Fire amerikanske stater sagsøger TP-Link: Routere med kinesiske bånd udsætter millioner for hackere

Delstaterne Florida, Iowa, Montana og Nebraska anklager verdens største routerproducent for vildledende markedsføring om sikkerhed og forbindelser til Kina. TP-Link afviser alt. ICARE SECURITY A/S har tidligere skrevet om TP-LINK også her der efter vores mening er farlig at bruge. Produkterne sælges i Danmark hos Elgiganten, Bilka, Harald Nyborg, Proshop, Komplett CS Megastore, Dustin og AV Cables, MaxGaming.dk og dk.rs-online.com. Det skriver ICARE SECURITY A/S. Vi mener at selskabet lyver som så mange andre sikkerhedsudbydere.

Routergiganten TP-Link er havnet i et nyt juridisk stormvejr i USA. Statsadvokaterne i Florida, Iowa, Montana og Nebraska har stævnet virksomheden, der blev grundlagt i Kina men i dag officielt har hovedsæde i Californien. Anklagen går på, at TP-Link har skjult sine tidligere og fortsatte bånd til Kina og stadig er afhængig af kinesiske virksomheder i forskning, udvikling og produktion.

Nebraskas stævning som eksempel

Stævningen fra Nebraska er indgivet af statsadvokat Michael T. Hilgers ved District Court i Keith County og blev registreret den 6. oktober 2026. Delstaten påstår overtrædelse af Nebraskas forbrugerbeskyttelseslov (Consumer Protection Act) og loven om vildledende handelspraksis (Uniform Deceptive Trade Practices Act) og kræver blandt andet påbud, tilbagebetaling til forbrugerne og civile bøder.

Kernen er tre påstande: at TP-Link fortier sine bånd til Kina herunder en kinesisk forsyningskæde og statsstøtte, at virksomhedens firmware gentagne gange har haft sårbarheder, som kinesiske statshackere har udnyttet, og at kinesisk lovgivning gælder for virksomhedens kinesiske anlæg og medarbejdere.

Vietnam fabrikken under lup

TP-Link har tidligere fremhævet, at routerne til det amerikanske marked produceres på egen fabrik i Vietnam. Ifølge stævningen er kun 0,5 procent af komponenterne målt i værdi købt i Vietnam, mens resten importeres fra eller via Kina. Tallet stammer fra Bloomberg, og TP-Link har selv bekræftet det. Desuden har en entreprenør, China State Construction Engineering Corporation, som det amerikanske forsvarsministerium har udpeget som kinesisk militærvirksomhed, stået for byggearbejde på fabrikken.

Stævningen peger også på, at det amerikanske forsvarsministerium i juni 2026 udpegede TP-Link Technologies, det kinesiske selskab som TP-Link hævder at være helt adskilt fra, som en kinesisk militærvirksomhed med aktiviteter i USA.

Routere udnyttet af kinesiske og russiske statshackere

Sårbarhed / angrebBerørte modellerAktør ifølge stævningen
CVE-2023-50224, Quad7 botnetTL-WR940N, Archer C7Kinesiske aktører og russisk GRU
CVE-2023-1389Archer AX21Flax Typhoon og Mirai botnet
Volt Typhoon og Flax TyphoonFlere TP-Link routereKinesiske statshackere
Adversary in the middle angrebTL-WR940NRussisk militær efterretning GRU

Stævningen henviser til et vidneudsagn fra 2025 fra Rob Joyce, tidligere cybersikkerhedsdirektør i NSA, om at TP-Link routere blev udnyttet i de Kina relaterede kampagner Volt Typhoon og Flax Typhoon. Ifølge FBI og NSA har GRU udnyttet en kritisk sårbarhed i TL-WR940N til at narre brugerne, så de tror at de kommunikerer sikkert med for eksempel Microsoft Outlook Web Access, mens GRU læser trafikken ukrypteret. Microsoft har desuden rapporteret, at et skjult netværk overvejende bestående af kompromitterede TP-Link routere er brugt af kinesiske aktører til at stjæle loginoplysninger fra amerikanske organisationer.

Et centralt punkt er markedsføringen af sikkerhedstjenesten HomeShield, som TP-Link har beskrevet som dækkende alle sikkerhedsscenarier og tidligere som en 100 procent beskyttelse. Samtidig påpeger stævningen, at visse udgaver af Archer AX21 ikke understøtter automatiske firmwareopdateringer og slet ikke længere opdateres, efter at TP-Link erklærede dem udgåede i maj 2024.

Enorm markedsandel

Ifølge vidneudsagn i Kongressen kontrollerer TP-Link mindst 60 procent af det amerikanske detailmarked for WiFi systemer og routere til hjem og små kontorer. Montanas statsadvokat Austin Knudsen udtaler, at millioner af amerikanere uforvarende har inviteret en fremmed modstander ind i deres stuer.

Sagen kommer oven i, at Texas allerede tidligere i 2026 førte TP-Link i retten med lignende anklager om forbindelser til Kina.

TP-Link: Grundløse påstande

TP-Link har reageret med en pressemeddelelse den 6. oktober 2026. Selskabets corporate affairs officer Steve Kovsky kalder de koordinerede søgsmål bygget på falske præmisser. TP-Link fastholder, at enheder solgt i USA fremstilles i Vietnam, og at virksomheden er et uafhængigt amerikansk selskab, der ikke ejes eller kontrolleres af nogen udenlandsk regering. Selskabet oplyser, at det ikke deler kunders netværksdata med udenlandske regeringer, og at det ser frem til at tilbagevise anklagerne i retten.

Er der andre der kritiserer TP-LINK?

TP-Link er under pres i flere lande, men billedet er forskelligt. I USA handler det om forbud og retssager, mens Europa primært har udsendt advarsler om, at russiske statshackere udnytter sårbare TP-Link routere. Ingen europæiske lande har mig bekendt forbudt salget.

Overblik: TP-Link problemer i verden

Land / regionHvad er sketType
USA (føderalt)Routere produceret i udlandet sat på FCC’s Covered List, forsvarsministeriet har udpeget TP-Link Technologies som kinesisk militærvirksomhed, flere ministerier har undersøgt selskabetSalgsstop for nye modeller og efterforskning
USA (delstater)Texas har forbudt TP-Link på offentlige enheder og sagsøgt selskabet, Florida, Iowa, Montana og Nebraska har sagsøgt i oktober 2026Forbud og retssager
StorbritannienNCSC advarer om, at russiske GRU hackere (Fancy Bear) kaprer TP-Link routereOfficiel advarsel
TysklandVerfassungsschutz og BND advarer sammen med FBI og NCSCOfficiel advarsel
TaiwanHar ifølge medier forbudt TP-Link i offentlige institutionerForbud i offentlig sektor
IndienHar undersøgt selskabet og advaret mod sårbare modellerEfterforskning og advarsel
AustralienIngen tiltag endnu, men opmærksomheden er rettet mod landetAfventer

USA: Fra efterforskning til salgsstop

I marts 2026 forbød FCC salg af nye forbrugerroutere produceret uden for USA. Bemærk at forbuddet er generelt og rammer også mærker som Google og Netgear, ikke kun TP-Link. Det er ikke ulovligt at eje en router, man allerede har, og godkendte modeller på hylderne kan stadig sælges.

Forud for det havde flere føderale myndigheder bakket op om et forbud, og over 300 amerikanske internetudbydere udleverer angiveligt TP-Link routere til deres kunder. I januar 2026 forbød Texas’ guvernør Greg Abbott TP-Link produkter på alle statens enheder og netværk.

Storbritannien og Tyskland: Russiske angreb

Det britiske NCSC har advaret om, at APT28 alias Fancy Bear, som tilskrives den russiske militære efterretningstjeneste GRU, udnytter sårbarheder i routere til hjem og små kontorer og ændrer deres DNS indstillinger, så ofrene sendes til falske sider. TP-Link blev nævnt specifikt. Ifølge Microsoft er omkring 200 organisationer og 5.000 enheder kompromitteret.

Det tyske Verfassungsschutz (BfV) advarer sammen med BND, FBI og NCSC om, at gruppen bruger sårbarhederne til at spionere mod militær, regering og kritisk infrastruktur. NCSC har oplistet mindst 23 forskellige TP-Link modeller, og listen er formentlig ikke udtømmende. En af de udnyttede sårbarheder er CVE-2023-50224 i TP-Link WR841N, som gør det muligt at trække loginoplysninger ud uden godkendelse.

Asien og Australien

Taiwan og Indien har ifølge flere medier allerede forbudt TP-Link produkter i offentlige institutioner med henvisning til sikkerhedsrisici. Den indiske regering har desuden advaret om sårbare udgaver af Archer C5400X. I Australien, hvor TP-Link sælges bredt, har regeringen ikke kommenteret lignende tiltag, men landet fulgte tidligere USA’s linje i Huawei sagen.

Nuancen: Er TP-Link værre end andre?

Det er værd at medtage modargumentet. CNET har interviewet fire sikkerhedseksperter, som alle mente, at TP-Links routere ikke er mindre sikre end konkurrenternes. Eksperterne er enige om, at TP-Link har haft sikkerhedshuller, men det har alle routerproducenter.

FBI’s advarsel fra marts 2026 om 18 udsatte routermodeller omfattede da også D-Link, Netgear og Zyxel ud over TP-Link. Den amerikanske kritik handler derfor i høj grad om selskabets bånd til Kina og ikke kun om tekniske fejl.

ICARE kommentar: Hvad betyder sagen for europæiske virksomheder?

Søgsmålene er indtil videre kun stævninger, som skal prøves ved domstolene. Men sagen understreger to forhold, der er relevante langt uden for USA. For det første er en router uden automatiske opdateringer og uden producentstøtte en reel sikkerhedsrisiko, uanset mærke. For det andet stiller europæisk regulering som NIS2 direktivet og EU’s Cyber Resilience Act stigende krav til leverandørstyring og produktsikkerhed.

Virksomheder bør derfor:

  1. Kortlægge alle routere og netværksenheder, herunder model, version og supportstatus og sikrer sig Software og Firmwareopdatering
  2. Udskifte enheder, som producenten har erklæret udgået, og som ikke modtager sikkerhedsopdateringer.
  3. Aktivere automatiske firmwareopdateringer, hvor det er muligt.
  4. Indarbejde leverandørens ejerskab, produktionsland og juridiske forpligtelser i risikovurderingen.
  5. Se på login og password og lav ordentlige lange koder med 16 cifre.
Kilde:Cybernews, Gintaras Radauskas, Nebraska Attorney General, TP-Link Systems Inc., Jesper Christiansen, ICARE SECURITY A/S.
Kildelinks:Cybernews: TP-Link lawsuit over China ties and router risks expands
Nebraska Attorney General: Complaint mod TP-Link Systems Inc.
TP-Link: Statement in Response to Attorney General Lawsuits
Fotokredit:TP-LINK
Personer/Firmaer/Emner/#:#TP-Link, #TP-Link Systems Inc., #TP-Link Technologies, #Michael T. Hilgers, #Austin Knudsen, #Steve Kovsky, #Rob Joyce, #Gintaras Radauskas, #Florida, #Iowa, #Montana, #Nebraska, #Texas, #Kina, #Vietnam, #FBI, #NSA, #GRU, #Microsoft, #Bloomberg, #Volt Typhoon, #Flax Typhoon, #HomeShield, #Archer AX21, #TL-WR940N, #Routere, #Cybersikkerhed, #Forbrugerbeskyttelse, #NIS2, #Cyber Resilience Act
Copyrights:Ⓒ 2026 Copyright by ICARE.DK. kan deles ved aktivt link til denne artikel.


Cybersikkerhed & Nyheder