T-Mobile coupe un câble réseau pour stopper les hackers de Salt Typhoon

T-Mobile a physiquement coupé un câble réseau pour perturber l’accès de Salt Typhoon.

Écrit par
Ken Underhill
Ken Underhill
Aug 20, 2026
4 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

L’équipe de cybersécurité de T-Mobile aurait eu recours à une mesure de confinement inhabituellement simple pendant sa lutte contre le groupe de hackers chinois soutenu par l’État, Salt Typhoon.

L’équipe a physiquement coupé un câble réseau pour perturber l’accès de l’auteur de la menace.

À retenir

  • T-Mobile a physiquement coupé un câble réseau pour perturber l’accès de Salt Typhoon après avoir retracé une activité suspecte jusqu’à une infrastructure connectée à un autre opérateur télécom.
  • La campagne de Salt Typhoon aurait compromis au moins 200 organisations dans 80 pays, les infrastructures de télécommunications comptant parmi ses principales cibles.
  • Les relations de confiance entre réseaux peuvent créer des voies d’attaque permettant aux auteurs de menaces d’exploiter des fournisseurs compromis et des infrastructures interconnectées pour accéder à d’autres environnements.
  • Les organisations doivent valider leurs capacités de confinement en renforçant la segmentation réseau, en surveillant les connexions de tiers, en durcissant les équipements réseau et en testant régulièrement leurs plans de réponse aux incidents.

Au cœur de l’attaque de Salt Typhoon contre T-Mobile

Cet incident s’inscrivait dans le cadre plus large de la campagne d’espionnage de Salt Typhoon visant les infrastructures de télécommunications et d’Internet aux États-Unis et à l’étranger.

Le groupe lié au gouvernement chinois aurait compromis au moins 200 organisations dans 80 pays, en ciblant les données et métadonnées de communications associées à des responsables gouvernementaux et à d’autres cibles sensibles.

T-Mobile a été publiquement associé pour la première fois à la campagne en novembre 2024, alors que des opérateurs télécoms partout aux États-Unis enquêtaient sur des compromissions similaires.

À l’époque, l’opérateur avait déclaré n’avoir trouvé aucune preuve indiquant que les données de ses clients avaient été affectées.

Parmi les autres organisations liées à la campagne plus large de Salt Typhoon figuraient notamment AT&T, Verizon, Lumen, Charter Communications et Windstream.

Advertisement

Comment Salt Typhoon a exploité les réseaux de confiance

Les attaquants se sont fortement concentrés sur les infrastructures de télécommunications, notamment les routeurs et autres équipements réseau susceptibles de donner accès à des flux sensibles ou à des connexions de confiance entre opérateurs.

Les environnements interconnectés peuvent accroître les risques en permettant aux auteurs de menaces d’exploiter les relations de confiance du réseau d’un fournisseur compromis pour se déplacer latéralement dans d’autres systèmes connectés.

Cela semble avoir été un facteur déterminant dans l’enquête de T-Mobile.

Selon Bloomberg dans un article, l’équipe de sécurité de l’entreprise a passé des mois à rechercher des signes d’intrusion avant de détecter une activité inhabituelle sur un système interne.

Les enquêteurs ont finalement retracé le trafic suspect jusqu’à un routeur appartenant à un autre opérateur télécom non nommé, connecté au réseau de T-Mobile.

Comment T-Mobile a contenu Salt Typhoon

Cette découverte a donné à l’équipe de sécurité de T-Mobile une piste plus claire pour contenir l’incident.

Plutôt que de s’appuyer sur une remédiation à distance, l’équipe s’est rendue dans un centre de données voisin et a physiquement coupé le câble reliant le matériel compromis au réseau externe.

L’incident montre comment les connexions de confiance avec des tiers et entre opérateurs peuvent exposer les organisations à des menaces, même lorsque de solides contrôles de sécurité internes sont en place.

Comment les organisations peuvent réduire les risques liés à des incidents similaires

La campagne de Salt Typhoon souligne l’importance de protéger les infrastructures réseau critiques contre les menaces sophistiquées et persistantes.

Les organisations doivent adopter une approche en couches combinant des contrôles d’accès stricts, une surveillance continue, le durcissement du réseau et une réponse efficace aux incidents.

Advertisement

Les équipes de sécurité doivent également tenir compte des risques introduits par les tiers de confiance et les environnements interconnectés.

  • Segmenter les infrastructures critiques en limitant les communications entre les systèmes sensibles, les équipements réseau et les environnements de tiers afin de réduire les déplacements latéraux.
  • Renforcez et corrigez les équipements réseau en mettant rapidement à jour les routeurs, les pare-feu, les équipements VPN et autres appareils périphériques, tout en limitant les interfaces d’administration superflues.
  • Renforcez les accès privilégiés en exigeant une authentification forte, notamment une authentification MFA résistante à l’hameçonnage lorsqu’elle est prise en charge, et en réexaminant régulièrement les comptes et autorisations d’administration.
  • Surveillez l’activité du réseau et les changements de configuration en établissant des profils de référence du trafic et en déclenchant des alertes en cas de connexions inhabituelles, de changements de routage ou de modifications non autorisées.
  • Conservez des journaux complets en centralisant les journaux réseau, d’authentification et d’administration afin de faciliter la détection des menaces, les enquêtes et l’analyse forensique.
  • Examinez les connexions de tiers en évaluant en continu les partenaires de confiance, les fournisseurs de services et les réseaux interconnectés afin de repérer les accès superflus et les risques de sécurité.
  • Testez les plans de réponse aux incidents au moyen d’exercices réguliers sur table et d’outils de simulation d’attaque.

Ensemble, ces mesures peuvent aider les organisations à réduire leur exposition globale et à renforcer leur résilience.

En résumé

L’incident chez T-Mobile constitue moins une leçon de défense réseau élémentaire qu’un rappel de la nécessité de vérifier si les contrôles existants peuvent contenir une intrusion provenant d’une infrastructure de confiance.

Salt Typhoon montre l’intérêt de tester les hypothèses concernant les points d’interconnexion, les dépendances envers des tiers et les capacités d’isolement avant qu’elles ne deviennent des éléments d’un incident réel.

L’adoption de Zero Trust peut aider les organisations à réduire les risques en validant en continu les accès des utilisateurs, des appareils, des applications et des environnements interconnectés.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.