Žaloby, které podaly 6. října státy Florida, Iowa, Montana a Nebraska, míří především na službu HomeShield a způsob její propagace. Ta podle žalobců slibovala pokrytí všech bezpečnostních scénářů a ještě v listopadu 2025 používala tvrzení o „100% ochraně“. Státy argumentují zneužitím routerů při několika kyberútocích, jako byly kampaně Volt Typhoon a Flax Typhoon. Připomínají také botnet Quad7 a útoky ruské GRU, které rovněž routery TP-Link zneužily.
Přístup bez hesla
Další část sporu se týká pěti kritických chyb s označením CVE-2025–30237 až CVE-2025–30241. Ty se vyskytly u řady Aginet, kterou TP-Link dodává poskytovatelům internetu, a seznam zahrnuje 65 zranitelných modelů. Nejvážnější chyba umožňuje obejít přihlášení, takže se útočník může dostat do webové administrace zařízení i bez hesla. Opravu této chyby distribuují operátoři a od prosince 2024, kdy byla nahlášena, ji ještě neobdrželi všichni uživatelé.
Vazby na Čínu
Žalující státy rovněž zpochybňují i deklarované oddělení od čínské TP-Link Technologies z roku 2024. Tvrdí, že výzkum a výroba zůstávají výrazně závislé na Číně. Podle žaloby tvoří součástky nakoupené ve Vietnamu jen 0,5 % hardwaru použitého při montáži zařízení TP-Link. Firma se brání tím, že americká společnost TP-Link Systems Inc. sídlící v Kalifornii je nezávislá a výroba probíhá v továrnách ve Vietnamu, nikoliv v Číně.
Florida požaduje trvalý soudní zákaz klamavé propagace, vydání neoprávněně získaného zisku a pokutu 10 000 dolarů za každé úmyslné porušení. Za samostatné porušení přitom považuje každou reklamu i každý prodej.
Zkušenost se zneužitými routery TP-Link má i Česko. Vojenské zpravodajství se letos v březnu zapojilo do mezinárodní operace FBI proti ruské skupině APT28. Ta podle NÚKIB ovládla routery TP-Link TL-WR841N, přesměrovávala jejich provoz na vlastní DNS servery a získávala hesla i obsah e-mailů. Cílem byly vojenské a vládní instituce v Česku i u spojenců z NATO.
Zdroj: Ars Technica
