Înapoi la Noutăți
Amenințări

TP-Link, dat în judecată de cinci state americane pentru securitatea routerelor și legăturile cu China

Florida, Iowa, Montana și Nebraska s-au alăturat Texasului și au dat în judecată TP-Link pentru afirmațiile despre securitate și China. Cinci vulnerabilități Aginet sunt partea care cere acțiune imediată.

TP-Link, dat în judecată de cinci state americane pentru securitatea routerelor și legăturile cu China

TP-Link, dat în judecată de cinci state americane pentru securitatea routerelor și legăturile cu China

Încă patru state americane au dat în judecată TP-Link Systems, așa că numărul proceselor la nivel de stat împotriva producătorului de routere a ajuns la cinci. Florida, Iowa, Montana și Nebraska au depus pe 6 octombrie 2026 acțiuni în baza legilor de protecție a consumatorului. Texasul deschisese primul proces în februarie. Statele susțin că firma, cu sediul în Irvine, California, i-a indus în eroare pe cumpărători în privința securității routerelor și a independenței sale față de China. TP-Link respinge acuzațiile și spune că se va apăra în instanță.

Tot atunci, 21 de procurori generali au trimis o scrisoare către Comisia Federală de Comunicații (FCC) despre cererile TP-Link de a vinde noi modele de routere în SUA.

Ce susțin statele

Plângerile din Florida, Montana și Nebraska au aproape aceeași structură și trei acuzații principale:

  • Promisiuni de securitate care nu se confirmă. Statele pun față în față reclama serviciului HomeShield, prezentat ca acoperind „toate scenariile de securitate”, cu routere compromise în atacuri reale și cu modele care nu mai primesc actualizări. Un exemplu sunt două versiuni de Archer AX21 care, potrivit plângerilor, au ajuns la sfârșitul ciclului de viață în mai 2024.
  • O separare de China mai mică decât s-a afirmat. Printr-o restructurare din 2024, TP-Link Systems s-a despărțit de firma chineză TP-Link Technologies, care nu este acuzată în aceste procese. Statele spun că separarea a fost mai mică decât s-a afirmat. Ele invocă aproximativ 11.000 de angajați în China și un lanț de aprovizionare în care aproape toată valoarea componentelor routerelor asamblate în Vietnam vine din China sau prin China.
  • Informări despre confidențialitate care omit un risc. Aplicațiile Tether, Tapo, Deco și Kasa Smart colectează e-mailuri, locația și identificatori ai dispozitivelor. Statele spun că utilizatorii nu au fost informați că o lege chineză din 2017 privind informațiile ar putea expune aceste date.

Ce nu susțin procesele: Cele trei plângeri nu afirmă că guvernul chinez a obținut efectiv date ale clienților prin TP-Link. Nici nu afirmă că TP-Link a introdus o ușă din spate (backdoor). Singurul backdoor menționat, „Horse Shell”, a fost implantat în firmware-ul TP-Link de un grup susținut de stat, potrivit Check Point Research. Comunicatul statului Iowa merge mai departe și spune că firmware-ul îi oferă Beijingului acces la dispozitivele locuitorilor, dar în alt loc descrie acest acces drept o posibilitate. Florida și Montana cer amenzi de până la 10.000 de dolari pentru fiecare încălcare. Nebraska cere în plus ca firma să dezvăluie originea produselor și a componentelor, precum și vulnerabilitățile exploatate cunoscute.

TP-Link spune că procesele sunt „construite pe premise false”. Firma afirmă că este o companie americană independentă, că dispozitivele pentru SUA sunt fabricate în Vietnam și că nu împarte datele de rețea ale clienților cu guverne străine.

Atacurile din spatele titlurilor

Plângerile se bazează pe campanii documentate în care routere de uz casnic au fost preluate de atacatori:

  • În 2024, Microsoft a raportat că o rețea de dispozitive compromise (botnet), legată de China și folosită pentru atacuri de tip password spray, era formată în mare parte din routere TP-Link, cu aproximativ 8.000 active în orice moment. Și dispozitive ale altor mărci făceau parte din aceeași rețea.
  • FBI a declarat că serviciul de informații militare al Rusiei a exploatat CVE-2023-50224 în routere TP-Link ca să modifice setările DNS și să colecteze parole și tokenuri de autentificare. TP-Link spune că aproape toate modelele afectate erau deja la sfârșitul ciclului de viață.
  • Afirmația că routerele TP-Link au fost folosite în operațiunile Volt Typhoon și Flax Typhoon vine dintr-o mărturie dată în Congres în 2025, care nu a citat nicio sursă. TP-Link o contestă.

Separat, de la 23 martie 2026, routerele de consum noi fabricate în străinătate nu mai pot primi autorizare în SUA fără o „aprobare condiționată” (Conditional Approval). Regula se aplică după țara de fabricație, nu după naționalitatea producătorului. Routerele autorizate anterior pot primi în continuare actualizări de securitate cel puțin până la 1 martie 2027.

Ce contează pentru echipele de securitate: cinci vulnerabilități în Aginet

Partea cea mai practică a acestei știri sunt cinci vulnerabilități din linia Aginet a TP-Link. Acestea sunt sistemele mesh, routerele și modemurile pe care furnizorii de internet le instalează și le administrează pentru clienți. SEC Consult a raportat problemele în decembrie 2024. TP-Link a publicat avertizarea de securitate în august 2026, iar cercetătorii au publicat detaliile tehnice pe 8 octombrie.

CVEImpactCondițieCVSS 4.0
CVE-2025-30237Ocolirea autentificării în interfața web (creare cont „Superadmin”, activare SSH)Acces în rețea la interfața de administrare8.7 Ridicat
CVE-2025-30238Un cont cu drepturi reduse poate crea un cont privilegiat și activa SSHUn cont valid cu drepturi reduse8.6 Ridicat
CVE-2025-30239Parole stocate decriptabile prin chei fixe per model, uneori inclusiv credențialele de administrare de la distanță ale furnizoruluiAcces la configurația dispozitivului8.5 Ridicat
CVE-2025-30240Citire de fișiere printr-un link special pe un stick USBAcces fizic la portul USB5.1 Mediu
CVE-2025-30241Execuție de comenzi de sistem cu privilegii ridicateAutentificare în interfața web8.6 Ridicat

Potrivit SEC Consult, folosite împreună, vulnerabilitățile îi permit unui atacator neautentificat din aceeași rețea să preia controlul complet (root) asupra dispozitivului. TP-Link listează 65 de modele afectate din seriile mesh HB/HX/HC, routerele EB/EC/EX, echipamentele de fibră XC/XX și modemurile DSL VX. Sunt afectate și versiunile personalizate de furnizorii de internet, dar acestea nu apar pe listă.

Riscul trebuie privit în proporția corectă: Nu a fost raportată nicio exploatare publică. Niciuna dintre cele cinci vulnerabilități nu era în catalogul CISA de vulnerabilități exploatate (KEV) la 8 octombrie. Niciuna dintre avertizări nu spune dacă interfața de administrare poate fi accesată de pe internet. Nici procesele, nici avertizările nu leagă aceste vulnerabilități de atacurile sau de acuzațiile privind China de mai sus.

Ce aveți de făcut

  1. Inventariați echipamentele primite de la furnizorul de internet. Identificați orice dispozitiv TP-Link Aginet (seriile HB, HX, HC, EB, EC, EX, XC, XX, VX) din birouri, sucursale și de la angajații care lucrează de acasă.
  2. Verificați firmware-ul, apoi întrebați furnizorul. Căutați o actualizare în interfața de administrare sau în aplicație. Firmware-ul Aginet vine prin furnizorul de internet și s-ar putea să nu fie disponibil pentru descărcare directă. Dacă nu vi se oferă nicio actualizare, deschideți un tichet la furnizor și cereți în scris versiunea corectată.
  3. Restricționați interfața de administrare. Nu există o soluție temporară de la producător. Asigurați-vă că interfața web de administrare și SSH nu sunt expuse spre internet (WAN) și separați dispozitivele pentru oaspeți și cele IoT de segmentul de rețea care are acces la router.
  4. Considerați compromise credențialele stocate. Dacă un dispozitiv afectat a fost într-o rețea nesigură, schimbați parola de administrare și orice credențiale salvate pe el.
  5. Înlocuiți routerele ieșite din suport. Modelele care nu mai primesc actualizări, cum ar fi versiunile mai vechi de Archer AX21, sunt cele exploatate efectiv de atacatori. Înlocuiți-le.
  6. Urmăriți setările DNS. Modificările neașteptate ale setărilor DNS ale routerului sunt un semn cunoscut de compromitere. Verificați-le periodic.
  7. Testați din exterior. O evaluare externă a suprafeței de atac arată dacă vreun panou de administrare al routerelor sau vreun serviciu de administrare de la distanță din perimetrul vostru poate fi accesat de pe internet.

Știre relatată inițial de The Hacker News. Acest articol rezumă și analizează materialul respectiv.

DISTRIBUIE