En 23-årig sikkerhedsforsker fik adgang til at styre 470.000 solcelleanlæg i Europa. Han behøvede ikke engang en adgangskode. Et skærmbillede fra slutningen af august viste knap 18 GW produktion i realtid på den europæiske platform.
Fejlen sad i login
Forskeren arbejder for et tysk IT-sikkerhedsfirma. I august loggede han ind som administrator hos en af verdens største producenter af invertere. En inverter omformer strømmen fra solceller og batterier, så den kan sendes ud på elnettet. Anlæggene styres via producentens cloudplatform.
Appen sender en værdi for, hvordan man logger ind. Med den rette værdi blev man logget ind på den konto, man skrev, uden at adgangskoden blev kontrolleret. Ejeren fik ingen besked.
Fra brugerkonto til fuld kontrol
En almindelig brugerkonto gav ikke adgang til at styre alle anlæggene. Derfor undersøgte forskeren, hvordan platformens konti hang sammen. Hver konto kunne se mailadressen på niveauet over sig, og et ekstra datalæk viste administratorkonti. Den vej fik han adgang til administratorkonti hos store installatører og til sidst producentens egne administratorer.
Og det stoppede ikke ved at slukke anlæg og batterier. Ifølge sikkerhedsfirmaet kunne en angriber også lægge egen firmware ind på alle enheder, der var forbundet til platformen. Forskeren testede intet på rigtige anlæg. Producenten lukkede hullet inden for et døgn efter anmeldelsen.
Systemkritisk kapacitet
Knap 250.000 af de 470.000 anlæg ligger i Tyskland. Det tyske cybersikkerhedsagentur kalder platforme med så meget direkte styrbar kapacitet systemkritiske. En netoperatør vurderer, at selv store produktionsudfald ikke nødvendigvis medfører strømafbrydelser. Men vurderingen afhænger af, om udfaldet sker kontrolleret eller kaotisk.
Herhjemme hævede Styrelsen for Samfundssikkerhed i september truslen for destruktive cyberangreb mod Danmark til høj og nævnte specifikt energisektoren.
Jeres solceller er kun så sikre som platformen over dem
Solcelleanlæg på virksomhedens tag styres via en cloudplatform, I ikke kontrollerer. Installatøren har adgang. Producenten har adgang. Og som denne sag viser, kan platformens egen sikkerhed svigte, uden at nogen af jer opdager det.
Det er ikke solcellerne, der er problemet. Det er platformen. Og den skal med i jeres risikovurdering.
Tre ting at gøre nu
Skriv ned, hvilke konti der kan styre jeres anlæg. Jeres egen, installatørens og producentens. Kan installatøren ikke give jer listen skriftligt, ved I ikke, hvem der har nøglerne.
Spørg installatøren, om cloudforbindelsen kan begrænses til opdateringer, når I ikke bruger fjernstyring. En permanent åben forbindelse til en platform, I ikke kontrollerer, er en permanent åben dør.
Kræv ved næste fornyelse af serviceaftalen, at leverandøren orienterer jer, så snart en alvorlig sårbarhed kan berøre jeres anlæg, og dokumenterer, hvordan den er lukket.
En uafhængig cybersikkerhedsaudit kan afdække, hvilke eksterne platforme der kan styre jeres udstyr, og om adgangsstyringen holder. En teknisk gennemgang kortlægger alle forbindelser fra jeres anlæg til eksterne systemer.
Hvornår har en uafhængig specialist sidst vurderet de eksterne platforme, der kan styre jeres udstyr?
Har du brug for en gennemgang af jeres OT-sikkerhed?
Kontakt Nielco IT på telefon 70 13 63 23 eller via kontaktformularen.