Екипът за сигурност на T-Mobile прибягна до необичайно нискотехнологично решение на високотехнологичен проблем през 2024 г., като физически преряза мрежов кабел, за да спре достъпа на подкрепяни от китайската държава хакери до своите системи, според нова информация от Bloomberg.

Драматичният ход дойде на фона на мащабна шпионска кампания, която компрометира телекомуникационна и интернет инфраструктура в Съединените щати.

Проникването беше част от по-широка операция, приписвана на Salt Typhoon – хакерска група, свързана с китайското правителство, за която ФБР твърди, че вече е пробила най-малко 200 компании в 80 държави, мащаб, много по-голям от първоначално разкрития.

Основната цел на кампанията беше да събере телефонни записи и метаданни за комуникации, свързани с висши служители на правителството на САЩ, включително лица, които по това време бяха кандидати за президенти.

Жертвите на по-широката кампания на Salt Typhoon включват AT&T, Verizon, Lumen, Charter Communications и Windstream, наред с други, като атакуващите са се насочили към рутерите на компаниите, за да източват чувствителен мрежов трафик.

T-Mobile беше свързана за първи път с проникванията на Salt Typhoon през ноември 2024 г., когато Wall Street Journal съобщи, че операторът е бил застигнат от същата кампания, обхващаща целия сектор, въпреки че по това време компанията заяви, че няма доказателства данните на клиентите да са били значително засегнати.

Това ранно разкритие дойде точно когато ФБР и CISA публично предупредиха, че шпионските усилия са насочени към системи за подслушване, които телекомуникационните доставчици са законово задължени да поддържат – подробност, която засили безпокойството предвид чувствителността на застрашените данни.

Според доклада на Bloomberg служителите по киберсигурност на T-Mobile са прекарали месеци в търсене на нарушителите в своята мрежа без успех, преди най-накрая да забележат необичайно поведение на една вътрешна система – трафик, произхождащ от рутер, принадлежащ на друга, неназована телекомуникационна компания.

Това откритие даде на Джеф Саймън, главен директор по сигурността на T-Mobile, и трима негови колеги следата, от която се нуждаеха. Вместо да чака процес по дистанционно отстраняване на уязвимостта, екипът отпътува до център за данни близо до централата на компанията в Белвю, Вашингтон, локализира компрометирания хардуер и преряза физическия кабел, свързващ го с външния свят, с помощта на ножица.

Импровизираната корекция изглежда е проработила. От T-Mobile заявиха, че до голяма степен са избегнали мащабния пробив, който засегна конкуренти като AT&T и Verizon, а Bloomberg съобщава, че прерязаният кабел по-късно е бил рамкиран и изложен в централата на T-Mobile като спомен от инцидента. T-Mobile не предостави коментар, когато беше потърсена за връзка относно случая.

Епизодът подчертава колко агресивно е трябвало да реагират защитниците срещу противник, способен да се прехвърля между взаимно свързани мрежи на оператори. Способността на Salt Typhoon да се движи странично през споделена инфраструктура, експлоатирайки доверителни връзки между телекомуникационни рутери, превърна кампанията в едно от най-значимите държавно спонсорирани прониквания в историята на телекомуникациите в САЩ.

Служители на ФБР описаха заплахата като продължаваща, а самият брой на потвърдените жертви предполага, че групата запазва постоянен достъп до части от глобалната телекомуникационна инфраструктура, дори когато отделни компании като T-Mobile успяват физически и дигитално да ги изолират.

За индустрия, изградена върху излишък и постоянна свързаност, решението на екипа за сигурност да посегне към ножицата вместо към софтуерно обновяване е поразително напомняне, че понякога най-бързият начин да спрете хакер на национално ниво е просто да го изключите от мрежата.