テキサス州は、ネットワーク機器メーカーのTP-Link Systemsを相手取り、同社がルーターのセキュリティと原産地について消費者を誤解させ、中国政府の支援を受ける脅威アクターによるユーザーへの攻撃を許したとして、訴訟を起こした。
訴状によると、TP-Linkは自社製品を安全だと宣伝し、「Made in Vietnam」と表示していたが、実際には部品のほぼすべてを中国から調達し、ファームウェアの脆弱性がサイバー攻撃で悪用されるのを防げなかった。
「TP-Linkの『Made in Vietnam』ステッカーの裏には、中国に深く根を下ろしたサプライチェーンが存在する。TP-Linkの部品のほぼすべては中国で調達され、ベトナムに送られて最終組み立てだけが行われている」と、テキサス州司法長官は訴状で述べた。
地政学とルーターの脆弱性
この訴訟は、消費者や中小企業向けのネットワーク機器が、日常的なIT購入品からサイバーセキュリティと国家安全保障の両面に関わる問題へと発展し得ることを浮き彫りにしている。
訴状によると、中国の法律では、中国のサプライチェーンと関係を持つ企業に対し、当局が政府の情報活動への協力を強制できる。
テキサス州司法長官のKen Paxton氏は、TP-Linkが製品の原産地と調達元を明確に開示しなかった疑いにより、消費者が地政学的な影響やデータセキュリティ上の含意を十分に理解できなかったと主張している。
サプライチェーンの透明性に加え、訴訟ではTP-Link製ルーターにおけるセキュリティ上の脆弱性の歴史が指摘されており、その一部は実際の攻撃で積極的に悪用されている。
訴状によると、ファームウェアの欠陥は中国とつながりのある脅威アクターによって悪用され、ボットネット基盤の構築や認証情報窃取キャンペーンの実施に利用された。
Microsoftは報告している。Quad7ボットネット(CovertNetwork-1658またはxloginとしても追跡されている)は、侵害された家庭用および中小企業向けルーターを主な基盤として構築され、その多くがTP-Link製だったという。同ボットネットは、パスワードスプレー攻撃やその他の悪意ある活動に使われた。
TP-Linkはこの申し立てを否定している。同社は声明をBleepingComputerに寄せ、主張は「根拠がない」としたうえで、中国政府が同社や製品、ユーザーデータの所有権や支配権を有していないと述べた。
同社の広報担当者はさらに、TP-Link Systems Inc.は独立した米国企業として運営され、主要な業務は米国を拠点とし、米国ユーザーのネットワークデータはAWSのインフラに保存されていると強調した。
同社は、安全な接続を提供する企業としての評判を「断固として守る」意向を示した。
ネットワークエッジの強化
エッジデバイスであるルーターは、設定ミスやパッチ未適用、監視不足があると、重大なリスクをもたらす可能性がある。
- ルーターのファームウェアを最新の状態に保ち、サポート期限が切れたハードウェアを交換し、すべてのデバイスにパッチが正常に適用されたことを確認する。
- インターネットに公開された管理インターフェースを無効化して管理アクセスを制限し、信頼できるIP範囲からのアクセスに限定するとともに、VPNベースまたはセグメント化された管理ネットワークを必須とする。
- 不要なサービスを無効化して設定を強化し、レガシープロトコルとUPnPを停止するとともに、暗号化された管理アクセスを適用し、対応している場合は、すべてのデフォルト認証情報を、強固で固有のパスワードとMFAに変更する。
- 重要なシステムをエッジデバイスから分離し、機密性の高い企業資産からコンシューマー向けルーターを隔離して、横方向への移動のリスクを低減する。
- 継続的な監視をIDS/IPSまたはNDRツールで有効にし、設定変更を記録するとともに、異常な外向き通信、DNSの異常、コマンド・アンド・コントロール活動の兆候を監視する。
- ルーターを正式な脆弱性管理と第三者リスクプログラムに組み込み、ベンダーのセキュリティレビュー、サプライチェーン評価、定期的な侵入テストを実施する。
これらの対策を組み合わせることで、侵害されたデバイスによる被害の拡大を抑え、ネットワークエッジ全体のレジリエンスを高めることができる。
エッジデバイスのセキュリティとベンダーリスク
テキサス州によるTP-Link提訴の行方は、ネットワークベンダーがサプライチェーンの詳細を開示し、ファームウェアのセキュリティリスクに対処する方法に、より広範な影響を及ぼす可能性がある。
規制当局が外国とつながりのあるテクノロジープロバイダーへの監視を強めるなか、組織はインフラ用ハードウェアを選定する際、価格や性能だけでなく、ほかの要素にも目を向ける必要が生じる可能性がある。
エッジデバイスが大規模な侵害への入り口になり得る環境では、信頼とネットワークのレジリエンスを維持するため、先を見越したガバナンスと継続的な監督が不可欠になる。
組織がゼロトラストソリューションを活用して、ユーザー、デバイス、インフラ全体のアクセスを継続的に検証している理由の一つは、ここにある。

