• Tech Support ⤴
  • Projects
  • Services
    • AI Development
    • UI/UX Design
    • Web Development
    • Technology Support
    • Mobile App Development
    • Banking ATM Interfaces
    • Process Automation
    • Security Auditing
    • Local AI Servers
  • odoo ERP
get in touchStart with Eva
logo
Tech Support ⤴
Projects
Services
AI DevelopmentUI/UX DesignWeb DevelopmentTechnology SupportMobile App DevelopmentBanking ATM InterfacesProcess AutomationSecurity AuditingLocal AI Servers
odoo ERP
get in touchStart with Eva
Loading…
logo

Transforming businesses through AI-powered digital innovation and creative excellence.

Quick Links

BlogAinexProjectsContact us

Contact Us

pinDubai Digital Park, A5, DTEC - Silicon Oasisemail[email protected]phone+971 55 7538087
© 2026 aratech. All rights reserved.
Privacy PolicyTerms of ServiceCookie Policy
Accueil / Blog / T-Mobile a coupé un câble avec des ciseaux pour arrêter les hackers chinois Salt Typhoon — et ça a marché

T-Mobile a coupé un câble avec des ciseaux pour arrêter les hackers chinois Salt Typhoon — et ça a marché

T-Mobile a physiquement coupé un câble réseau avec des ciseaux pour expulser les hackers chinois Salt Typhoon de leur infrastructure. Voici pourquoi la Couche 1 était la seule réponse correcte, et ce que cela signifie pour les limites de confiance de votre organisation.

25 août 2026 - 7 min de lecture

Points clés

ExpandCollapse
  • - Salt Typhoon a compromis plus de 9 opérateurs de télécommunications américains via des connexions de pair de confiance, pas des attaques directes
  • - T-Mobile a trouvé l'intrusion en surveillant le trafic d'un partenaire, pas en cherchant à l'intérieur de son propre réseau
  • - La coupure physique du câble était la bonne réponse parce que les contrôles logiques étaient dans le rayon d'explosion
  • - Les limites de confiance entre organisations sont la vraie surface d'attaque dans les compromissions de la chaîne d'approvisionnement
  • - Les manuels de réponse à incident doivent inclure des actions physiques, pas seulement la remédiation numérique
Illustration cyberpunk sombre de ciseaux lumineux coupant un câble réseau dans une salle de serveurs, représentant la réponse physique de T-Mobile à la cyberattaque Salt Typhoon

En novembre 2024, quatre employés de T-Mobile ont conduit jusqu'à un centre de données à Bellevue, Washington, ont présenté leur badge, ont trouvé la bonne boîte et ont coupé le câble réseau avec une paire de ciseaux. Ce morceau de câble jaune effiloché est maintenant encadré au siège de T-Mobile — un trophée de l'une des opérations de réponse à incident les plus inhabituelles de l'histoire des télécommunications américaines.

La cible était Salt Typhoon, une campagne de piratage soutenue par l'État chinois qui sévissait dans les télécommunications américaines depuis des mois. Et les ciseaux étaient le bon outil pour le travail.

Ce que Salt Typhoon a réellement fait

Salt Typhoon n'était pas un coup de main rapide. C'était une opération d'espionnage méthodique, parrainée par l'État, qui a compromis au moins neuf opérateurs de télécommunications américains au cours du second semestre 2024. AT&T, Verizon, Lumen, Charter, Windstream et d'autres ont été touchés. La campagne a récolté des enregistrements d'appels, des métadonnées et, dans certains cas, a atteint les téléphones personnels de personnalités politiques de haut rang, dont Donald Trump, JD Vance et du personnel associé à Kamala Harris.

Les attaquants ont exploité l'architecture fondamentale des réseaux de télécommunications : les accords de peering, de roaming, de transit et de gros créent un maillage de connexions de confiance entre les opérateurs. Salt Typhoon s'est déplacé latéralement à travers ces relations de confiance, pénétrant dans le réseau d'un opérateur via l'infrastructure compromise d'un partenaire.

Plusieurs opérateurs ont hébergé Salt Typhoon pendant des mois. Dans certains cas, les hackers ont pénétré les systèmes d'interception légale CALEA — l'infrastructure conçue pour la surveillance autorisée par la justice. Pékin a nié toute implication tout au long du processus.

Pourquoi T-Mobile n'a pas pu les trouver numériquement

L'équipe de sécurité de T-Mobile a passé des mois à chercher des indicateurs de Salt Typhoon sur son propre réseau. Ils n'ont rien trouvé.

Ce qui a finalement émergé n'était pas un malware sur un serveur T-Mobile. C'était du trafic anormal arrivant depuis le réseau d'un fournisseur de services de ligne connecté — du trafic provenant d'un routeur appartenant à un autre opérateur de télécommunications qui avait une connexion de confiance dans l'environnement de T-Mobile. Les intrus avaient atteint l'infrastructure de routage périphérique.

C'est le détail qui change le manuel de réponse à incident. Quand un adversaire a compromis l'infrastructure de routage sur une connexion de pair de confiance, le plan de contrôle que vous utiliseriez normalement pour arrêter l'interface se trouve dans le rayon d'explosion. Un ACL, un arrêt de port, une règle de firewall — chacun de ceux-ci est un changement de configuration sur des équipements dont l'intégrité est exactement ce qui est en question.

La Couche 1 est la seule couche qu'un attaquant avec un accès routeur ne peut pas annuler.

Les ciseaux étaient la bonne réponse

Jeff Simon, le directeur de la sécurité de T-Mobile pendant la campagne Salt Typhoon et maintenant directeur de l'information de l'opérateur, a raconté l'histoire à Bloomberg en août 2026. Lui et trois collègues ont conduit jusqu'à l'installation de Bellevue. L'un d'eux a présenté son badge. Ils ont trouvé le câble. Ils l'ont coupé.

L'instinct est de lire cela comme de l'improvisation ou de la panique. Ce n'était ni l'un ni l'autre. C'était une décision délibérée, techniquement solide. Quand on ne peut pas faire confiance qu'une déconnexion logique tiendra, une coupure physique est la seule action qui garantit la terminaison. Les attaquants avaient atteint l'infrastructure de routage — le système nerveux du réseau. Toute intervention basée sur le logiciel aurait dépendu du même équipement qui était potentiellement compromis.

Simon a dit que les attaquants étaient présents pendant un nombre de jours à un chiffre — un temps de présence bien plus court que ce que d'autres opérateurs ont expérimenté. T-Mobile n'a signalé aucune preuve d'impact sur les informations des clients.

La leçon sur les limites de confiance

La leçon plus profonde du moment des ciseaux de T-Mobile ne concerne pas la réponse à incident. Elle concerne la confiance.

Les propres contrôles de T-Mobile n'étaient pas ceux qui ont échoué. Ceux d'un autre opérateur l'ont fait, et l'interconnexion entre eux a porté la conséquence. Le secteur des télécommunications est un maillage de relations de confiance par conception, et Salt Typhoon a passé des années à démontrer que le maillage est la surface d'attaque.

C'est la même faiblesse structurelle qui a permis à la campagne d'atteindre les réseaux de la Norvège et les systèmes de messagerie du comité de la Chambre des représentants. C'est le même schéma que nous voyons dans les attaques de la chaîne d'approvisionnement dans toutes les industries : la brèche entre par un partenaire de confiance, pas par votre propre porte d'entrée.

T-Mobile a cherché pendant des mois et n'a rien trouvé, puis a trouvé l'intrusion en surveillant le trafic d'un partenaire plutôt qu'en cherchant des indicateurs à l'intérieur de lui-même. La détection a fonctionné parce que quelqu'un surveillait les coutures.

Ce que cela signifie pour votre organisation

Si vous exploitez une infrastructure qui se connecte à des partenaires, des fournisseurs ou des réseaux tiers, le playbook de Salt Typhoon s'applique à vous. Voici ce que l'expérience de T-Mobile enseigne :

1. Vos limites de confiance sont votre surface d'attaque. Chaque accord de peering, chaque tunnel VPN, chaque connexion API à un partenaire est un point d'entrée potentiel. Auditez-les. Surveillez le trafic qui les traverse. Supposez qu'une compromission de l'autre côté peut vous atteindre.

2. L'isolement physique est un contrôle valide. Quand les contrôles logiques sont compromis, la capacité de couper physiquement une connexion n'est pas un signe d'échec — c'est un signe de préparation. Sachez où vos interconnexions critiques se terminent. Sachez qui peut les atteindre. Ayez un plan.

3. Surveillez les coutures, pas seulement l'intérieur. T-Mobile a trouvé Salt Typhoon en surveillant le trafic arrivant d'un partenaire, pas en cherchant des malware à l'intérieur de son propre réseau. La surveillance du trafic est-ouest est nécessaire, mais la visibilité nord-sud aux limites de confiance est là où les acteurs parrainés par des États se révèlent.

4. La réponse à incident n'est pas toujours numérique. La meilleure réponse à un routeur compromis n'est pas une meilleure règle de firewall. Ce sont des ciseaux. Construisez des manuels de réponse à incident qui incluent des actions physiques, et habilitez votre équipe à les exécuter sans un cycle d'approbation de trois semaines.

Le câble encadré

Le câble jaune effiloché au siège de T-Mobile est plus qu'un trophée. C'est un rappel que la cybersécurité est une discipline physique autant que numérique. La campagne de piratage parrainée par l'État la plus sophistiquée de l'histoire des télécommunications américaines a été arrêtée par quatre personnes qui ont compris que parfois la meilleure réponse est la plus simple.

Salt Typhoon est toujours là dehors. Le maillage de relations de confiance qui a permis la campagne n'a pas été repensé. Et quelque part dans un centre de données près de chez vous, un câble transporte du trafic d'un partinaire dont vous ne pouvez pas vérifier la posture de sécurité.

La question est de savoir si vous sauriez le couper.

Table des matières

  • ↗Ce que Salt Typhoon a réellement fait
  • ↗Pourquoi T-Mobile n'a pas pu les trouver numériquement
  • ↗Les ciseaux étaient la bonne réponse
  • ↗La leçon sur les limites de confiance
  • ↗Ce que cela signifie pour votre organisation
  • ↗Le câble encadré

Articles liés

Illustration du quartier général de la NSA à Fort Meade avec des graphiques représentant les cinq nouveaux centres de mission et une icône en surbrillance de l'intelligence artificielle

La NSA Crée une Unité de Mission IA Dédiée dans Sa Plus Grande Restructuration en Une Décennie

L'Agence nationale de la sécurité a annoncé la réorganisation la plus profonde en plus de dix ans, avec cinq nouveaux centres de mission et la création de la première unité autonome d'intelligence artificielle de l'histoire de l'agence. Cette restructuration place l'IA aux côtés de la Chine et de la cybersécurité comme les trois priorités principales de la NSA, témoignant de la reconnaissance que l'intelligence artificielle constitue à la fois une surface d'attaque et une capacité offensive de niveau national.

Necolas HamwiNecolas Hamwi
14 septembre 2026 - 7 min de lecture
Réseau neuronal abstrait avec balance représentant la sécurité de l'IA

Amodei appelle à ralentir l'IA : « Il faut freiner la frontière »

Dario Amodei publie un essai de 3 800 mots demandant à l'industrie de freiner le développement de l'IA frontalière. Sam Altman et Elon Musk le soutiennent publiquement, tandis que les sceptiques dénoncent une tentative de capture réglementaire par les géants existants.

Necolas HamwiNecolas Hamwi
13 septembre 2026 - 7 min de lecture
Salle de serveurs cyberpunk sombre avec emblemme d bouclier craque qui se brise, representant la vulnerabilite noyau SAP OVERPASS

SAP OVERPASS : La faille noyau CVSS 10.0 qui rend vos controles d'authentification inutiles

SAP a divulgue CVE-2026-44756, une vulnerabilite de corruption de memoire CVSS 10.0 dans le traitement d'Extended Passport qui donne aux attaquants non authentifies un acces complet au niveau OS. Trois vecteurs d'attaque independants, pre-authentification, complexite faible -- et aucun pare-feu ne peut l'interrompre sans perturber le trafic metier.

Necolas HamwiNecolas Hamwi
12 septembre 2026 - 8 min de lecture