Entro l’8 ottobre 2026 era stato riferito che Florida, Iowa, Nebraska e Montana avevano avviato cause contro TP-Link Systems. In Iowa, il procuratore generale Brenna Bird ha annunciato e depositato il 6 ottobre un ricorso per frode ai consumatori contro TP-Link Systems Inc. L’atto contesta dichiarazioni sulla sicurezza dei router, legami societari e di filiera e pratiche relative ai dati delle app. Il comunicato dell’Iowa e il ricorso depositato descrivono le accuse dello Stato.

Che cosa contesta l’Iowa sulla sicurezza dei router

L’Iowa ha avviato l’azione ai sensi dell’Iowa Consumer Fraud Act, la legge statale sulla frode ai consumatori, citata come Iowa Code § 714.16. Il ricorso prende di mira le dichiarazioni promozionali di HomeShield e quelle relative a specifici router TP-Link.

Per il TL-WR940N, il ricorso indica la vulnerabilità CVE-2023-50224 e sostiene che sia stata sfruttata dagli operatori della botnet Quad7 e dalla GRU russa. Per Archer C7 v2 e v3, l’Iowa afferma che i dispositivi siano stati compromessi nelle operazioni di Quad7 e che non supportino gli aggiornamenti automatici del firmware.

Il ricorso cita anche CVE-2023-1389 per Archer AX21 nelle versioni da 1 a 3. Per AX21 v1 e v1.20, lo Stato sostiene che gli aggiornamenti automatici non fossero attivi per impostazione predefinita e che quei modelli avessero raggiunto la fine del supporto a maggio 2024. Per Archer AXE75, l’atto menziona CVE-2024-53375 e CVE-2025-15568.

Le accuse su società, filiera e dati delle app

L’Iowa sostiene che la separazione di TP-Link Systems da TP-Link Technologies, completata nel 2024 secondo il ricorso, non abbia eliminato i legami societari e operativi con la Cina. Sulla produzione in Vietnam, il ricorso afferma che solo lo 0,5% del valore dei componenti usati nello stabilimento vietnamita fosse acquistato in Vietnam e che gli altri componenti provenissero dalla Cina o transitassero attraverso il Paese.

Il ricorso contesta anche le pratiche relative ai dati: secondo lo Stato, le app TP-Link raccolgono informazioni come indirizzi e-mail, posizione e identificativi dei telefoni cellulari, mentre le informative sulla privacy consentono la condivisione dei dati con società affiliate o per adempiere alla legge. L’Iowa sostiene che le informative non comunicassero adeguatamente i rischi legati ai rapporti con la Cina.

Secondo quanto riferito, TP-Link ha respinto le accuse e ha sostenuto che TP-Link Systems sia un’azienda statunitense indipendente, non controllata dal governo cinese o dal Partito comunista cinese. L’azienda avrebbe inoltre affermato che i prodotti destinati al mercato statunitense sono fabbricati in Vietnam.

Nel ricorso, l’Iowa chiede provvedimenti ingiuntivi, avvisi ai consumatori sui router fuori supporto o soggetti a vulnerabilità attivamente sfruttate e la comunicazione delle date degli aggiornamenti di sicurezza al momento della vendita. Chiede inoltre il rimborso dei consumatori, la restituzione dei profitti e sanzioni civili fino a 40.000 dollari per violazione, con un massimo di altri 5.000 dollari per le violazioni che riguardano persone anziane.