
T-Mobile资料图。(Chip Somodevilla/Getty Images)
【中国观察北京时间2026年08月22日讯】一场由‘盐台风’黑客组织引发的网络攻防战,最终以最原始的物理隔离手段告终。2024年,这个被指与中共有关的黑客组织通过伪装异地路由器,成功渗透美国电信系统,导致AT&T、Verizon和T-Mobile等至少9家电信巨头陷入危机。全球超过200家机构受到影响,美方高层通话数据更遭窃听。
T-Mobile安全团队耗时数月才锁定入侵源头,但面对潜伏的威胁,软件隔离手段难以彻底阻断。关键时刻,首席安全官带领三名同事紧急赶赴华盛顿州数据中心。在抵达后,他们直接使用剪刀剪断网线,以物理隔离方式切断黑客通道。这根被剪得边缘起毛的黄色网线,如今被陈列在T-Mobile总部作为战利品。
这场攻防战揭示出网络安全的复杂性,但也证明在极端情况下,最直接的物理隔离手段可能比复杂技术更有效。
盐台风渗透美国电信系统后的断网处置暴露网络战争最危险的盲区
一根被剪断的黄色网线,很容易被当成网络安全故事里的一个戏剧性细节,但如果把“盐台风”事件放回美国电信基础设施遭持续渗透的大背景中看,它其实暴露了一个相当严肃的问题:当国家级黑客能够藏在通信网络里长期潜伏,最先进的软件防御最终仍然可能要依靠最原始的物理隔离来完成最后一道防线。
先需要纠正原材料中的几个说法。公开资料并不能支持“盐台风导致全球超过200家机构全部受到影响”“T-Mobile、AT&T、Verizon等至少9家巨头全部陷入危机”以及“伪装异地路由器”这些具体表述。美国网络安全与基础设施安全局、国家安全局和联邦调查局后来确认,这场活动涉及多个电信和互联网服务商,并且与被业界称为Salt Typhoon的中国相关网络威胁活动存在重叠。官方调查显示,攻击者重点针对大型电信运营商的骨干路由器、运营商边缘路由器和客户边缘路由器,并利用被攻陷设备及受信任连接向其他网络横向移动。
真正严重的地方,恰恰不是“黑客偷了多少资料”,而是攻击者选择了什么位置。电信网络是现代社会的信息骨架,一旦攻击者进入核心路由和运营商内部系统,就不必像传统黑客那样逐台攻击普通电脑,而可以利用网络之间原本存在的信任关系,把一个节点变成进入另一个节点的跳板。美国和盟国网络安全机构后来披露,这类攻击者甚至会修改路由器配置维持长期访问,并通过虚拟化容器等方式隐藏活动。攻击持续时间越长,攻击者能够建立的网络地图就越完整,潜在价值也越高。
这解释了为什么“盐台风”被美国情报和网络安全系统高度重视。受到关注的并不只是商业用户的数据,而是政府官员、政治人物和其他高价值目标的通信记录。2024年美国方面公开警告后,调查人员发现攻击者能够获得通话记录等通信信息,部分情况下甚至具备实时监听通话的能力。美国参议院情报委员会当时将其描述为美国历史上极其严重的电信入侵事件之一。
T-Mobile自己的说法则比一些外部报道谨慎得多。该公司首席安全官杰夫·西蒙2024年11月表示,公司发现的入侵尝试来自一个与其相连的有线运营商网络,并称当时的防御措施保护了敏感客户信息、没有造成服务中断,而且公司没有发现攻击者进入电话、语音邮件或短信等敏感客户数据。换句话说,不能简单把其他运营商遭遇的后果全部套在T-Mobile身上。
但这并不意味着T-Mobile事件可以轻描淡写。恰恰相反,它说明现代网络安全最麻烦的地方就在于“连接”。一家公司的防火墙可能没有被直接突破,但如果与它连接的另一家公司已经被攻陷,那么攻击者就可能沿着合法的网络关系进入目标环境。传统安全体系习惯把“内部”和“外部”分开,可现代电信网络高度依赖供应商、运营商、数据中心、云服务以及互联网络,一旦其中一个环节失守,所谓内部边界就可能迅速失去意义。
这也是美国近年来重新审视关键基础设施网络安全的原因。CISA、NSA、FBI以及澳大利亚、加拿大、新西兰等国的安全机构在联合指导文件中明确指出,中国相关网络威胁活动已经针对全球电信基础设施,并强调运营商必须加强网络设备可见性、身份认证、日志记录以及网络分段。美国政府后来发布的联合报告还指出,这类攻击者自至少2021年起持续活动,相关活动与多个中国境内实体存在关联,而这些实体被指向中国情报机构提供网络相关产品和服务。
从这个角度看,所谓“剪网线”并不是技术落后的象征,而是网络防御中的最后手段。当管理员无法百分之百确认某条连接已经被攻陷、无法保证远程配置不会继续遭到操纵时,物理断开就意味着把攻击者赖以存在的通信路径直接从网络中拿掉。软件可以被修改,账号可以被盗用,路由规则可以被篡改,但一根已经拔掉的网线不会继续传输数据。越复杂的网络系统,到了危急关头反而越需要这种简单可靠的安全原则。
更深一层的问题是,美国不能把这类事件仅仅理解成企业自身的网络安全事故。电信运营商已经属于国家关键基础设施的一部分,它们掌握的是整个社会的通信命脉。美国政府官员、军方人员、企业高管和普通民众最终都通过这些网络连接在一起。如果攻击者能够长期潜伏在运营商内部,那么受到威胁的就不只是某个企业的商业秘密,而是美国社会在危机状态下的通信可靠性。
这也是中国网络战能力最令人担忧的一面。美国安全部门近年公布的案例已经显示,中国相关网络组织并不满足于窃取某一份文件,而是在尝试建立长期、隐蔽、可以反复利用的网络访问能力。CISA在有关中国国家支持型网络活动的报告中明确指出,这些攻击者不仅针对电信,还涉及政府、交通、能源、住宿以及军事基础设施,并且越来越重视通过已经被攻陷的设备和可信连接扩大访问范围。
如果把网络空间看成一场没有硝烟的战争,那么最危险的状态并不是服务器突然全部瘫痪,而是攻击者已经进入系统,却没有人知道他究竟还藏在哪里。突然断网当然会引起警报,长期潜伏却可能让对手获得更大的战略价值。窃取通话记录可以了解目标人物的关系网络,获取通信元数据可以分析行动规律,控制路由设备则可能在未来危机中进一步发挥作用。它与传统间谍活动最大的区别,只是间谍藏在房间里,而网络间谍藏在设备和代码之间。
因此,这根被剪断的网线真正提醒美国的,并不是“高科技最终败给剪刀”,而是任何关键基础设施都不能把安全完全建立在软件自动防御之上。网络分段、零信任架构、独立备份、人工监控以及必要时的物理隔离,仍然是国家级基础设施必须保留的最后防线。对于普通美国民众来说,他们也应该意识到,网络战争已经不是硅谷工程师之间的技术竞赛,而是关系到电话、金融、电力、交通乃至国家安全的现实风险。
而对于中国民众,这场事件同样提供了另一个观察角度。中共长期把网络空间视为国家权力向外延伸的重要战场,同时在国内建立高度严密的信息控制体系。对外网络渗透与对内信息控制看似属于两个不同领域,背后却共享同一种权力逻辑:把信息本身视为战略资源。区别只在于,对普通中国人,这种力量更多表现为删帖、封号和监控;对美国,它可能表现为一个陌生的攻击者悄悄进入通信网络。
网络战争最可怕的地方,从来不是电影里服务器爆炸的画面,而是某一天人们突然发现,自己以为属于自己的通信系统,可能早已经被别人观察了很久。盐台风事件真正留下的教训,正是这种看不见的渗透,比一次公开的网络攻击更加危险。