사이버 보안

TP-Link, 인터넷 서비스 제공업체 라우터의 취약점으로 미국에서 새로운 소송에 직면

미국 4개 주가 TP-Link Systems를 상대로 소송을 제기하며, 회사가 보안 관련 약속을 과장하고 중국과의 연계를 충분히 공개하지 않았다고 주장했다. 이와 동시에 Aginet 시리즈 65개 장치에서 발견된 5개 취약점의 기술 세부 사항이 공개됐으며, 일부 취약점은 장치에 대한 완전한 제어를 가능하게 할 수 있다.

2026-10-08
3 분 읽기
4 조회수
certi.news
TP-Link, 인터넷 서비스 제공업체 라우터의 취약점으로 미국에서 새로운 소송에 직면

플로리다, 아이오와, 몬태나, 네브래스카주는 10월 6일 TP-Link Systems를 상대로 소송을 제기했다. 이들은 회사가 네트워크 장치가 제공하는 보호 수준에 대해 소비자를 오도했으며, 중국과의 연계를 충분히 명확하게 밝히지 않았다고 주장했다. 소송은 4개 주의 소비자 보호법에 근거하며, 2월 텍사스주가 제기한 유사한 소송에 이은 것이다.

표현이 서로 유사한 이번 소송은 HomeShield 서비스의 마케팅 주장을 겨냥한다. 여기에는 서비스가 ‘모든 보안 시나리오’를 보장한다는 주장과 2025년 11월까지 사용된 ‘100% 보호’라는 표현이 포함된다. 각 주는 의회 증언을 인용하며, TP-Link 장치의 악용이 Volt Typhoon 및 Flax Typhoon 작전과 연관됐다고 주장했다. 또한 중국인 공격자가 비밀번호 추측 공격에 사용한 봇넷과 러시아 해커들이 회사 장치를 대상으로 감행한 공격도 언급했다.

장치에 대한 완전한 제어를 가능하게 할 수 있는 취약점

소송과 동시에 SEC Consult는 소장에서 언급된 5개 취약점의 기술 세부 사항을 공개했다. 해당 취약점에는 CVE-2025-30237부터 CVE-2025-30241까지의 식별자가 부여됐다. 취약점은 인터넷 서비스 제공업체가 관리하는 Aginet 장치에 영향을 미치며, 메시 네트워크 시스템, 라우터, 모뎀 등이 포함된다.

SEC Consult는 동일한 네트워크에 있으면서 인증되지 않은 공격자가 장치를 완전히 침해할 수 있다고 밝혔다. 가장 심각한 취약점인 CVE-2025-30237은 웹 서버의 인증을 우회하고 최고 관리자 계정을 생성하며 인증 정보 없이 SSH 접근을 활성화할 수 있다. CVE-2025-30238은 낮은 권한을 가진 사용자가 관리자 전용 기능을 실행할 수 있게 하며, CVE-2025-30241은 인증 후 루트 권한으로 명령을 실행할 수 있게 한다.

CVE-2025-30239는 장치 모델과 연결된 내장형 고정 암호화 키와 관련된다. 공격자가 설정 파일이나 백업 파일을 확보하면 이를 통해 비밀번호와 Wi-Fi 데이터를 복구할 수 있으며, 서비스 제공업체의 원격 관리 인증 정보까지 복구할 가능성이 있다. CVE-2025-30240은 장치에 대한 물리적 접근이 필요하며, 특수하게 구성된 USB 장치를 사용해 전체 파일 시스템을 읽을 수 있다.

영향받는 장치 사용자에게 실제로 달라지는 점은 무엇인가?

TP-Link는 영향을 받는 장치를 약 65개로 파악했다. 여기에는 Mesh 시스템, 라우터, PON 광섬유 장치, DSL 모뎀이 포함되며, 인터넷 서비스 제공업체가 맞춤 설정한 버전에도 영향이 미친다. SEC Consult는 2024년 12월 회사에 취약점 통보를 시작했다. TP-Link는 2025년 1월 초기 문제를 해결했다고 밝혔지만, 영향을 받는 모든 모델을 파악하는 데는 2025년 7월까지 걸렸다. 일부 서비스 제공업체를 위한 맞춤형 펌웨어를 포함한 수정 사항 배포는 2026년까지 이어졌다.

TP-Link는 펌웨어 업데이트가 인터넷 서비스 제공업체를 통해 배포된다고 설명하며, 사용자에게 장치 관리 인터페이스 또는 연결된 애플리케이션을 확인하고 업데이트가 표시되지 않으면 서비스 제공업체에 문의하라고 권고한다. SEC Consult는 상당수 장치가 패치되지 않은 상태로 남을 것을 우려해 개념 증명 코드를 공개하지 않았다.

미국 시장을 둘러싼 더 광범위한 분쟁

TP-Link는 혐의를 부인하며 소송이 ‘근거 없다’고 일축했다. 회사의 기업 업무 담당자인 Steve Kovsky는 회사가 규제 당국에 미국용 장치가 베트남에서 제조되며 외국 정부의 소유가 아니고 통제도 받지 않는다는 내용의 문서를 제출했다고 밝혔다.

각 주는 또한 회사가 중국 자회사가 중국 정보보안법의 적용을 받는다는 점을 명확히 설명하지 않았고, 새로 발견된 취약점의 보고를 의무화한 2021년 제정 중국 규정을 공개하지 않았다고 주장한다. 소송은 법원 명령과 민사상 벌금 부과, 위법하게 징수된 것으로 주장되는 금액의 반환을 요구하며, 배심 재판도 요청하고 있다.

10월 7일에는 몬태나주 법무장관이 21명의 법무장관으로 구성된 연합에 합류해 연방통신위원회 FCC에 서한을 보냈다. 이들은 미국 내 신규 라우터 모델 판매를 위한 조건부 승인을 추진 중인 회사에 대한 조사를 촉구했다. 이번 전개는 이 사안이 개별 취약점의 해결에만 국한되지 않으며, 네트워크 장치 보안, 공급망 투명성, 마케팅 주장, 미국 시장에 계속 진입하려는 회사의 보안 평가가 서로 결합된 문제로 확대됐음을 보여준다.

뉴스 출처
SecurityWeek
원문 보기 ↗
c
작성자

certi.news

같은 카테고리

추천 기사

모든 뉴스 보기