La prohibición del enrutador TP-Link tiene que ver principalmente con política
Dado que, según se informa, las agencias gubernamentales y los legisladores de los EE. UU. están considerando prohibir los productos de TP-Link en los Estados Unidos, se podría suponer que la compañía está en la parte superior de la lista de proveedores de redes con la mayor cantidad de vulnerabilidades que actualmente están siendo explotadas por los ciberatacantes.
Ni por asomo.
La compañía china, cuyos productos son populares entre consumidores y pequeñas empresas, tiene actualmente dos problemas de seguridad en la lista seleccionada de vulnerabilidades explotadas conocidas (KEV) de la Agencia de Seguridad de Infraestructura y Ciberseguridad (CISA), en comparación con 74 para Cisco Systems y 23 para Ivanti y 20 para D-Link.
Los funcionarios del gobierno estadounidense están menos preocupados por las vulnerabilidades conocidas que por los riesgos desconocidos, incluida la popularidad de sus enrutadores en Estados Unidos -donde representan alrededor de dos tercios del mercado- y el grado en que la compañía está en deuda con el gobierno de China.
Aunque ningún investigador ha identificado una puerta trasera específica o una vulnerabilidad de día cero en los enrutadores TP-Link, restringir productos de un país que es un rival político y económico no es descabellado, dice Thomas Pace, director ejecutivo de la empresa de seguridad de Internet extendido de las cosas (IoT). NetRise y exjefe de ciberseguridad del Departamento de Energía de EE. UU.
“El valor para mí [of a ban] “Se trata casi más del valor de la política económica que del valor puramente técnico de la ciberseguridad”, afirma. «Para mí tiene sentido decir que no deberías comprar estas cosas por razones X, Y y Z». [and to make it] Será más difícil para las pequeñas empresas o para quien sea obtener equipos de estas empresas.
TP-Link: no hay vulnerabilidad de seguridad sobresaliente
En abril de 2024, una de las dos vulnerabilidades de TP-Link atrajo la mayor cantidad de análisis de vulnerabilidades por parte de actores de amenazas. un análisis de la empresa de seguridad de aplicaciones y nube F5. El problema es una vulnerabilidad de inyección de comandos para el enrutador Archer AX21 de TP-Link (CVE-2023-1389) permite a un atacante no autenticado comprometer fácilmente un dispositivo mediante una simple solicitud POST.
TP-Link se encuentra al final de la lista de proveedores de red con vulnerabilidades explotadas conocidas. Fuente: Autor a partir de datos de CISA.
En otro incidente, la empresa de seguridad Check Point Software Technologies descubrió que los dispositivos TP-Link también estaban comprometidos por un implante llamado » Camaro Dragón. Los componentes implantados se descubrieron en imágenes de firmware modificadas de TP-Link y no en el software original de la empresa, afirma Itay Cohen, director de investigación de Check Point Research.
Sin embargo, Cohen enfatiza que los implantes son independientes del firmware y no están escritos específicamente para un producto o proveedor en particular.
«Vale la pena señalar que este tipo de ataque no se dirige específicamente a redes sensibles, sino a redes domésticas y domésticas normales», afirma. «Por lo tanto, la infección de un enrutador doméstico no significa necesariamente que el propietario de la casa fuera un objetivo específico, sino que su dispositivo era simplemente un objetivo». Un medio para lograr un fin para los atacantes«.
La amenaza que suponen este tipo de vulnerabilidades e implantes es real, pero los datos del catálogo de KEV muestran que las vulnerabilidades de otros fabricantes tienen la misma probabilidad de ser explotadas, y hay más. La lección aquí es que las vulnerabilidades en los dispositivos integrados no son exclusivas de un fabricante o país de origen en particular, dice Sonu Shankar, director de producto de Phosphorus Cybersecurity, un proveedor avanzado de ciberseguridad de IoT.
“Los actores de los Estados-nación a menudo explotan las vulnerabilidades de los dispositivos fabricados por empresas de todo el mundo, incluidos los vendidos por fabricantes estadounidenses”, afirma. «Los dispositivos que carecen de medidas básicas de seguridad (como el uso de contraseñas seguras, parches de firmware oportunos o una configuración adecuada) pueden convertirse en blancos fáciles para los ciberataques».
TP-Link enfatizó este hecho en un comunicado enviado a Dark Reading.
«Muchas marcas de productos electrónicos de consumo están siendo atacadas por piratas informáticos y apoyamos los esfuerzos del gobierno para exigir a todos los fabricantes los mismos estándares», dijo un portavoz de la compañía. «Agradecemos las oportunidades de trabajar con el gobierno federal para demostrar que nuestras prácticas de seguridad cumplen plenamente con los estándares de seguridad de la industria y para demostrar nuestro compromiso continuo con el mercado estadounidense, los consumidores estadounidenses y abordar los riesgos de seguridad nacional de Estados Unidos».
La supervisión del gobierno de China es generalizada
Sin embargo, estas afirmaciones minimizan potencialmente la influencia del gobierno chino sobre las operaciones de la empresa: la mayoría de las empresas occidentales no entienden hasta qué punto los funcionarios chinos monitorean los sectores económicos de China -y las empresas de ciberseguridad- como parte de la política gubernamental y la estrategia nacional, dice Pace de NetRise.
«Es una cultura corporativa completamente diferente», dice. “En cada empresa hay un miembro de la República Popular China; ni siquiera es una opinión, simplemente lo es. Y si crees que no están ahí para ejercer su influencia, entonces eres una persona increíblemente ingenua, porque.» Eso es exactamente lo que hacen, [including] con el fin de obtener información”.
Los analistas de inteligencia de amenazas han destacado los documentos de estrategia nacional del gobierno chino y la evidencia que muestra sus crecientes esfuerzos por comprometer la infraestructura de las naciones rivales, como los ataques de Tifón Volt y Tifón Sal.
«En los últimos años, hemos visto un creciente interés por parte de los actores de amenazas chinos en comprometer los dispositivos de borde, con el objetivo de construir infraestructuras C2 robustas y más anónimas y afianzarse en ciertas redes específicas», dijo Check Point en su análisis, pero agregó que que «El descubrimiento de la naturaleza independiente del firmware de los componentes implantados indica que una amplia gama de dispositivos y proveedores podrían estar en riesgo».
Los productos de redes de China no sólo están en la mira del gobierno de EE. UU., como también es el caso. ha prohibido los productos de la empresa antivirus Kaspersky por razones de seguridad nacional ya que es una empresa rusa.
La ciberrealidad global de los enrutadores domésticos: cuidado con el comprador
Las empresas y los consumidores deben hacer su debida diligencia, mantener sus dispositivos actualizados con los últimos parches de seguridad y considerar si el fabricante de su hardware crítico puede tener motivos secundarios, dice Shankar de Phosphorus Cybersecurity.
«La gran mayoría de los ataques exitosos al IoT se deben a problemas que se pueden prevenir, como contraseñas predeterminadas estáticas y sin cambios o firmware sin parches, que dejan los sistemas desprotegidos», afirma. “Para los operadores empresariales y los consumidores, la conclusión clave es clara: adoptar una higiene de seguridad básica es una defensa fundamental contra ataques oportunistas y sofisticados. No dejes la puerta de entrada abierta”.
Para las empresas preocupadas por la procedencia de sus dispositivos de red o la seguridad de su cadena de suministro, encontrar un tercero confiable para administrar los dispositivos es una opción viable. Pero en realidad, casi todos los dispositivos deberían ser monitoreados y no ser confiables, dice Pace de NetRise.
«Es un mundo loco en lo que respecta a la seguridad de los dispositivos», afirma. «Estás aceptando este dispositivo del que no sabes nada, y del que realmente no puedes saber nada, a diferencia de Windows». [or another operating system] …donde también puedes instalar tres agentes y un firewall delante de ellos para reducir el riesgo del software”.
Este contenido de ciberseguridad nos ha llegado de: DarkReading
Podrás encontrar la noticia original en el enlace que se encuentra a continuación: https://www.darkreading.com/endpoint-security/us-ban-tp-link-routers-politics-exploitation-risk