Florida, Iowa, Montana e Nebraska demandam TP-Link Systems por segurança e procedência de roteadores

Autor: Publicada 7 min de lectura 0 leituras

As imagens deste artigo foram geradas com inteligência artificial. Como publicamos

Em 6 de outubro, quatro impostos gerais estaduais apresentaram demandas contra a TP-Link Systems em tribunais estaduais dos Estados Unidos, assumindo-se uma querella prévia do Texas, por práticas comerciais relacionadas à segurança e à procedência de seus roteadores. As demandas, interpostas pela Flórida, Iowa, Montana e Nebraska, acusam a filial com sede em Irvine (Califórnia) de anunciar proteção que não cumpre, de falsear a independência em relação à sua antiga matriz chinesa e de ocultar riscos relacionados à coleta de dados. TP‐Link nega as acusações e anunciou que as refutará nos tribunais.

Atos confirmados: As demandas existem e baseiam-se em afirmações públicas de TP‐Link sobre seu serviço HomeShield, na situação de modelos que atingiram o fim de vida (EOL) — por exemplo, duas versões do Archer AX21— e em vulnerabilidades técnicas divulgadas publicamente por pesquisadores (entre elas a agrupada como CVE‐2025‐30237 e outras descobertas por SEC Consult). A TP‐Link Systems foi parte de uma reestruturação em 2024 que a empresa descreve como separação de TP‐Link Technologies na China; a matriz chinesa não figura como demandada nessas causas. Também é público que a lista do Departamento de Defesa dos EUA. Os EUA incluem TP‐Link Technologies como entidade ligada ao aparelho militar chinês; TP‐Link Systems não está nessa lista. O Federal Communications Commission (FCC) impôs desde março uma restrição sobre a autorização de novos roteadores fabricados fora de EE. Apesar de obterem uma “Conditional Approval” de agências de segurança, existe também uma isenção que permite que equipamentos autorizados continuem a receber atualizações até pelo menos março de 2027.

Florida, Iowa, Montana e Nebraska demandam TP-Link Systems por segurança e procedência de roteadores
Imagem gerada com IA.

O que alegam as demandas (reclamações centrais): Primeiro, que a TP-Link divulgou garantias de segurança (por exemplo, que HomeShield “cubre todos os cenários de segurança”) que não foram cumpridos quando dispositivos ficaram sem adesivos ou foram violados. Segundo, a empresa exagerou a separação da entidade chinesa e a localização da cadeia de produção —TP‐Link sustenta que as equipes para os EUA. Os EUA são produzidos no Vietname, mas as exigências indicam que quase todas as peças são obtidas de ou através da China. Terceiro, que suas políticas de privacidade e seus apps coletam dados que, segundo as denúncias, poderiam estar sujeitos a solicitações por parte de agências chinesas sob a legislação de inteligência de 2017.

Aspecto técnico central e risco real: As vulnerabilidades técnicas citadas permitem, segundo os relatos dos pesquisadores, que um atacante que já tem acesso à mesma rede local chegue à interface web do roteador, ouda a verificação de início de sessão, crie um usuário "Superadmin" e active acesso remoto (SSH), obtendo assim privilégios de root. Isso equivale a controle total da equipe e possibilita mudar configurações críticas como os servidores DNS ou capturar tokens e credenciais. Os pesquisadores descrevem a cadeia de exploração como crítica; no entanto, o requisito de acesso ao mesmo segmento de rede significa que o atacante deve estar primeiro dentro da rede local — ou ser capaz de alcançar a interface do roteador da Internet, algo que não está claro em todos os casos e que as comunicações publicadas não confirmaram de forma generalizada.

Ligação com campanhas de espionagem cibernética e casos anteriores: Há incidentes públicos em que se usaram roteadores domésticos e SOHO como plataforma para atividades maliciosas: Microsoft apontou em 2024 a existência de uma rede de roteadores comprometidos usada para ataques de “password spraying”, com TP‐Link entre as marcas mais presentes nesse conjunto; o FBI reportou em abril o aproveitamento de CVE‐2023‐50224 pelo qual atores vinculados a inteligência russa comprometeram roteadores e manipularam DNS para coletar credenciais. As demandas fazem referência a esses precedentes, e também citam achados de assinaturas de segurança que atribuem backdoors injetados por grupos estatal-patrocinados. No entanto, não há uma acusação de que TP-Link tenha implementado portas traseiras deliberadas.

Que partes estão afetadas e como pode se traduzir em impacto real: usuários domésticos com roteadores TP‐Link, clientes de provedores de serviço de internet (ISP) que recebem equipamentos gerenciados pelo ISP, pequenos escritórios e infraestrutura dos ISPs que distribuem esses equipamentos. Os modelos declarados EOL deixam de receber adesivos oficiais, o que aumenta a janela de exposição. Quando os ISPs personalizam o firmware e gerem as atualizações do seu extremo, os usuários finais podem não ter forma direta de aplicar correções; isso complica a mitigação rápida para pessoas sem suporte técnico do fornecedor.

Partes incertas ou estimativas: As exigências levantam que a lei chinesa poderia obrigar a ceder dados a agências do Estado, o que é um risco plausível em matéria legal, mas as autoridades não apresentam prova pública de que o governo chinês tenha realmente acedido a dados de clientes da TP-Link. A conexão direta entre as vulnerabilidades técnicas concretas divulgadas pela SEC Consult e as intrusões atribuídas a campanhas estatais não está demonstrada nos documentos públicos: há coincidências de vetores e antecedentes, mas faltam traços públicos que vinculem de forma incontrovertível essas falhas com eventos específicos de espionagem.

Consequências legais e do mercado: As exigências procuram medidas cautelares, compensações e ordens que obriguem TP‐Link a informar com transparência sobre a origem de peças, relações empresariais e vulnerabilidades exploradas. Se prosperam, poderiam forçar mudanças de rotulagem, maiores requisitos de divulgação e multas, e aumentar o escrutínio regulatório para fabricantes cujos componentes provêm de cadeias com concentração na China. A nível prático, isto pode acelerar a preferência de ISPs e compradores por equipamentos de fabricantes que satisfaçam critérios de “trusted supply chain” ou por dispositivos com atualização independente do ISP.

Florida, Iowa, Montana e Nebraska demandam TP-Link Systems por segurança e procedência de roteadores
Imagem gerada com IA.

O que os usuários devem fazer agora (ações concretas e priorizadas): revisar o estado de firmware do roteador: abra a app do fabricante (Tether, Deco, Kasa, Tapo) ou a interface web do dispositivo e procure atualizações; se seu computador foi fornecido pelo ISP e não vê atualizações, contacte o ISP. Mude a senha de administração por uma frase única e robusta, e desactive o acesso remoto (administração remota/SSH) se não precisar. Segmente dispositivos IoT e equipamentos sensíveis em redes separadas (VLAN ou rede de convidados) e active a criptografia Wi‐Fi moderna (WPA2/WPA3). Verifique a configuração do DNS e verifique os registos de ligações invulgares; se detectar alterações de DNS não autorizadas, repõe a configuração e atualize o firmware. Considere substituir modelos que já são EOL por hardware que receba suporte ativo. Por fim, active o registo e a supervisão da atividade do roteador e mantenha um antivírus/EDR atualizado em equipamentos finais.

Para aqueles que desejam seguir a regulamentação e os avisos oficiais: consulte as páginas de segurança do fabricante e a seção de autorização de equipamentos do FCC para conhecer o estado de aprovações e isenções. TP‐Link — Advisory & Security e FCC — Equipment Authorization São pontos de partida úteis para verificações oficiais e atualizações sobre autorização de novos modelos.

Em síntese, as exigências colocam uma combinação de riscos reputacionais, legais e técnicos que poderiam redesenhar como os reguladores e consumidores avaliam a confiança em hardware de rede. Há falhas técnicas reais e exploráveis e há evidências de roteadores comprometidos em campanhas maliciosas; o que falta, por agora, são provas públicas conclusivas de cooperação direta entre TP-Link Systems e atores estatais para obter dados de usuários. Enquanto a disputa judicial avança, a medida prática para a maioria dos usuários é simples: verificar atualizações, limitar o acesso administrativo remoto, segmentar a rede e substituir equipamentos sem suporte.

Cobertura

Relacionadas

Mas notícias do mesmo assunto.