Parcs éoliens et solaires : 8 547 systèmes exposés en Europe
Des chercheurs de Modat et du NCSC-NL, le centre de cybersécurité du gouvernement néerlandais, ont recensé 8 547 systèmes de parcs éoliens et solaires accessibles depuis internet alors qu'ils ne devraient pas l'être. Ces systèmes se répartissent dans 35 pays de l'UE et de son voisinage. Cela va de la simple page de connexion jusqu'au panneau de commande d'une éolienne doté d'un bouton Stop que n'importe qui peut actionner depuis un navigateur.
La plupart des systèmes confirmés appartiennent à des exploitants espagnols, grecs, italiens et allemands. Selon les chercheurs, le chiffre réel est plus élevé, car un système n'a été retenu que s'il pouvait être rattaché à un site solaire ou éolien précis.
Difficile à frapper physiquement, facile à atteindre en ligne
Le rapport souligne que la production renouvelable dispersée présente un avantage en matière de sécurité. Les milliers de parcs solaires et éoliens du continent constituent une piètre cible pour des bombes, des drones ou des saboteurs, et l'Agence internationale de l'énergie a d'ailleurs lié le virage de l'Ukraine vers une production décentralisée à la sécurité énergétique. Cet avantage ne vaut toutefois pas sur le réseau. "Physiquement, les énergies renouvelables décentralisées sont une cible très difficile. Mais dans le cyberespace, il n'y a pas de 'là-bas'", écrivent les auteurs.
Un tableau de bord, une éolienne
Modat a repéré les équipements grâce à du clustering par apprentissage automatique, qui regroupe automatiquement les systèmes qui se ressemblent. De nouveaux types d'appareils apparaissent ainsi sans que personne ait d'abord à écrire une règle de détection, et une partie du matériel découvert ne figurait pas sur la liste de l'équipe.
Une éolienne illustre concrètement la situation. Son tableau de bord web affiche en temps réel la puissance produite, la vitesse du vent et les données du rotor, et son panneau de commande propose les boutons Start, Stop et Reset. Un clic plus loin dans le menu, on tombe sur le serveur web de l'automate Siemens ET 200SP, le contrôleur industriel qui pilote l'éolienne. Une page de carte révèle l'emplacement de la machine, et les images aériennes du site montrent l'éolienne voisine, les bâtiments techniques et la route d'accès.
Cette page ne pilote qu'une seule machine. D'autres systèmes du jeu de données commandent plusieurs éoliennes, voire un parc entier, si bien qu'un seul point d'entrée exposé peut représenter une capacité bien plus importante. Deux pages de connexion de parcs éoliens indiquaient carrément le nom de leur site, et l'une d'elles précisait que le nom d'utilisateur par défaut dans toutes les versions récentes est root.
L'Espagne en tête pour le solaire, l'Allemagne pour l'éolien
Le solaire représente 7 942 systèmes dans 34 pays. L'Espagne en compte 2 766, soit 35 %. Avec la Grèce (1 860), l'Italie (753) et l'Allemagne (672), ces quatre pays concentrent 76 % du total solaire.
L'éolien représente 605 systèmes dans 23 pays, l'Allemagne (212) et l'Italie (192) en totalisant 67 %. L'Espagne n'en compte que 11. Le chiffre plus modeste de l'éolien n'a rien de vraiment rassurant : les parcs concernés vont de 10 mégawatts à plus de 4 500, et certains systèmes exposés commandent plusieurs éoliennes.
Qui se connecte, et ce qu'il peut faire
La Lituanie interdit aux entités de pays qu'elle considère comme des menaces pour la sécurité nationale, dont la Chine, de piloter à distance des parcs solaires, des parcs éoliens et des installations de stockage de plus de 100 kW. Thomas Plank, PDG de Tributech, a déclaré à Help Net Security que cette mesure était raisonnable, mais qu'elle "porte sur qui se connecte, pas sur ce qui se passe une fois la connexion établie". La plupart des systèmes exposés sont accessibles quel que soit le pays d'origine du fournisseur, a-t-il expliqué, et un compte de maintenance volé chez un fournisseur européen donne exactement le même accès à un attaquant.
Selon Thomas Plank, les parcs dépendent désormais de dizaines de connexions à distance avec des tiers, dont certaines finiront par être compromises. Chaque commande envoyée à une éolienne ou à un onduleur devrait être vérifiée : qui l'a envoyée, l'expéditeur est-il autorisé pour cet équipement et cette action, et la commande est-elle arrivée sans modification.
NIS2, la directive européenne sur la cybersécurité, impose aux organes de direction des entités essentielles et importantes d'approuver et de superviser les mesures de sécurité, et d'en répondre, même lorsque l'exploitation est sous-traitée. Pour les DSI, Thomas Plank conseille de commencer par dresser la liste complète des connexions à distance. Il recommande ensuite des comptes individuels pour chaque fournisseur avec une authentification forte, des accès limités à des équipements et à des actions précis, une séparation entre droits de supervision et droits de commande, un journal propre à l'exploitant pour chaque modification, et une notification des incidents dans les délais de l'alerte précoce sous 24 heures prévue par NIS2.
La première étape préconisée par les auteurs est plus courte : retirer dès maintenant les interfaces d'administration d'internet, partir du principe qu'un attaquant est déjà dans la place, et garder la possibilité d'exploiter les sites manuellement.
Notre analyse
Le plus frappant dans cette étude n'est pas une faille astucieuse, mais le caractère élémentaire de l'exposition. Un bouton Stop sur une page web publique et un compte root par défaut laissent penser que de nombreux exploitants n'ont pas encore fait le travail de base consistant à déconnecter leurs interfaces de commande. Cela s'inscrit dans une tendance plus large des technologies opérationnelles, où les équipements anciens limitent encore la visibilité sur ce qui est connecté.
La remarque de Thomas Plank sur l'accès des fournisseurs mérite aussi qu'on s'y arrête. Les règles fondées sur l'origine du fournisseur, comme celle de la Lituanie, peuvent aider, mais elles ne servent à rien face à des identifiants volés. Aux États-Unis, des voix s'élèvent dans le même sens pour réclamer une directive contraignante sur la sécurité OT. Reste à voir si les régulateurs européens s'appuieront sur la responsabilité prévue par NIS2 pour pousser les exploitants à agir face à des rapports comme celui-ci.
