Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos
El 6 de octubre, cuatro fiscales generales estatales presentaron demandas contra TP-Link Systems en tribunales estatales de Estados Unidos —sumándose a una querella previa de Texas— por prácticas comerciales relacionadas con la seguridad y la procedencia de sus enrutadores. Las demandas, interpuestas por Florida, Iowa, Montana y Nebraska, acusan a la filial con sede en Irvine (California) de anunciar protección que no cumple, de falsear la independencia respecto a su antigua matriz china y de ocultar riesgos relacionados con la recolección de datos. TP‑Link niega las acusaciones y ha anunciado que las refutará en los tribunales.
Hechos confirmados: las demandas existen y se basan en afirmaciones públicas de TP‑Link sobre su servicio HomeShield, en la situación de modelos que han alcanzado el fin de vida (EOL) —por ejemplo, dos versiones del Archer AX21— y en vulnerabilidades técnicas divulgadas públicamente por investigadores (entre ellas la agrupada como CVE‑2025‑30237 y otras descubiertas por SEC Consult). TP‑Link Systems fue parte de una reestructuración en 2024 que la empresa describe como separación de TP‑Link Technologies en China; la matriz china no figura como demandada en estas causas. También es público que la lista del Departamento de Defensa de EE. UU. incluye a TP‑Link Technologies como entidad vinculada al aparato militar chino; TP‑Link Systems no está en esa lista. El Federal Communications Commission (FCC) ha impuesto desde marzo una restricción sobre la autorización de nuevos enrutadores fabricados fuera de EE. UU. salvo que obtengan una “Conditional Approval” de agencias de seguridad; además existe una exención que permite que equipos autorizados antes sigan recibiendo actualizaciones hasta al menos marzo de 2027.

Qué alegan las demandas (reclamaciones centrales): primero, que TP‑Link publicitó garantías de seguridad (por ejemplo, que HomeShield “cubre todos los escenarios de seguridad”) que no se cumplieron cuando dispositivos quedaron sin parches o fueron vulnerados. Segundo, que la compañía exageró su separación de la entidad china y la localización de la cadena de producción —TP‑Link sostiene que los equipos para EE. UU. se fabrican en Vietnam, pero las demandas indican que casi todas las piezas se obtienen de o a través de China—. Tercero, que sus políticas de privacidad y sus apps recaban datos que, según las denuncias, podrían estar sujetos a solicitudes por parte de agencias chinas bajo la legislación de inteligencia de 2017.
Aspecto técnico central y riesgo real: las vulnerabilidades técnicas citadas permiten, según los reportes de los investigadores, que un atacante que ya tiene acceso a la misma red local llegue a la interfaz web del enrutador, eluda la verificación de inicio de sesión, cree un usuario “Superadmin” y active acceso remoto (SSH), obteniendo así privilegios de root. Esto equivale a control total del equipo y posibilita cambiar configuraciones críticas como los servidores DNS o capturar tokens y credenciales. Los investigadores describen la cadena de explotación como crítica; sin embargo, el requisito de acceso al mismo segmento de red significa que el atacante debe estar primero dentro de la red local —o ser capaz de alcanzar la interfaz del enrutador desde Internet, algo que no está claro en todos los casos y que las comunicaciones publicadas no han confirmado de forma generalizada.
Conexión con campañas de ciberespionaje y casos previos: hay incidentes públicos en los que se usaron enrutadores domésticos y SOHO como plataforma para actividades maliciosas: Microsoft señaló en 2024 la existencia de una red de enrutadores comprometidos usada para ataques de “password spraying”, con TP‑Link entre las marcas más presentes en ese conjunto; el FBI reportó en abril el aprovechamiento de CVE‑2023‑50224 por el que actores vinculados a inteligencia rusa comprometieron enrutadores y manipularon DNS para recolectar credenciales. Las demandas hacen referencia a esos precedentes, y también citan hallazgos de firmas de seguridad que atribuyen backdoors inyectados por grupos estatal‑patrocinados. No obstante, no hay en las demandas una acusación de que TP‑Link haya implementado puertas traseras deliberadas.
Qué partes están afectadas y cómo podría traducirse en impacto real: usuarios domésticos con enrutadores TP‑Link, clientes de proveedores de servicio de Internet (ISP) que reciben equipos administrados por el ISP, pequeñas oficinas y la infraestructura de las ISPs que distribuyen estos equipos. Los modelos declarados EOL dejan de recibir parches oficiales, lo que aumenta la ventana de exposición. Cuando los ISP personalizan firmware y gestionan las actualizaciones desde su extremo, los usuarios finales pueden no tener forma directa de aplicar correcciones; esto complica la mitigación rápida para personas sin soporte técnico del proveedor.
Partes inciertas o estimativas: las demandas plantean que la ley china podría obligar a ceder datos a agencias del Estado, lo que es un riesgo plausible en materia legal, pero las querellas no presentan prueba pública de que el gobierno chino haya accedido realmente a datos de clientes de TP‑Link. La conexión directa entre las vulnerabilidades técnicas concretas divulgadas por SEC Consult y las intrusiones atribuidas a campañas estatales no está demostrada en los documentos públicos: hay coincidencias de vectores y antecedentes, pero faltan trazas públicas que vinculen de forma incontrovertible esas fallas con eventos específicos de espionaje.
Consecuencias legales y del mercado: las demandas buscan medidas cautelares, compensaciones y órdenes que obliguen a TP‑Link a informar con transparencia sobre origen de piezas, relaciones empresariales y vulnerabilidades explotadas. Si prosperan, podrían forzar cambios de etiquetado, mayores requisitos de divulgación y multas, y aumentar el escrutinio regulatorio a fabricantes cuyos componentes provienen de cadenas con concentración en China. A nivel práctico, esto puede acelerar la preferencia de ISPs y compradores por equipos de fabricantes que cumplan criterios de “trusted supply chain” o por dispositivos con actualización independiente del ISP.

Qué deben hacer los usuarios ahora (acciones concretas y priorizadas): revisar cuanto antes el estado de firmware del enrutador: abra la app del fabricante (Tether, Deco, Kasa, Tapo) o la interfaz web del dispositivo y busque actualizaciones; si su equipo fue suministrado por el ISP y no ve actualizaciones, contacte al ISP. Cambie la contraseña de administración por una frase única y robusta, y desactive el acceso remoto (administración remota/SSH) si no lo necesita. Segmente dispositivos IoT y equipos sensibles en redes separadas (VLAN o red de invitados) y active el cifrado Wi‑Fi moderno (WPA2/WPA3). Verifique la configuración DNS y compruebe registros de conexiones inusuales; si detecta cambios de DNS no autorizados, restaure la configuración y actualice el firmware. Considere sustituir modelos que ya son EOL por hardware que reciba soporte activo. Por último, habilite el registro y la supervisión de la actividad del router y mantenga un antivirus/EDR actualizado en equipos finales.
Para quienes deseen seguir la regulación y los avisos oficiales: consulte las páginas de seguridad del fabricante y la sección de autorización de equipos del FCC para conocer el estado de aprobaciones y exenciones. TP‑Link — Advisory & Security y FCC — Equipment Authorization son puntos de partida útiles para verificaciones oficiales y actualizaciones sobre autorización de nuevos modelos.
En síntesis, las demandas plantean una combinación de riesgos reputacionales, legales y técnicos que podrían rediseñar cómo los reguladores y consumidores evalúan la confianza en hardware de red. Hay fallas técnicas reales y explotables y hay evidencias de enrutadores comprometidos en campañas maliciosas; lo que falta, por ahora, son pruebas públicas concluyentes de cooperación directa entre TP‑Link Systems y actores estatales para obtener datos de usuarios. Mientras la disputa judicial avanza, la medida práctica para la mayoría de los usuarios es simple: comprobar actualizaciones, limitar el acceso administrativo remoto, segmentar la red y sustituir equipos sin soporte.
Relacionadas
Mas noticias del mismo tema.

FBI y seis países vinculan a Integrity Technology Group con robo de correos de entidades en SE Asia
El 8 de octubre, el FBI y agencias de seis países publicaron una advertencia conjunta que atribuye a una empresa china, Integrity Technology Group, una serie sostenida de intrus...

Campaña con LLM y ARTEX ataca entidades financieras surcoreanas y exfiltra datos
Investigadores de seguridad han documentado una campaña dirigida contra entidades financieras surcoreanas en la que se utilizaron herramientas de ataque impulsadas por modelos d...

Campaña ChainDrop expone tensorlake en npm; versión 0.5.144 retirada
Un paquete de npm llamado tensorlake, un SDK en TypeScript orientado a aplicaciones y servicios de Tensorlake, fue comprometido en una campaña de cadena de suministro vinculada ...

Google denuncia secuestro de DNS: certificados TLS para google.com.gh, google.sl y google.as
Google informó el 6 de octubre que atacantes lograron emitir certificados HTTPS no autorizados para nombres de Google y YouTube después de comprometer registros DNS autoritativo...

Riesgo cibernético en 2026 se desplaza a flujos de trabajo e IA, según Voice of the CISO
Los datos agregados por cinco ediciones del estudio Voice of the CISO —incluyendo los hallazgos más recientes de 2026— dibujan un cambio menos de intensidad que de ubicación del...

Phishing BitB apunta a profesionales de publicidad y administradores de cuentas para robar MFA
Investigadores de seguridad han descrito una campaña de phishing dirigida a profesionales de publicidad y administradores de cuentas que usa una plataforma operada por humanos p...

Calc de LibreOffice/OpenOffice permite ejecución de código remoto al abrir hojas con ODB/JDBC
Investigadores han demostrado que una hoja de cálculo maliciosa puede obligar a LibreOffice y Apache OpenOffice a ejecutar código controlado por un atacante en el momento en que...