Cuatro estados más demandan a TP-Link
El 6 de octubre, cuatro estados adicionales de EE. UU. presentaron demandas contra el fabricante de routers TP-Link Systems, sumándose a Texas, que ya había presentado una en febrero. Florida, Iowa, Montana y Nebraska alegan que la compañía con sede en California engañó a los compradores sobre la seguridad de sus routers y su independencia de China. TP-Link niega las acusaciones y asegura que se defenderá en los tribunales.
TP-Link Systems tiene su sede en Irvine, California. Hasta una reestructuración en 2024, estaba afiliada a TP-Link Technologies, una empresa china que no figura como demandada en las demandas.
Las demandas de Florida, Montana y Nebraska no alegan que el gobierno chino haya obtenido datos de clientes a través de TP-Link, sino que lo describen como un riesgo según la ley china. Además, señalan que hackers respaldados por el estado han explotado vulnerabilidades en routers TP-Link.
El anuncio de Iowa está redactado con más fuerza en algunos puntos. La oficina de la fiscal general Brenna Bird afirmó que el firmware de TP-Link da al gobierno chino acceso a los dispositivos y datos de los residentes de Iowa. Sin embargo, el mismo comunicado también describe ese acceso como algo que podría suceder.
Al día siguiente, 21 fiscales generales estatales enviaron una carta a la Comisión Federal de Comunicaciones (FCC) sobre el intento de TP-Link de obtener aprobación para nuevos modelos de routers en EE. UU.
Tres de las demandas también citan cinco fallos en dispositivos TP-Link suministrados por proveedores de servicios de internet (ISP) a los clientes. Los investigadores publicaron los detalles técnicos de esos fallos el 8 de octubre. Existen parches y llegan a los usuarios a través de su ISP.
Lo que alegan los estados
Las demandas se presentaron en tribunales estatales bajo leyes de protección al consumidor. Las quejas de Florida, Montana y Nebraska comparten encabezados de sección y pasajes, y presentan las mismas afirmaciones principales.
La primera es que TP-Link publicitó una seguridad que no cumplió. Las demandas citan la página web de TP-Link para HomeShield, su servicio de protección de red integrado, que decía que 'cubre todos los escenarios de seguridad'. La página de HomeShield en EE. UU. aún lo decía el 9 de octubre.
Las demandas contrastan esto con routers que fueron hackeados y modelos que ya no reciben actualizaciones. Un ejemplo son dos versiones del Archer AX21. TP-Link ya no las actualiza y afirma que alcanzaron el final de su vida útil en mayo de 2024, según las demandas.
La segunda afirmación es que TP-Link exageró su separación de China. Las demandas citan a la compañía diciendo que la reestructuración la dejó con 'propiedad, gestión y operaciones completamente diferentes' a las de TP-Link Technologies.
TP-Link y TP-Link Technologies empleaban juntas a unas 11,000 personas en China, según un informe de Bloomberg News de abril de 2025 que los estados citan.
TP-Link afirma que los routers para el mercado estadounidense se fabrican en Vietnam. Solo el 0.5% de las piezas utilizadas en su fábrica vietnamita, por valor, se obtienen en Vietnam, y el resto proviene de China o a través de ella, según las demandas.
La tercera afirmación es que las políticas de privacidad de TP-Link omiten un riesgo. Sus aplicaciones Tether, Tapo, Deco y Kasa Smart recopilan direcciones de correo electrónico, ubicación e identificadores telefónicos. Una ley de inteligencia china de 2017 podría exponer esos datos a agencias de inteligencia chinas, según las demandas.
Florida solicita una orden judicial permanente contra estas prácticas, la entrega de las ganancias obtenidas y $10,000 por cada violación intencional. Montana busca hasta $10,000 por violación.
Nebraska también pide que se obligue a TP-Link a informar a los compradores sobre el origen de sus productos y piezas, sus vínculos con China y las vulnerabilidades conocidas que han sido explotadas en sus dispositivos.
La respuesta de TP-Link
'Las demandas coordinadas se basan en premisas falsas. No hacen nada para avanzar en la seguridad nacional mientras penalizan injustamente a una empresa estadounidense líder en la industria', dijo Steve Kovsky, director de asuntos corporativos de la compañía, en un comunicado emitido el día en que se presentaron las demandas.
Según el comunicado, durante meses TP-Link ha proporcionado a los reguladores estatales documentos que demuestran que sus dispositivos para EE. UU. se fabrican en Vietnam. Se describió a sí misma como 'una empresa estadounidense independiente que no es propiedad ni está controlada por ningún gobierno extranjero'.
'No compartimos, ni compartiremos, datos de red de clientes con gobiernos extranjeros o terceros no autorizados', afirmó.
Lo que muestran los ataques citados
Las demandas señalan ataques reales en los que los hackers tomaron el control de routers TP-Link.
Microsoft informó en 2024 que un grupo de hackers que cree que está en China había construido una red de routers hackeados de pequeñas oficinas y hogares. La red se utilizó para ataques de 'password spraying', que prueban contraseñas comunes en muchas cuentas.
Los routers TP-Link 'constituyen la mayor parte de esta red', dijo Microsoft, contando un promedio de 8,000 dispositivos hackeados activos en cualquier momento.
Las propias demandas dicen que dispositivos de otras marcas también fueron hackeados como parte de la misma red.
El FBI dijo en abril que hackers de inteligencia militar rusa habían comprometido routers TP-Link a través de un fallo rastreado como CVE-2023-50224. Cambiaron la configuración de DNS de los routers y recopilaron contraseñas y tokens de inicio de sesión. TP-Link dijo en mayo que, con una excepción, los productos afectados por ese fallo habían alcanzado el final de su vida útil.
La afirmación de que hackers estatales chinos utilizaron routers TP-Link en las campañas Volt Typhoon y Flax Typhoon se basa en un testimonio de 2025. Rob Joyce, exdirector de ciberseguridad de la Agencia de Seguridad Nacional, dijo a un comité de la Cámara que los routers TP-Link 'estaban entre las diversas marcas' explotadas. Su testimonio escrito no cita ninguna fuente para eso.
TP-Link disputó el testimonio ese mismo día, diciendo que esas campañas 'no tienen una preferencia discernible por usar routers TP-Link como vector'.
Ninguna de las tres demandas dice que TP-Link haya construido una puerta trasera en sus productos. La única puerta trasera que mencionan, Horse Shell, fue colocada en routers TP-Link por un grupo de hackers respaldado por el estado chino, según Check Point Research, que las demandas citan.
Las demandas también señalan que el Departamento de Defensa de EE. UU. incluyó a TP-Link Technologies en junio en una lista de empresas militares chinas. Esa es la firma china. TP-Link Systems, la empresa demandada, no está en la lista.
La carta a la FCC
Desde el 23 de marzo, la FCC ha prohibido que los nuevos routers de consumo fabricados en el extranjero obtengan la autorización de equipos necesaria antes de poder venderse en Estados Unidos. La única excepción es un router que obtenga una 'Aprobación Condicional'.
Esas aprobaciones las deciden el Departamento de Seguridad Nacional o el Departamento de Defensa, al que el aviso de la FCC llama Departamento de Guerra.
La norma cubre los routers fabricados en cualquier país extranjero, independientemente de la nacionalidad del fabricante. Se aplica por lugar de producción, no por empresa.
Los routers autorizados antes de la norma pueden seguir recibiendo actualizaciones de software y firmware 'que mitiguen el daño a los consumidores estadounidenses' hasta al menos el 1 de marzo de 2027, según una exención de la FCC.
TP-Link dijo en abril que sus routers existentes 'siguen totalmente autorizados' y que estaba 'buscando activamente la Aprobación Condicional para nuevos productos'.
La carta, liderada por el fiscal general de Nebraska, Mike Hilgers, y firmada por otros 20, plantea tres preocupaciones a la FCC: las afirmaciones de seguridad de TP-Link, sus declaraciones sobre separarse de China y fabricar routers en Vietnam, y lo que sus divulgaciones de privacidad omiten sobre la ley de inteligencia china.
La carta ofrece trabajar con la FCC. No pide a la agencia que deniegue, retrase o imponga condiciones a una aprobación.
'Los consumidores deben ser conscientes de estos riesgos y la FCC debería abordarlos antes de autorizar la venta de estos nuevos routers en los mercados estadounidenses', dijo Hilgers al anunciar la carta.
El fiscal general de Montana, Austin Knudsen, dijo que esperaba que la FCC rechazara la aprobación.
Fallos en dispositivos suministrados por ISP
Aginet es la línea de TP-Link de sistemas de malla, routers y módems que los ISP instalan para los clientes y mantienen actualizados.
Las demandas de Florida, Montana y Nebraska citan cinco fallos en esos dispositivos como evidencia de que los problemas de seguridad de TP-Link persisten. TP-Link reveló los fallos el 10 de agosto. El 8 de octubre, los investigadores de SEC Consult que los encontraron publicaron los detalles técnicos.
En conjunto, los fallos 'permitían a un atacante no autenticado en la misma red comprometer totalmente el dispositivo afectado', según SEC Consult, y ejecutar comandos como root, el nivel de privilegio más alto.
El atacante primero debe poder acceder a la interfaz de gestión web del dispositivo. Ni SEC Consult ni TP-Link dicen si se puede acceder a esa interfaz desde internet.
El fallo principal, CVE-2025-30237, permite que solicitudes web manipuladas eludan la comprobación de inicio de sesión. Con él, un atacante sin cuenta puede crear un usuario 'Superadmin' y habilitar el acceso remoto SSH, según SEC Consult.
SEC Consult califica el conjunto de fallos como crítico.
TP-Link enumera 65 modelos afectados en sus series de malla HB, HX y HC, sus series de routers EB, EC y EX, sus dispositivos de fibra XC y XX, y sus módems DSL VX. Solo 27 de ellos están listados para los cinco fallos, según los registros CVE publicados por TP-Link. Las versiones personalizadas por los ISP también se ven afectadas, y TP-Link no las enumera.
Es posible que los propietarios no puedan descargar la solución por sí mismos. Las actualizaciones se entregan a través de cada ISP, y el firmware para versiones de ISP 'puede no estar disponible públicamente para descarga directa', dice el aviso de TP-Link.
TP-Link aconseja a los usuarios que comprueben la interfaz de gestión del dispositivo o su aplicación para ver si hay una actualización de firmware. Si no se ofrece ninguna, deben contactar con su ISP.
SEC Consult no enumera ninguna solución alternativa. Ninguno de los avisos dice cuántos dispositivos han recibido la solución.
SEC Consult informó de los fallos a TP-Link en diciembre de 2024, y el aviso de TP-Link llegó casi 20 meses después. La mayor parte del firmware corregido se había publicado en febrero de 2026, según la cronología de SEC Consult.
SEC Consult omitió los comandos de explotación en su aviso. Ninguno de los avisos informa de ataques que utilicen los fallos. Ninguno de los cinco estaba en el catálogo de vulnerabilidades explotadas conocidas de la Agencia de Ciberseguridad y Seguridad de Infraestructuras de EE. UU. en su publicación del 8 de octubre.
Ni las demandas ni los avisos vinculan estos fallos con los ataques descritos anteriormente, ni con las acusaciones sobre China.



















Deja una respuesta