T-Mobile knipte kabel door om Chinese hackers uit netwerk te weren

T-Mobile ontdekte in 2024 dat Chinese hackers toegang hadden tot een systeem binnen het telecomnetwerk. Beveiligingsmedewerkers sloten de verbinding af door in een datacenter bij Seattle een kabel door te knippen.

Een T-Mobile-winkel op Times Square in New York
Een T-Mobile-winkel op Times Square in New York · Beeld: Netgebeurd (AI-illustratie)

T-Mobile heeft in 2024 voorkomen dat een groep Chinese hackers langdurig toegang hield tot het netwerk van de telecomprovider. De beveiligingsafdeling ontdekte ongebruikelijke activiteit en schakelde de verbinding met een mogelijk besmet systeem fysiek uit.

De aanval werd toegeschreven aan Salt Typhoon, een Chinese hackersgroep die volgens Amerikaanse autoriteiten banden heeft met de Chinese overheid. De groep richtte zich op telecombedrijven, internetbedrijven en datacenters om telefoongegevens en informatie over prominente Amerikaanse overheidsfunctionarissen te verzamelen.

Ook AT&T, Verizon, satellietprovider Viasat en netwerkinfrastructuurbedrijven Charter en Windstream werden met de campagne in verband gebracht. In totaal zouden honderden bedrijven doelwit zijn geweest. T-Mobile wist volgens de beschikbare informatie een grootschalige inbraak in zijn netwerk te voorkomen doordat medewerkers de activiteit relatief vroeg opmerkten.

Maandenlang gezocht naar de aanvallers

De cyberbeveiligers van T-Mobile waren maanden bezig met het zoeken naar de vermoedelijke aanvallers. Zij vonden uiteindelijk afwijkend gedrag op een van de systemen van het bedrijf. De activiteit bleek afkomstig te zijn van een router die eigendom was van een andere telecomaanbieder. T-Mobile heeft niet bekendgemaakt om welk bedrijf het ging.

Nadat de inbraak was vastgesteld, gingen beveiligingschef Jeff Simon en drie collega’s naar een datacenter in Bellevue in de Amerikaanse staat Washington. Daar lokaliseerden ze het verdachte systeem. Ze haalden de verbinding met de buitenwereld weg door de kabel naar het apparaat door te knippen.

Die ingreep moest voorkomen dat de hackers via het besmette systeem opnieuw toegang konden krijgen. Uit de beschikbare informatie blijkt niet welke klantgegevens T-Mobile precies heeft veiliggesteld of hoe lang de aanvallers toegang hadden. Ook is niet bekendgemaakt of de aanval gevolgen had voor de dienstverlening.

Salt Typhoon werd in 2024 in verband gebracht met een bredere reeks aanvallen op telecomnetwerken. De hackers zouden onder meer telefoonverkeer en gegevens over communicatie hebben verzameld. Amerikaanse functionarissen waarschuwden dat ook informatie over toenmalige presidentskandidaten mogelijk onderdeel van de belangstelling was.

T-Mobile heeft niet publiekelijk alle technische details van het incident gedeeld. Het bedrijf heeft evenmin bekendgemaakt welke andere maatregelen na het verbreken van de kabel zijn genomen.

Lees ook