MIAMI.- El fiscal general de Florida, James Uthmeier, demandó este 6 de octubre a TP-Link Systems Inc. acusándola de engañar a los consumidores sobre la seguridad de sus routers, sus relaciones con China y el manejo de datos personales. La acción judicial, presentada en el condado de Polk, sostiene que las vulnerabilidades de algunos equipos permitieron que actores extranjeros los utilizaran en ciberataques.
Florida demanda a TP-Link por routers inseguros y vínculos con China
Florida demanda a TP-Link por presunta publicidad engañosa, fallas en routers y nexos con China. Conozca los riesgos alegados y qué pide hoy el fiscal
“Hoy demandamos a TP-Link por mentir sobre la seguridad de sus routers y sus vínculos con el Partido Comunista Chino”, escribió Uthmeier en X.
El fiscal general de Florida, quien está en campaña para retener el cargo sostuvo que “TP-Link les vendió a los residentes de Florida la puerta de entrada digital a su red doméstica, tergiversando su seguridad, su independencia de China y el riesgo que corrían sus datos”.
La acción judicial invoca la Ley de Prácticas Comerciales Desleales y Engañosas de Florida. La demanda solicita que un juez determine si TP-Link incurrió en prácticas engañosas, injustas o abusivas; las acusaciones aún deben probarse en el proceso judicial.
Qué es TP-Link y por qué fue demandada
TP-Link vende routers, dispositivos que conectan a internet computadoras, teléfonos, cámaras de seguridad y otros aparatos del hogar o de pequeñas oficinas. El router administra el flujo de información entre esos equipos e internet. Por esa función, señala la demanda, una vulnerabilidad en el dispositivo puede exponer las comunicaciones y la red de sus usuarios.
El documento identifica como demandada a TP-Link Systems Inc., una empresa constituida en California. No nombra como demandada a TP-Link Technologies, la compañía china de la que TP-Link Systems afirma haberse separado en 2024.
La demanda también sostiene, con base en un testimonio citado ante el Congreso, que TP-Link tiene al menos 60% del mercado minorista estadounidense de sistemas Wi-Fi y routers para hogares y pequeñas oficinas.
En los documentos del pleito se afirma que TP-Link vende sus routers en Florida a través de sus tiendas en línea y de comercios como BrandsMart USA, Office Depot, Amazon, Best Buy, Walmart y Target. También menciona al distribuidor Advanced Media Technologies, con sede en Deerfield Beach, y a proveedores de internet que operan en el estado.
En un producto inseguro
Uno de los argumentos centrales es que la compañía promocionó sus productos como seguros pese a que algunos modelos tuvieron vulnerabilidades críticas que, según el documento, fueron explotadas por hackers. La Fiscalía cita mensajes de TP-Link sobre su servicio HomeShield, que prometía cubrir “todos los escenarios de seguridad”, atender preocupaciones sobre filtraciones de información y prevenir ataques. La empresa también habría anunciado una “protección del 100%” para la red.
La demanda menciona afirmaciones específicas sobre los modelos TL-WR940N, Archer C7, Archer AX21 y Archer AXE75. Según el fiscal, TP-Link los promocionó con funciones de seguridad o acceso inalámbrico seguro aunque presentaban fallas conocidas. También cuestiona que algunos routers no admitieran actualizaciones automáticas y que la compañía hubiera dejado de ofrecer actualizaciones de seguridad para varios modelos, entre ellos algunas versiones del Archer AX21.
El documento afirma que, para corregir ciertas fallas, los usuarios tenían que conocer el problema y descargar e instalar manualmente el firmware. Según la demanda, esa situación podía dejar expuestos equipos que seguían en uso y ya no recibían soporte.
A merced de hackers chinos y rusos
La denuncia no atribuye todas las intrusiones a un solo gobierno. Cita campañas vinculadas a actores chinos, incluidos los grupos conocidos como Volt Typhoon y Flax Typhoon, y una red de routers comprometidos que, según Microsoft, fue utilizada por el actor Storm-0940 para robar credenciales mediante ataques de prueba de contraseñas.
También señala a la agencia de inteligencia militar rusa GRU. Según la demanda, el FBI y la Agencia de Seguridad Nacional (NSA) informaron que el GRU explotó una vulnerabilidad crítica del modelo TL-WR940N para realizar ataques de intermediario. En este tipo de ataque, un tercero puede interceptar comunicaciones que el usuario cree mantener de forma segura.
La acusación presenta estos casos como ejemplos de riesgos asociados a routers vulnerables. No afirma que cada equipo vendido por TP-Link haya sido atacado ni que todos sus usuarios hayan sufrido una intrusión.
Vínculos con el gobierno chino
La Fiscalía sostiene que TP-Link minimizó sus relaciones con China al afirmar que se había separado de sus operaciones chinas y que ningún gobierno tenía acceso o control sobre el diseño y la producción de sus routers. La demanda alega que parte de la investigación, el desarrollo y la fabricación seguían vinculados a China.
También cuestiona la afirmación de que producir para el mercado estadounidense en una fábrica propia de Vietnam agregaba una capa de seguridad a la cadena de suministro. Según el documento, solo 0,5% del valor de los componentes de esa planta se compraba en Vietnam y los demás insumos provenían de China o pasaban por ese país.
El fiscal cita leyes chinas que, según la demanda, obligan a empresas y ciudadanos a cooperar con las labores de inteligencia y requieren reportar vulnerabilidades de productos de red en un plazo de dos días. El argumento de Florida es que TP-Link no informó a los consumidores sobre esas leyes y sobre el posible acceso de agencias chinas a datos recopilados o compartidos por sus aplicaciones. La demanda no presenta como hecho probado que el gobierno chino haya accedido a datos de clientes.
Qué pide el fiscal general de Florida
La Fiscalía solicita que el tribunal prohíba permanentemente las prácticas que considera engañosas, ordene a TP-Link devolver ganancias que Florida califica de ilícitas y le imponga multas de hasta 10.000 dólares por cada infracción intencional. Pide multas de hasta 15.000 dólares por infracciones que afecten a personas mayores, personas con discapacidad, militares, sus cónyuges o hijos dependientes, y veteranos. También reclama el pago de honorarios legales y costos del proceso.
TP-Link rechazó las acusaciones en un comunicado del 6 de octubre. La empresa afirmó que es independiente y estadounidense, que sus dispositivos vendidos en Estados Unidos se fabrican en Vietnam y que no comparte datos de clientes con gobiernos extranjeros ni terceros no autorizados. Calificó de falsas las alegaciones y dijo que las refutará ante el tribunal.
cmenendez@diariolasamericas.com
NULL
