TechCrunch 8月19日发了条简讯,标题很带劲:T-Mobile"剪断一根电缆",把中国背景的黑客赶出了网络。点进去看正文,除了标题和一句话摘要,几乎什么都没有——没有时间,没有技术细节,没有官方引语。读者唯一能确定的是,这事跟"盐台风"(Salt Typhoon)有关。至于是哪年发生的、剪的是不是真的电缆、T-Mobile到底躲过了什么,原文一个字都没交代。

答案其实两年前就写完了。

"剪电缆"剪的其实是什么

2024年11月27日,T-Mobile首席安全官Jeff Simon发过一份官方声明,标题是《An Update on Recent Cyberattacks Targeting the US Wireless Companies》。声明写得很直白:公司在几周内发现,攻击活动源自一家与自己网络相连的有线运营商——对方网络已被攻陷,T-Mobile因此切断了与该运营商的连接

这就是"剪电缆"的全部真相。不是拿剪刀铰断一根光纤,而是在网络边界上做了一次接口层的断开。放进盐台风惯用的手法里看更说得通:据CISA后来发布的技术公告,这伙黑客擅长用弱口令暴力破解思科设备、做SNMP枚举、镜像流量、拉GRE/IPsec隧道,专门借运营商之间的互联通道横向渗透。电信商靠专线和对等互联织成一张信任网,一环被攻破,下游就可能被牵连——T-Mobile能第一时间揪出问题,靠的正是察觉到从"另一家运营商的路由器"打进来的异常流量。

Bloomberg更晚的报道把这一幕写成Jeff Simon带三个人开车到贝尔维尤数据中心,拿剪刀剪线。画面感是有了,但技术上更准确的说法,应该是路由撤销或访问控制变更,不是物理剪断。

声明链条:两年前就写完的答案

把镜头拉远一点,这本来就不是T-Mobile一家的事。FBI和CISA在2024年10月底首次确认调查中国背景黑客入侵电信基础设施,11月中旬把行动定性为"广泛且重大的网络间谍活动"——目标包括客户通话记录、少数政府或政治人物的私人通信内容,甚至复制了部分与执法机构依法监听请求相关的信息。AT&T、Verizon、Viasat、Charter、Windstream都被点了名。

盐台风,官方声明时间线 10月25日 FBI/CISA确认调查 11月13日 定性"广泛重大" 11月27日 T-Mobile"切断连接" 12月3-4日 CISA加固指南 2026年8月这篇报道里的信息,全部落在这条线上

同一场入侵,三种说法

有意思的是,三家最大运营商给出的口径根本不在一个量级上。

披露的受害细节,谁说得最多 T-Mobile 无证据 · 未确认归因 AT&T 少数情报目标 · 已阻断 Verizon 通信内容 + 客户元数据 条形长度示意公开细节多寡,非精确量级

Verizon承认攻击者拿到了部分政府政治目标的私人通信内容,还扒走一批客户的手机号、IMSI、上网时段、基站位置这类元数据。AT&T的说法克制一些:只有少数外国情报关注目标被针对,且已经不再检测到国家级活动。T-Mobile的口径是三家里最硬的一个——没有证据显示攻击者访问过客户通话、语音信箱、短信或其他敏感数据,甚至不愿确认这次入侵者就是盐台风。


"没有证据"撑不起"没有发生"

T-Mobile自己披露的细节里已经承认,攻击者确实访问过部分边缘路由器、执行过命令,只是触及的设备不到全部的1%,持续时间是个位数天数。攻击者进得来、动过手,公司却始终没公开被攻陷的那家有线运营商是谁,也没拿出独立第三方的取证报告。

没有证据,不等于没有发生。

古人讲"疑人不用,用人不疑",放在安全审计里正好反过来:审计这件事,恰恰应该疑而后信。一家公司自证清白,和第三方核验它清白,是完全不同重量级的结论,T-Mobile目前只做到了前者。

更值得琢磨的是这套系统为什么会被盯上。电信运营商内部专门给执法机构做依法监听的接口,本来是为了配合调查设的"正门",却成了国家级黑客最想摸进去的通道——电子前哨基金会早就提醒过这一点:越是为了合规和执法特意留出的通道,情报机构越有动力去啃它。

  • 风险.依法监听接口成了高价值攻击靶子,这是行业架构层面的老问题,不是某家公司打个补丁能了结的。

这篇2026年8月的简讯,拆开看全是2024年的旧料——没有新的取证进展,没有点名被攻陷的运营商,也没有新的官方回应。它更像一次迟到两年的复盘,提醒读者盐台风这场仗从没真正打完。剪的那根线容易看见,信任链条上没剪断的隐患,才是真正该盯着的。