La Floride, l'Iowa, le Montana et le Nebraska poursuivent TP-Link Systems pour la sécurité et la source des routeurs

Auteur: Publié 7 min de lectura 0 lecture

Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication

Le 6 octobre, quatre procureurs généraux de l'État ont déposé des plaintes contre TP- Link Systems devant des tribunaux d'État américains - en plus d'une poursuite antérieure au Texas - pour des pratiques commerciales liées à la sécurité et à la provenance de ses routeurs. Les demandes, déposées par la Floride, l'Iowa, le Montana et le Nebraska, accusent la filiale basée à Irvine, en Californie, d'annoncer la protection qu'elle ne respecte pas, de fausser l'indépendance de son ancienne matrice chinoise et de cacher les risques liés à la collecte de données. TP-Link nie les accusations et a annoncé qu'il les réfutera devant le tribunal.

Faits confirmés : les exigences existent et sont basées sur les revendications publiques de TP-Link au sujet de son service HomeShield, sur la situation des modèles de fin de vie (EOL) - par exemple, deux versions de l'Archer AX21 - et sur les vulnérabilités techniques diffusées publiquement par les chercheurs (y compris celle groupée comme CVE-2025-30237 et d'autres découvertes par SEC Consult). TP-Link Systems a fait partie d'une restructuration en 2024 que la société décrit comme la séparation de TP-Link Technologies en Chine; la matrice chinoise n'apparaît pas comme demandé dans ces cas. Il est également public que la liste du département américain de la Défense. UU inclut TP-Link Technologies comme une entité liée à l'appareil militaire chinois; TP-Link Systems n'est pas sur cette liste. Depuis mars, la Federal Communications Commission (FCC) impose une restriction à l'autorisation de nouveaux routeurs fabriqués en dehors des États-Unis. De plus, une exemption permet à l'équipement déjà autorisé de continuer à recevoir des mises à jour jusqu'en mars 2027 au moins.

La Floride, l'Iowa, le Montana et le Nebraska poursuivent TP-Link Systems pour la sécurité et la source des routeurs
Image générée avec IA.

Quelles sont les revendications (réclamations centrales) : d'abord, que TP-Link a annoncé des garanties de sécurité (par exemple, que HomeShield "couvre tous les scénarios de sécurité") qui n'étaient pas remplies lorsque les appareils étaient laissés sans correctifs ou violés. Deuxièmement, que la société a exagéré sa séparation avec l'entité chinoise et l'emplacement de la chaîne de production - TP-Link soutient que l'équipement pour les États-Unis. Les États-Unis sont fabriqués au Vietnam, mais les demandes indiquent que presque toutes les pièces sont obtenues de ou par la Chine -. Troisièmement, que leurs politiques de confidentialité et leurs applications recueillent des données qui, selon les rapports, pourraient faire l'objet de demandes des agences chinoises en vertu de la législation de 2017 sur le renseignement.

Aspect technique central et risque réel: Les vulnérabilités techniques susmentionnées permettent, selon les rapports des chercheurs, un attaquant qui a déjà accès au même réseau local pour atteindre l'interface web du routeur, évite la vérification de connexion, crée un utilisateur « Superadmin » et un accès à distance actif (SSH), obtenant ainsi des privilèges root. Cela équivaut au contrôle total de l'équipement et permet de modifier les configurations critiques telles que les serveurs DNS ou les jetons de capture et les identifiants. Les chercheurs décrivent la chaîne d'exploitation comme critique; cependant, l'exigence d'accès au même segment de réseau signifie que l'attaquant doit d'abord être dans le réseau local - ou être en mesure d'atteindre l'interface de routeur à partir d'Internet, ce qui n'est pas clair dans tous les cas et que les communications publiées n'ont généralement pas confirmé.

Connexion avec les campagnes de cyberespionnage et les cas précédents: Il y a des incidents publics dans lesquels les routeurs domestiques et SOHO ont été utilisés comme plate-forme pour des activités malveillantes: Microsoft a noté en 2024 l'existence d'un réseau de routeurs engagés utilisés pour des attaques de « pulvérisation de mots de passe », avec TP-Link parmi les marques les plus présentes dans cet ensemble; le FBI a rapporté en avril l'utilisation de CVE-2023-50224 par lesquels les acteurs du renseignement russe ont commis des routeurs et manipulé DNS pour recueillir des informations. Les demandes font référence à ces précédents et mentionnent également les conclusions de signatures de sécurité qui attribuent des portes de derrière injectées par des groupes parrainés par l'État. Toutefois, Il n'y a aucune charge dans les allégations que TP-Link a mis en œuvre des portes arrière délibérées.

Quelles parties sont touchées et comment cela pourrait avoir un impact réel: Utilisateurs nationaux avec routeurs TP-Link, fournisseurs de services Internet (FAI) clients recevant du matériel géré par le FAI, petits bureaux et infrastructure de FAI qui distribuent ces équipements. Les modèles EOL déclarés cessent de recevoir des correctifs officiels, ce qui augmente la fenêtre d'exposition. Lorsque les FSI personnalisent le firmware et gèrent les mises à jour à partir de leur fin, les utilisateurs finaux peuvent ne pas avoir de moyen direct d'appliquer des corrections; cela complique l'atténuation rapide pour les personnes sans support technique du fournisseur.

parties incertaines ou estimées: les exigences suggèrent que la loi chinoise pourrait forcer le transfert de données aux agences d'État, ce qui constitue un risque juridique plausible, mais les plaintes ne présentent pas de preuve publique que le gouvernement chinois a effectivement accès aux données des clients de TP-Link. Le lien direct entre les vulnérabilités techniques spécifiques signalées par SEC Consult et les intrusions attribuées aux campagnes d'État n'est pas démontré dans les documents publics: il y a des coïncidences entre les vecteurs et le contexte, mais il n'y a aucune trace publique qui lie incontestablement ces échecs à des événements d'espionnage spécifiques.

Conséquences juridiques et commerciales: les demandes demandent des mesures de précaution, des compensations et des ordonnances qui obligent TP-Link à signaler avec transparence l'origine des pièces, les relations d'affaires et les vulnérabilités exploitées. S'ils réussissent, ils pourraient imposer des changements dans l'étiquetage, augmenter les exigences en matière de divulgation et les amendes, et accroître le contrôle réglementaire des fabricants dont les composants proviennent de chaînes à concentration en Chine. Sur le plan pratique, cela peut accélérer la préférence des FAI et des acheteurs par l'équipement des fabricants qui répondent aux critères de « chaîne d'approvisionnement fiable » ou par des dispositifs avec mise à jour indépendante des FAI.

La Floride, l'Iowa, le Montana et le Nebraska poursuivent TP-Link Systems pour la sécurité et la source des routeurs
Image générée avec IA.

Ce que les utilisateurs devraient faire maintenant (actions concrètes et prioritaires): Consultez le firmware du routeur dès que possible: ouvrez l'application du fabricant (éther, Deco, Kasa, Tapo) ou l'interface web de l'appareil et recherchez des mises à jour; si votre ordinateur a été fourni par le FAI et ne voit pas les mises à jour, contactez le FAI. Changez le mot de passe d'administration en une seule phrase robuste et désactivez l'accès à distance (à distance / SSH) si vous n'en avez pas besoin. Dispositifs IoT sécurisés et équipements sensibles dans des réseaux séparés (VLAN ou réseau invité) et activer le cryptage Wi-Fi moderne (WPA2 / WPA3). Vérifiez la configuration DNS et vérifiez les enregistrements de connexions inhabituelles ; si vous détectez des modifications DNS non autorisées, restaurez la configuration et mettez à jour le firmware. Envisager de remplacer les modèles qui sont déjà EOL par du matériel qui reçoit un support actif. Enfin, permettre l'enregistrement et la surveillance de l'activité du routeur et garder un antivirus / EDR mis à jour dans l'équipement final.

Pour ceux qui souhaitent suivre le règlement et les avis officiels : voir les pages sur la sécurité du fabricant et la section sur l'autorisation d'équipement de FAC pour l'état des autorisations et des exemptions. TP-Link - Conseils et sécurité et FAC - Autorisation d'équipement sont des points de départ utiles pour les vérifications officielles et les mises à jour sur le nouveau modèle d'autorisation.

En bref, les exigences posent une combinaison de risques de réputation, juridiques et techniques qui pourraient remodeler la façon dont les organismes de réglementation et les consommateurs évaluent la confiance du matériel de réseau. Il y a des défaillances techniques réelles et exploitables et il y a des preuves de routeurs engagés dans des campagnes malveillantes; ce qui manque pour l'instant sont des preuves publiques concluantes de coopération directe entre TP-Link Systems et les acteurs étatiques pour obtenir des données des utilisateurs. À mesure que progresse le litige judiciaire, la mesure pratique pour la plupart des utilisateurs est simple: vérifier les mises à jour, limiter l'accès administratif à distance, segmenter le réseau et remplacer les équipements non pris en charge.

Couverture

Autres

Plus de nouvelles sur le même sujet.