• Tech Support ⤴
  • Projects
  • Services
    • AI Development
    • UI/UX Design
    • Web Development
    • Technology Support
    • Mobile App Development
    • Banking ATM Interfaces
    • Process Automation
    • Security Auditing
    • Local AI Servers
  • odoo ERP
get in touchStart with Eva
logo
Tech Support ⤴
Projects
Services
AI DevelopmentUI/UX DesignWeb DevelopmentTechnology SupportMobile App DevelopmentBanking ATM InterfacesProcess AutomationSecurity AuditingLocal AI Servers
odoo ERP
get in touchStart with Eva
Loading…
logo

Transforming businesses through AI-powered digital innovation and creative excellence.

Quick Links

BlogAinexProjectsContact us

Contact Us

pinDubai Digital Park, A5, DTEC - Silicon Oasisemail[email protected]phone+971 55 7538087
© 2026 aratech. All rights reserved.
Privacy PolicyTerms of ServiceCookie Policy
Inicio / Blog / T-Mobile cortó un cable con tijeras para detener a los hackers chinos Salt Typhoon — y funcionó

T-Mobile cortó un cable con tijeras para detener a los hackers chinos Salt Typhoon — y funcionó

T-Mobile cortó físicamente un cable de red con tijeras para expulsar a los hackers chinos Salt Typhoon de su infraestructura. Así es por qué la Capa 1 fue la única respuesta correcta, y lo que significa para los límites de confianza de tu organización.

25 de agosto de 2026 - 7 min de lectura

Puntos clave

ExpandCollapse
  • - Salt Typhoon comprometió más de 9 operadores de telecomunicaciones estadounidenses a través de conexiones de par confiables, no ataques directos
  • - T-Mobile encontró la intrusión monitoreando el tráfico de un socio, no buscando dentro de su propia red
  • - El corte físico del cable fue la respuesta correcta porque los controles lógicos estaban dentro del radio de impacto
  • - Los límites de confianza entre organizaciones son la verdadera superficie de ataque en compromisos de cadena de suministro
  • - Los manuales de respuesta a incidentes deben incluir acciones físicas, no solo remediación digital
Ilustración ciberpunk oscura de tijeras brillantes cortando un cable de red en una sala de servidores, representando la respuesta física de T-Mobile al ciberataque Salt Typhoon

En noviembre de 2024, cuatro empleados de T-Mobile condujeron hasta un centro de datos en Bellevue, Washington, entraron con su credencial, encontraron la caja correcta y cortaron el cable de red con un par de tijeras. Ese trozo de cable amarillo deshilachado ahora cuelga enmarcado en la sede de T-Mobile — un trofeo de una de las operaciones de respuesta a incidentes más inusuales en la historia de las telecomunicaciones estadounidenses.

El objetivo era Salt Typhoon, una campaña de hacking respaldada por el estado chino que había estado atravesando las telecomunicaciones estadounidenses durante meses. Y las tijeras eran la herramienta correcta para el trabajo.

Lo que Salt Typhoon realmente hizo

Salt Typhoon no fue un golpe rápido. Fue una operación de espionaje metódica, patrocinada por el estado, que comprometió al menos nueve operadores de telecomunicaciones estadounidenses durante la segunda mitad de 2024. AT&T, Verizon, Lumen, Charter, Windstream y otros fueron afectados. La campaña recopiló registros de llamadas, metadatos y, en algunos casos, llegó a los teléfonos personales de figuras políticas de alto rango, incluyendo a Donald Trump, JD Vance y personal asociado con Kamala Harris.

Los atacantes explotaron la arquitectura fundamental de las redes de telecomunicaciones: los acuerdos de interconexión, roaming, tránsito y mayoreo crean una malla de conexiones de confianza entre operadores. Salt Typhoon se movió lateralmente a través de esas relaciones de confianza, ingresando a la red de un operador a través de la infraestructura comprometida de un socio.

Varios operadores alojaron a Salt Typhoon durante meses. En algunos casos, los hackers penetraron los sistemas de interceptación legal CALEA — la infraestructura diseñada para la vigilancia autorizada por los tribunales. Beijing ha negado participación durante todo el proceso.

Por qué T-Mobile no pudo encontrarlos digitalmente

El equipo de seguridad de T-Mobile pasó meses buscando indicadores de Salt Typhoon en su propia red. No encontraron nada.

Lo que finalmente surgió no fue malware en un servidor de T-Mobile. Fue tráfico anómalo que llegaba desde la red de un proveedor de servicios de línea conectado — tráfico que se originaba en un router perteneciente a una compañía de telecomunicaciones diferente que tenía una conexión de confianza en el entorno de T-Mobile. Los intrusos habían llegado a la infraestructura de enrutamiento perimetral.

Este es el detalle que cambia el manual de respuesta a incidentes. Cuando un adversario ha comprometido la infraestructura de enrutamiento en una conexión de par confiable, el plano de control que normalmente usarías para cerrar la interfaz está dentro del radio de impacto. Un ACL, un cierre de puerto, una regla de firewall — cada uno de esos es un cambio de configuración en equipos cuya integridad es exactamente lo que está en cuestión.

La Capa 1 es la única capa que un atacante con acceso al router no puede revertir.

Las tijeras fueron la respuesta correcta

Jeff Simon, el director de seguridad de T-Mobile durante la campaña de Salt Typhoon y ahora director de información de la operadora, le contó la historia a Bloomberg en agosto de 2026. Él y tres colegas condujeron hasta la instalación de Bellevue. Uno de ellos entró con su credencial. Encontraron el cable. Lo cortaron.

El instinto es leer esto como improvisación o pánico. No fue ninguna de las dos cosas. Fue una decisión deliberada, técnicamente sólida. Cuando no puedes confiar en que una desconexión lógica se mantenga, un corte físico es la única acción que garantiza la terminación. Los atacantes habían llegado a la infraestructura de enrutamiento — el sistema nervioso de la red. Cualquier intervención basada en software habría dependido del mismo equipo que estaba potencialmente comprometido.

Simon ha dicho que los atacantes estuvieron presentes durante un número de días de un solo dígito — un tiempo de permanencia mucho más corto que el que experimentaron otros operadores. T-Mobile no reportó evidencia de impactos en la información del cliente.

La lección sobre los límites de confianza

La lección más profunda del momento de las tijeras de T-Mobile no se trata de respuesta a incidentes. Se trata de confianza.

Los propios controles de T-Mobile no fueron los que fallaron. Los de otro operador sí, y la interconexión entre ellos cargó con la consecuencia. El sector de telecomunicaciones es una malla de relaciones de confianza por diseño, y Salt Typhoon pasó años demostrando que la malla es la superficie de ataque.

Esta es la misma debilidad estructural que permitió que la campaña llegara a las redes de Noruega y a los sistemas de correo electrónico del comité de la Cámara de Representantes. Es el mismo patrón que vemos en ataques a la cadena de suministro en todas las industrias: la brecha ingresa a través de un socio de confianza, no a través de tu propia puerta principal.

T-Mobile buscó durante meses y no encontró nada, luego encontró la intrusión monitoreando el tráfico de un socio en lugar de buscar indicadores dentro de sí mismo. La detección funcionó porque alguien estaba monitoreando las costuras.

Lo que esto significa para tu organización

Si ejecutas infraestructura que se conecta con socios, proveedores o redes de terceros, el manual de Salt Typhoon se aplica a ti. Esto es lo que enseña la experiencia de T-Mobile:

1. Tus límites de confianza son tu superficie de ataque. Cada acuerdo de interconexión, cada túnel VPN, cada conexión API con un socio es un punto de entrada potencial. Audítalos. Monitorea el tráfico que los cruza. Asume que un compromiso del otro lado puede llegar a ti.

2. El aislamiento físico es un control válido. Cuando los controles lógicos están comprometidos, la capacidad de cortar físicamente una conexión no es una señal de falla — es una señal de preparación. Sabes dónde terminan tus interconexiones críticas. Sabes quién puede acceder a ellas. Ten un plan.

3. Monitorea las costuras, no solo el interior. T-Mobile encontró a Salt Typhoon monitoreando el tráfico que llegaba de un socio, no buscando malware dentro de su propia red. El monitoreo de tráfico este-oeste es necesario, pero la visibilidad norte-sur en los límites de confianza es donde los actores patrocinados por estados se revelan.

4. La respuesta a incidentes no siempre es digital. La mejor respuesta a un router comprometido no es una mejor regla de firewall. Son unas tijeras. Construye manuales de respuesta a incidentes que incluyan acciones físicas y empodera a tu equipo para ejecutarlas sin un ciclo de aprobación de tres semanas.

El cable enmarcado

El cable amarillo deshilachado en la sede de T-Mobile es más que un trofeo. Es un recordatorio de que la ciberseguridad es una disciplina física tanto como digital. La campaña de hacking patrocinada por el estado más sofisticada en la historia de las telecomunicaciones estadounidenses fue detenida por cuatro personas que entendieron que a veces la mejor respuesta es la más simple.

Salt Typhoon sigue ahí fuera. La malla de relaciones de confianza que permitió la campaña no ha sido rediseñada. Y en algún lugar de un centro de datos cerca de ti, un cable está transportando tráfico de un socio cuya postura de seguridad no puedes verificar.

La pregunta es si sabrías cortarlo.

Tabla de contenido

  • ↗Lo que Salt Typhoon realmente hizo
  • ↗Por qué T-Mobile no pudo encontrarlos digitalmente
  • ↗Las tijeras fueron la respuesta correcta
  • ↗La lección sobre los límites de confianza
  • ↗Lo que esto significa para tu organización
  • ↗El cable enmarcado

Artículos relacionados

Ilustración del cuartel general de la NSA en Fort Meade con gráficos representando los cinco nuevos centros de misión y un icono destacado de inteligencia artificial

La NSA Crea una Unidad de Misión IA Dedicada en Su Mayor Reestructuración en una Década

La Agencia Nacional de Seguridad ha anunciado la reorganización más profunda en más de una década, con cinco nuevos centros de misión y la creación de la primera unidad independiente de inteligencia artificial en la historia de la agencia. Esta reestructura coloca la IA junto a China y la ciberseguridad como las tres prioridades máximas de la NSA, reflejando el reconocimiento de que la inteligencia artificial es tanto un vector de ataque como una capacidad ofensiva de nivel nacional.

Necolas HamwiNecolas Hamwi
14 de septiembre de 2026 - 7 min de lectura
Red neuronal abstracta con balanza que representa la seguridad de IA

Amodei pide frenar la IA: "Debemos ritmo la frontera"

Dario Amodei publicó un ensayo pidiendo frenar el avance de la IA frontier tras el incidente de agentes rebeldes de OpenAI-Hugging Face. Sam Altman y Elon Musk respaldaron públicamente la llamada a la acción, marcando un punto de inflexión sin precedentes para la industria.

Necolas HamwiNecolas Hamwi
13 de septiembre de 2026 - 7 min de lectura
Sala de servidores cyberpunk oscura con emblema de escudo agrietado que se fractura, representando la vulnerabilidad de kernel SAP OVERPASS

SAP OVERPASS: La vulnerabilidad de kernel CVSS 10.0 que invalida todos tus controles de autenticacion

SAP披露了CVE-2026-44756,这是一个CVSS 10.0的内存损坏漏洞,位于Extended Passport处理中,允许未经身份验证的攻击者获得完整的操作系统级访问权限。三个独立的攻击路径,预认证,低复杂度——没有任何防火墙能在不中断业务流量的情况下阻止它。

Necolas HamwiNecolas Hamwi
12 de septiembre de 2026 - 8 min de lectura