Формальный запрет не всегда означает фактический уход с рынка, и расследование специального комитета Палаты представителей США показало, что China Mobile, China Telecom и China Unicom сохранили оборудование, места в дата-центрах и сетевые связи в стране после ограничений Федеральной комиссии по связи.
С 2019 по 2022 год регулятор отказал China Mobile в разрешении на международные услуги и отозвал лицензии у американских подразделений China Telecom и China Unicom. Однако решения не обязывали компании демонтировать оборудование, покидать дата-центры или разрывать частные сетевые соединения.
Комитет считает , что сохранившаяся инфраструктура могла дать китайским структурам возможность наблюдать за чувствительным трафиком, помочь поддерживать вредоносные серверы и создавать условия для перенаправления данных. Прямых доказательств участия сотрудников операторов в кибератаках расследование не приводит.
Отдельное внимание авторы уделили кампании Salt Typhoon, которую раскрыли в 2024 году после взломов крупных телекоммуникационных компаний. Сеть China Mobile International не менее 192 раз появлялась в маршрутах к 58 группам адресов, связанным CISA с серверами злоумышленников.
Комитет не утверждает, что China Mobile знала об операции или помогала атакующим. Данные маршрутизации лишь показывают, что сохранившиеся сетевые связи могли поддерживать доступность инфраструктуры Salt Typhoon , пока американские специалисты пытались вывести её из строя.
В более широком анализе комитет насчитал почти 109 тысяч случаев с 2018 по май 2025 года, когда китайские или гонконгские сети могли без разрешения объявлять американские IP-адреса своими. Речь идёт о возможных перехватах BGP-маршрутов, системы, которая выбирает путь интернет-трафика. Часть эпизодов могла возникнуть из-за ошибок настройки.
Расследование также выявило десятки точек присутствия и активных сетевых объектов трёх операторов в американских дата-центрах. Некоторые подразделения зависели от головных компаний в Китае и Гонконге при обработке заказов, маршрутизации и управлении внутренними системами.
Комитет предложил расширить полномочия ведомств, чтобы после отзыва лицензий они могли контролировать оставшееся оборудование и частные соединения. В докладе также рекомендованы более строгая защита BGP, обязательное журналирование действий иностранных операторов и финансирование точечного демонтажа рискованной инфраструктуры.