TP-Link втянули в судебную тяжбу еще четыре штата США из-за безопасности роутеров и связей с Китаем

Tp-Link безопасность роутеры китай уязвимости иски thehackernews.com

Шесть штатов США подали иски против TP-Link, обвиняя в обмане потребителей относительно безопасности роутеров и связей с Китаем. TP-Link отрицает обвинения. Узнайте, какие уязвимости обнаружены и как это повлияет на безопасность ваших устройств.

Шесть американских штатов подали иски против производителя роутеров TP-Link Systems, обвиняя компанию в том, что она ввела в заблуждение покупателей относительно безопасности своих устройств и степени ее независимости от Китая. Изначально иск подал Техас в феврале, а 6 октября к нему присоединились Флорида, Айова, Монтана и Небраска. TP-Link отрицает все обвинения и намерена отстаивать свою позицию в суде.
Штаб-квартира TP-Link Systems находится в Ирвайне, Калифорния. До реструктуризации в 2024 году компания была связана с китайской TP-Link Technologies, которая не фигурирует в исках в качестве ответчика.
В жалобах, поданных Флоридой, Монтаной и Небраской, не утверждается, что китайское правительство получило доступ к данным клиентов через TP-Link. Вместо этого описывается риск такого доступа в соответствии с китайским законодательством. Отдельно упоминается, что хакеры, поддерживаемые государством, использовали уязвимости в роутерах TP-Link.
В заявлении генерального прокурора Айовы Бренны Бёрд говорится, что прошивка TP-Link предоставляет китайскому правительству доступ к устройствам и данным жителей штата, хотя в том же релизе этот доступ описывается как потенциальная возможность.
На следующий день 21 генеральный прокурор штатов направил письмо в Федеральную комиссию по связи (FCC) относительно попыток TP-Link получить одобрение на новые модели роутеров в США.
Три из жалоб также ссылаются на пять уязвимостей в устройствах TP-Link, поставляемых интернет-провайдерами (ISP) клиентам. Технические детали этих уязвимостей были опубликованы исследователями 8 октября. Существуют исправления, которые доставляются пользователям через их ISP.
Иски были поданы в суды штатов в соответствии с законами о защите прав потребителей. Жалобы Флориды, Монтаны и Небраски имеют общие заголовки разделов и пассажи, а также выдвигают одни и те же основные претензии.
Первая претензия заключается в том, что TP-Link рекламировала безопасность, которую она не обеспечивала. В жалобах цитируется веб-страница TP-Link для HomeShield, сервиса защиты сети, где говорилось, что он «охватывает все сценарии безопасности». Страница HomeShield в США все еще содержала это заявление 9 октября.
Эти заявления противопоставляются взломанным роутерам и моделям, которые больше не получают обновлений. В качестве примера приводятся две версии Archer AX21, которые TP-Link больше не обновляет, поскольку, согласно жалобам, их жизненный цикл завершился в мае 2024 года.
Второе утверждение заключается в том, что TP-Link преувеличила свою независимость от Китая. В жалобах цитируется заявление компании о том, что реструктуризация привела к «полностью другому владению, управлению и операциям» по сравнению с TP-Link Technologies.
По данным отчета Bloomberg News за апрель 2025 года, который цитируют штаты, в TP-Link и TP-Link Technologies вместе работало около 11 000 человек в Китае.
TP-Link утверждает, что роутеры для американского рынка производятся во Вьетнаме. Однако, согласно жалобам, только 0,5% комплектующих, используемых на вьетнамской фабрике, закупаются во Вьетнаме, а остальные — из Китая или через него.
Третья претензия заключается в том, что политики конфиденциальности TP-Link умалчивают о рисках. Приложения компании Tether, Tapo, Deco и Kasa Smart собирают адреса электронной почты, данные о местоположении и идентификаторы телефонов. Согласно жалобам, китайский закон о разведке 2017 года может раскрыть эти данные китайским разведывательным агентствам.
Флорида требует постоянного судебного запрета на подобные практики, возмещения полученных от них доходов и штрафа в размере 10 000 долларов за каждое умышленное нарушение. Монтана требует до 10 000 долларов за нарушение.
Небраска также требует, чтобы TP-Link обязали информировать покупателей о происхождении ее продукции и комплектующих, о ее связях с Китаем и об известных уязвимостях, которые были использованы в ее устройствах.
«Скоординированные иски основаны на ложных предпосылках. Они никак не способствуют национальной безопасности, несправедливо наказывая ведущую американскую компанию», — заявил Стив Ковски, директор по корпоративным связям компании, в заявлении, опубликованном в день подачи исков.
В заявлении говорится, что TP-Link в течение нескольких месяцев предоставляла государственным регуляторам документы, подтверждающие, что ее американские устройства производятся во Вьетнаме. Компания позиционирует себя как «независимая американская компания, не принадлежащая и не контролируемая каким-либо иностранным правительством».
«Мы не передаем и не будем передавать данные клиентских сетей иностранным правительствам или неуполномоченным третьим сторонам», — говорится в заявлении.
В жалобах приводятся примеры реальных атак, в ходе которых хакеры получили контроль над роутерами TP-Link.
Microsoft сообщила в 2024 году, что группа хакеров, предположительно из Китая, создала сеть взломанных домашних и малых офисных роутеров. Сеть использовалась для атак методом перебора паролей (password-spray attacks), при которых пробуются распространенные пароли для множества учетных записей.
По данным Microsoft, «большую часть этой сети составляют роутеры TP-Link», при этом в среднем 8 000 взломанных устройств были активны одновременно.
В самих жалобах отмечается, что в рамках той же сети были взломаны устройства других брендов.
ФБР сообщило в апреле, что российские хакеры, связанные с военной разведкой, скомпрометировали роутеры TP-Link через уязвимость CVE-2023-50224. Они изменили настройки DNS роутеров и собирали пароли и токены входа. TP-Link заявила в мае, что, за одним исключением, затронутые этой уязвимостью продукты достигли конца жизненного цикла.
Утверждение о том, что китайские государственные хакеры использовали роутеры TP-Link в кампаниях Volt Typhoon и Flax Typhoon, основано на показаниях, данных в 2025 году. Роб Джойс, бывший директор по кибербезопасности АНБ, сообщил комитету Палаты представителей, что роутеры TP-Link «были среди различных брендов», которые были использованы. В его письменных показаниях не указан источник этой информации.
TP-Link в тот же день опровергла эти показания, заявив, что в этих кампаниях «нет явного предпочтения к использованию роутеров TP-Link в качестве вектора».
Ни одна из трех жалоб не утверждает, что TP-Link встроила бэкдор в свою продукцию. Единственный упомянутый бэкдор, Horse Shell, был установлен на роутерах TP-Link китайской группой хакеров, поддерживаемой государством, согласно данным Check Point Research, на которые ссылаются жалобы.
В жалобах также отмечается, что Министерство обороны США в июне внесло TP-Link Technologies в список китайских военных компаний. Это китайская фирма; TP-Link Systems, компания, против которой поданы иски, в этом списке не фигурирует.
С 23 марта FCC запретила новым потребительским роутерам иностранного производства получать необходимое разрешение на оборудование перед продажей в США. Единственным исключением является роутер, получивший «условное одобрение».
Эти одобрения принимаются Министерством внутренней безопасности или Министерством обороны, которое FCC называет Департаментом войны.
Правило распространяется на роутеры, произведенные в любой иностранной стране, независимо от национальности производителя. Оно применяется по месту производства, а не по компании.
Роутеры, получившие одобрение до введения правила, могут продолжать получать обновления программного обеспечения и прошивки «для снижения вреда для потребителей США» как минимум до 1 марта 2027 года в соответствии с разрешением FCC.
TP-Link заявила в апреле, что ее существующие роутеры «остаются полностью авторизованными» и что компания «активно добивается условного одобрения для новых продуктов».
Письмо, инициированное генеральным прокурором Небраски Майком Хилджерсом и подписанное 20 другими, поднимает три вопроса к FCC: заявления TP-Link о безопасности, ее утверждения о независимости от Китая и производстве роутеров во Вьетнаме, а также то, что ее раскрытие информации о конфиденциальности умалчивает о китайском законодательстве в области разведки.
Письмо предлагает сотрудничество с FCC. Оно не содержит просьбы к агентству отказать, отложить или наложить условия на одобрение.
«Потребители должны знать об этих рисках, и FCC должна решить их до авторизации этих новых роутеров для продажи на рынках США», — заявил Хилджерс при анонсировании письма.
Генеральный прокурор Монтаны Остин Кнудсен выразил надежду, что FCC откажет в одобрении.
Aginet — это линейка mesh-систем, роутеров и модемов TP-Link, которые ISP устанавливают для клиентов и поддерживают в актуальном состоянии.
В жалобах Флориды, Монтаны и Небраски приводятся пять уязвимостей в этих устройствах как доказательство сохраняющихся проблем с безопасностью TP-Link. TP-Link раскрыла уязвимости 10 августа. 8 октября исследователи SEC Consult, обнаружившие их, опубликовали технические детали.
В совокупности уязвимости «позволили неаутентифицированному злоумышленнику в той же сети полностью скомпрометировать затронутое устройство» и выполнять команды с правами root, наивысшим уровнем привилегий, как заявила SEC Consult.
Злоумышленник должен иметь возможность получить доступ к веб-интерфейсу управления устройства. Ни SEC Consult, ни TP-Link не сообщают, доступен ли этот интерфейс из Интернета.
Основная уязвимость, CVE-2025-30237, позволяет обойти проверку логина с помощью специально сформированных веб-запросов. С ее помощью злоумышленник без учетной записи может создать пользователя «Superadmin» и включить удаленный доступ по SSH, согласно SEC Consult.
SEC Consult называет этот набор уязвимостей критическим.
TP-Link перечисляет 65 затронутых моделей в своих mesh-сериях HB, HX и HC, роутерах EB, EC и EX, оптоволоконных устройствах XC и XX, а также DSL-модемах VX. Только 27 из них затронуты всеми пятью уязвимостями, согласно записям CVE, опубликованным TP-Link. Затронуты также версии, кастомизированные ISP, и TP-Link их не перечисляет.
Владельцы могут не иметь возможности самостоятельно скачать исправление. Обновления доставляются через каждого ISP, а прошивка для версий ISP «может быть недоступна для прямой загрузки», говорится в консультативном уведомлении TP-Link.
TP-Link рекомендует пользователям проверить наличие обновлений прошивки в интерфейсе управления устройством или в приложении. Если обновление не предлагается, следует связаться с ISP.
SEC Consult не указывает обходных путей. Ни в одном из уведомлений не сообщается, сколько устройств получили исправление.
SEC Consult сообщила об уязвимостях TP-Link в декабре 2024 года, а консультативное уведомление TP-Link последовало почти через 20 месяцев. По данным временной шкалы SEC Consult, большая часть исправленной прошивки была выпущена к февралю 2026 года.
SEC Consult не включила команды эксплуатации в свое уведомление. Ни в одном из уведомлений не сообщается об атаках, использующих эти уязвимости. Ни одна из пяти уязвимостей не была включена в каталог известных эксплуатируемых уязвимостей Агентства по кибербезопасности и защите инфраструктуры США на момент публикации 8 октября.
Ни в жалобах, ни в уведомлениях эти уязвимости не связаны с описанными выше атаками или с обвинениями в адрес Китая.

Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.

В тренде:


Похожие новости: