Tausende europäische Windanlagen und Solarparks offen im Internet
IT-Sicherheitsforscher haben im Internet erreichbare Verwaltungssysteme von Windkraft- und Solarpark-Anlagen kartiert. Im Zentrum stehen Anlagen aus 40 europäischen Ländern. Eine hohe vierstellige Zahl ist demnach offen im Netz zu finden.
Das hat die IT-Sicherheitsfirma Modat am Dienstag auf einer Konferenz in Den Haag vorgestellt. Demnach haben die IT-Forscher 8547 europäische Systeme aufgespürt, die aus dem Internet erreichbar sind, obwohl sie es nicht sein sollten. Erreichbar waren etwa Admin-Oberflächen und Control-Panels. Insgesamt wurden die Analysten in 35 Ländern fündig.
Wie die Forscher ausführen, handelt es sich dabei um eine Untergrenze. Sie haben nur solche Systeme gezählt, die sie mit Sicherheit einem bestimmten Solarpark oder einer konkreten Windfarm zuordnen konnten. Viele weitere Systeme wiesen dieselben Eigenschaften auf, ließen sich jedoch nicht zuordnen. Für die Analyse wurden Systeme gezählt, nicht jedoch Turbinen oder Panels; einige Systeme steuerten mehrere Turbinen oder ganze Windparks.
Mehr PV-Systeme entdeckt
Die IT-Forscher entdeckten 7942 im Internet erreichbare Systeme in Solarparks. Spanien war mit 2766 Systemen für 35 Prozent an der Spitze; Griechenland (1860), Italien (753) und Deutschland (672) folgten, insgesamt kommen die vier Länder auf 76 Prozent der Gesamtsysteme. Bei Windkraft fanden die Wissenschaftler 605 exponierte Systeme. Hier lag Deutschland mit 212 Systemen an erster Stelle, gefolgt von Italien mit 192 Systemen. Zusammen waren das 67 Prozent aller entdeckten Systeme bei Windkraft.
Exponierte Schnittstellen wie das Webinterface einer Windkraftanlage zeigen etwa Daten zu aktueller Produktion an, aber auch Kontrollelemente zum Starten, Stoppen oder Zurücksetzen der Anlage. Außerdem zeigte das Interface den Standort der Turbine auf einer Karte, Login-Seiten nannten den Namen des zugehörigen Windparks. In einem Fall war der Hinweis zu lesen, dass der Standardnutzername „root“ sei.
Die Anlagen seien physisch robust, aber digital exponiert, resümieren die Vortragenden. Was sie in Stunden kartieren konnten, können Angreifer ebenso. Daher geben sie Handlungsempfehlungen an Betreiber. Als erste natürlich: Admin-Webinterfaces aus dem Internet nehmen – „unverzüglich“. Betreiber sollten davon ausgehen, dass Angreifer schon im System sind, und Planung sowie Überwachung danach ausrichten. Zudem sollen sie sichere Verbindungen nutzen; die Forscher verweisen für diesen und weitere Tipps auf die veröffentlichten Prinzipien zum Betrieb operationaler Technologie (OT). Die Betreiber der gefundenen Anlagen informieren die IT-Forscher über die nationalen CERTs.
PV-Anbieter-Cloud mit offenem Admin-Zugang
Jakkaru-Geschäftsführer Marlon Starkloff hat im August zudem eine Schwachstelle in dem Cloudsystem zu Sungrow-Wechselrichtern entdeckt. Ein Admin-Zugang war nicht ausreichend gesichert und ermöglichte weitreichenden Zugriff, potenziell auf alle Wechselrichter des Anbieters. Während Starkloff daraus eine „Blackout-Gefahr“ abgeleitet hat, weil Angreifer alle Anlagen zeitgleich hätten deaktivieren können, hat Sungrow gegenüber der Tagesschau jedoch das Risiko nicht derart eingeschätzt. Laut Hersteller ließ sich die zusätzliche Passwortabfrage für wichtige Einstellungen der Wechselrichter nicht umgehen. Auch das BSI hat keinen weiteren Handlungsbedarf gesehen, nachdem der Anbieter die Sicherheitslücke kurzfristig mittels Hotfix schließen konnte, da keine Hinweise auf Missbrauch der Schwachstelle vorlagen. Die Cloud-Systeme der Wechselrichter-Anbieter tauchen öfter in der Berichterstattung auf und hatten in der Vergangenheit wiederholt mit Schwachstellen zu kämpfen.
KioskNews shows a cleaned-up reading view extracted from the publisher’s page — the original always lives on their site, not ours.