sikkerhet
Amerikanske politikere krever forbud mot kinesiske rutere
To amerikanske kongressmedlemmer er bekymret for sikkerhetsrisikoen ved TP-Link-rutere og oppfordrer til et forbud. Eksperter advarer imidlertid mot forhastede beslutninger.
Rutere fra det kinesiske selskapet TP-Link bør forbys i USA, mener to medlemmer av den amerikanske kongressen. Ifølge mediet The Record har de nylig sendt et brev til den amerikanske handelsminister Gina Raimondo, der de oppfordrer til en umiddelbar undersøkelse av i hvilken grad rutere fra dette selskapet utgjør en sikkerhetsrisiko for det amerikanske samfunnet. De ber om at undersøkelsen gjennomføres innen utgangen av august.
Kongressmedlemmene påpeker at disse rutere skal inneholde en «uvanlig grad av sårbarheter,» som de frykter den kinesiske regjeringen kan utnytte til å infiltrere amerikanernes internett og hente ut informasjon om personlige eller forretningsmessige forhold.
TP-Link nøyer seg nemlig ikke med å bruke rapporteringene til å rette feilene – de er pålagt å først sende dem til de kinesiske myndighetene. Det mistenkes at de deretter overleveres til statsstøttede hackere organisert i såkalte ATP-grupper, som kan bruke dem i målrettede angrep.
Kongressmedlemmene viser til at kritiske sårbarheter i TP-Link-rutere i årevis har blitt utnyttet av hackere som bruker dem som dekning for påfølgende angrep eller legger dem til kraftige botnett som forstyrrer nettsider med falsk trafikk.
Bekymringen i den amerikanske kongressen reiser spørsmålet om slike rutere kan utgjøre et sikkerhetsproblem i en dansk kontekst (ruteren er også utbredt i Norge, red.anm.). Tall fra analysefirmaene IDC og Statista viser at TP-Link alene har en markedsandel innen forbrukernettverk på over 40 prosent i Europa så vel som resten av verden.
TP-Link-rutere er en del av mange danske nettverk, spesielt i private hjem, hvor de kobler hjemmets enheter til internett, inkludert datamaskiner, smarttelefoner, nettbrett, smarthus-enheter og fjernsyn. TP-Link tilbyr også mesh-nettverkssystemer som Deco-serien, som er populære i danske husholdninger som trenger bedre wifi-dekning i større boliger eller steder med mange vegger. I tillegg bruker en del virksomheter de kinesiske rutere som switcher for å bygge sikre nettverk.
Et forbud utløser et snøskred
Ifølge Carsten Schürmann og Christian Damsgaard Jensen, som er professorer i cybersikkerhet ved henholdsvis IT-universitetet og Aarhus Universitet, bør man tenke nøye gjennom før man innfører et forbud mot ruterne. Et slikt forbud vil ikke bare medføre en stor jobb med å erstatte alle ruterne, men også trekke med seg en rekke andre IT-produkter fra både Kina og Russland.
Dette gjelder for eksempel produkter fra det russiske cybersikkerhetsselskapet Kaspersky, som er kjent for deres antivirusprogramvare og andre sikkerhetsprodukter. Kaspersky er forbudt i USA, men tillatt i Danmark.
– Før de danske myndighetene kaster seg hodestups ut i et forbud mot TP Link-programvare, er det god grunn til å undersøke om de omtalte sårbarhetene i TP-Link faktisk utgjør en betydelig risiko, sier Carsten Schürmann.
Han påpeker at alle former for programvare har innebygde sårbarheter, men at disse forsvinner med løpende oppdateringer. Alternativt kan man selv eliminere sårbarhetene ved å installere åpen kildekode-programvare, som OpenWrt, på TP-Link-rutere.
– Dette er utenfor den kinesiske regjeringens kontroll og kan installeres av hvem som helst, sier Carsten Schürmann.
Frys dem ut
Christian Damsgaard Jensen ser en annen mulighet: I stedet for å forby ruterne, kunne de danske myndighetene håndtere saken på samme måte som de gjorde med det kinesiske teleselskapet Huawei, hvor det ble skapt så dårlig omtale rundt selskapet at kundene sluttet å kjøpe deres produkter.
Hvis også danske politikere virkelig ønsker å begrense bruken av TP-Link-utstyr i Danmark, kan man fryse det ut, sier Christian Damsgaard Jensen. Han legger til at man alternativt kan velge å trekke på skuldrene og la sårbarheter være sårbarheter.
Han bemerker at TP-Link ifølge sårbarhetsdatabasen Mitre.org kun har registrert under 400 sårbarheter siden 2012. Dette skal sammenlignes med de mer enn 6400 sårbarhetene som siden 1999 er registrert for den amerikanske konkurrenten Cisco.
Selv om Cisco er et langt større selskap med flere produkter enn TP-Link og har en vesentlig lengre historie med sårbarheter, er antallet sårbarheter funnet i TP-Link-produkter ikke alarmerende. Man kan prinsipielt ikke utelukke at det også skjer en eller annen form for feilrapportering fra Cisco til de amerikanske myndighetene, på samme måte som man ser i Kina. Det er imidlertid ingen lov i USA som sier at sårbarheter må rapporteres til myndighetene. Den store forskjellen er at vi har et strategisk samarbeid med USA. Det har vi ikke med Kina, sier Christian Damsgaard Jensen.
– At Kina skulle finne på å bruke sårbarheter i TP Link-utstyr til å høste data er ikke beviselig umulig. På den annen side er det ikke noe jeg selv tror vil skje, eller tillegger stor betydning. Jeg synes jeg kan ane konturene av en sølvpapirhatt.
Artikkelen ble først publisert hos Version 2.