// COMPUTERBASE — MOBILE & WEB
250.000 Anlagen in Deutschland: Lücke in Cloud von Solar-Anbieter hätte zu Blackout führen können
Durch eine Sicherheitslücke im iSolarCloud-Portal des chinesischen Wechselrichter-Herstellers Sungrow hätten Angreifer allein in Europa 470.000 Solaranlagen – davon 250.000 in Deutschland – mit wenigen Klicks abschalten können, berichtet die Zeit. Laut Experten hätte das zu großflächigen Stromausfällen führen können.
Die Schwachstelle entdeckte Marlon Starkloff, Geschäftsführer der IT-Sicherheitsfirma Jakkaru. Details zum Angriff beschreibt er in einem Blog-Beitrag. Das war Ende August. Mittlerweile hat Sungrow die Lücke mit einem Notfall-Fix geschlossen. Der Angriff lässt sich also nicht mehr realisieren.
Angriffspunkt war das iSolarCloud-Portal, über das sich Nutzer in einer App anmelden können. Normalerweise ist der Login mit E-Mail-Code unter anderem durch strikte Rate-Limits abgesichert, die die Anzahl der Zugriffe begrenzen. Damit war kein Angriff möglich. Nachdem die IT-Sicherheitsforscher das Anmeldeverfahren entschlüsselt hatten, konnten sie aber verschiedene Login-Typen ausprobieren. Einer führte dazu, dass man sich ohne Passwort anmelden konnte.
Das strukturelle Problem bei iSolarCloud ist nun, dass Nutzer- und Administrator-Konten über dieselbe Plattform laufen. Mit dem Nutzerzugang waren Starkloff und sein Team in der Lage, sich immer tiefer in das System vorzuarbeiten. Zunächst fanden sie Management-Konten von deutschen Anbietern wie Enpal und 1KOMMA5°, später sogar die Administrator-Konten von Sungrow. Dort konnten sie sich ebenfalls ohne Passwort anmelden.
Diese hatten dann Bedienoberflächen, mit denen sich ganz Europa, China, Australien und der Rest der Welt verwalten ließen. „Ich hätte die Wechselrichter abschalten oder auch Schadsoftware installieren können“, sagte Starkloff der Zeit. Dazu hätten wenige Klicks gereicht.
Sungrow erklärte in einer kurzen Stellungnahme auf Anfrage der Zeit, Cybersicherheit sei ein äußerst wichtiges Thema. Daher habe das Unternehmen „schnellstmöglich die erforderlichen Maßnahmen“ ergriffen. Aus dem Austausch mit Starkloff, den die Zeit einsehen konnte, geht hervor, dass das Unternehmen die Sicherheitslücke bestätigt und innerhalb eines Tages mit einem Hotfix geschlossen hat. Laut Sungrow haben Angreifer die Schwachstelle nicht ausgenutzt.
In diesem Fall ist also nichts passiert, weil Sicherheitsforscher die Schwachstelle zuerst entdeckt haben. Die potenziellen Schäden hätten aber enorm ausfallen können. Von den 470.000 Solaranlagen in Europa befinden sich laut dem Zeit-Bericht 250.000 in Deutschland. Weltweit sind es 2,2 Millionen Solaranlagen.
Ende August wurden laut Einblicken in das Bedienportal für Europa zu einem bestimmten Zeitpunkt eine „realtime power“ von knapp 18 Gigawatt angezeigt. Wenn Angreifer diese Menge schlagartig abschalten können, drohen weitreichende Stromausfälle. „Wenn jemand in der Lage ist, im europäischen Netz nur rund drei Gigawatt von jetzt auf gleich auszuschalten, kann es zu einem Blackout kommen, wie dem, den wir in Spanien gesehen haben“, sagte der auf die Energiewirtschaft spezialisierte IT-Sicherheitsexperte Harm van den Brink der Zeit.
Das Problem an dieser Stelle sind Solaranlagen-Anbieter, die mit wachsender Nutzerzahl so ein Leistungsniveau erreichen, dass die Dienste systemkritisch werden können. Noch greifen bei diesen Anbietern aber nicht die Vorgaben für Betreiber kritischer Infrastrukturen aus dem BSI-Gesetz. Wie ein Anbieter wie Sungrow seine Software absichert, wird also nicht kontrolliert.
Ändern könnte sich das mit NIS2, der EU-Richtlinie zur Cybersicherheit. Diese überführt die Bundesregierung derzeit aber noch in nationales Recht. Dass man sich mit Themen wie der systemkritischen Rolle von Solaranlagen-Betreibern befasst, bestätigte die Bundesnetzagentur der Zeit. Frühstens tritt das Gesetz ab 2027 in Kraft.