍在进行。12
电信网络之所以成为重点目标,是因为它们承载的不只是普通用户通信,还包括通话记录、通信元数据,以及与合法监听系统相关的基础设施。若攻击者能够长期潜伏,便可能获取敏感通信信息,或掌握政府官员等特定目标的相关数据。15
公开资料将这场行动描述为一次跨行业、跨国范围的长期间谍活动,受影响或被瞄准的对象包括电信运营商、互联网企业和数据中心服务商。部分报道援引的估计称,2024年该行动涉及9家美国电信企业,以及全球200多家组织;但“被瞄准”“取得访问权限”和“确认遭到入侵”并不是同一概念,因此具体数字和受害者名单会因统计口径不同而变化。158
不能简单地把所有被提及的公司视为遭到同样程度的攻破。AT&T和Verizon曾公开确认自己是“盐台风”行动的目标,并表示其美国网络目前已恢复安全,同时配合执法部门和政府调查。4
至于T-Mobile、Viasat、Charter和Windstream,公开报道和调查对各家公司所确认的情况并不完全相同。有的资料指向攻击目标,有的涉及网络访问或调查线索,但未必都能证明发生了相同范围的数据窃取。因此,更准确的表述是:这些企业出现在相关行动的报道或调查范围内,但不能据此断言它们都遭到了完全相同的入侵。2511
T-Mobile的经历说明,电信安全风险并不只来自企业自身的服务器或应用程序。运营商之间的互联、第三方固网供应商、数据中心以及边缘路由设备,都可能成为攻击者进入更大网络的跳板。6
同时,这起事件也显示出“早发现、快隔离”在国家级网络间谍行动中的价值。T-Mobile并没有等到攻击者深入核心系统后再处理,而是在确认异常连接后,直接切断了最关键的外部路径。对这场波及多个行业的行动而言,那个现场剪断线缆的动作,代表的是一次及时而彻底的网络隔离,而不是解决整个“盐台风”威胁的万能方案。
Studio Global AI
此页面包含一个有来源支持的答案,您可以在 Studio Global 内继续。
T Mobile发现内部系统存在异常流量,并沿着网络连接关系追踪到一台通过互联固网运营商网络接入的路由设备。
T Mobile发现内部系统存在异常流量,并沿着网络连接关系追踪到一台通过互联固网运营商网络接入的路由设备。 2024年11月,首席安全官杰夫·西蒙与三名同事前往贝尔维尤附近的数据中心,找到相关设备后直接剪断其外部网络线缆。
这起事件属于“盐台风”(Salt Typhoon)更大规模的电信间谍行动;美国政府确认中国政府支持的黑客入侵了美国电信和互联网服务网络。[1][2]