Parques eólicos y solares: 8.547 sistemas expuestos

Parques eólicos y solares: 8.547 sistemas expuestos

Investigadores de Modat y del NCSC-NL, el centro de ciberseguridad del Gobierno neerlandés, han contabilizado 8.547 sistemas de parques eólicos y solares accesibles desde internet cuando no deberían estarlo. Los sistemas están repartidos por 35 países de la UE y de su entorno. Van desde simples páginas de inicio de sesión hasta el panel de control de un aerogenerador con un botón de parada que cualquiera con un navegador puede pulsar.

La mayoría de los sistemas confirmados pertenecen a operadores de España, Grecia, Italia y Alemania. Según los investigadores, la cifra real es mayor, porque un sistema solo entraba en la lista si se podía vincular a una instalación solar o eólica concreta.

Difíciles de atacar físicamente, fáciles de alcanzar en la red

El informe señala que la generación renovable dispersa tiene una ventaja en materia de seguridad. Miles de parques solares y eólicos repartidos por el continente son un mal objetivo para bombas, drones o saboteadores, y la Agencia Internacional de la Energía ha relacionado el paso de Ucrania hacia una generación descentralizada con la seguridad energética. Esa ventaja no se traslada a la red. "Físicamente, la energía renovable descentralizada es un objetivo muy difícil. Pero en el ciberespacio no hay un 'dónde'", escriben los autores.

Un panel, un aerogenerador

Modat localizó los dispositivos mediante agrupamiento con aprendizaje automático, que agrupa de forma automática los sistemas que se parecen entre sí. Así aparecen nuevos tipos de dispositivo sin que nadie tenga que escribir antes una regla de detección, y parte de los equipos encontrados no figuraba en la lista del equipo.

Un aerogenerador muestra cómo es esto en la práctica. Su panel web enseña en tiempo real la potencia generada, la velocidad del viento y los datos del rotor, y su panel de control ofrece las opciones Start, Stop y Reset. Una opción de menú más allá está el servidor web del PLC Siemens ET 200SP, el controlador industrial que gobierna la turbina. Una página con un mapa revela la ubicación del aerogenerador, y las imágenes aéreas del lugar muestran la turbina vecina, los edificios de mantenimiento y el camino de acceso.

Esa página controla una sola máquina. Otros sistemas del conjunto de datos controlan varias turbinas o un parque entero, de modo que un único acceso expuesto puede equivaler a mucha más capacidad. Dos páginas de inicio de sesión de parques eólicos daban directamente el nombre de sus instalaciones, y una indicaba que el usuario por defecto en todas las versiones recientes es root.

España lidera en solar; Alemania, en eólica

La energía solar suma 7.942 sistemas en 34 países. España tiene 2.766, es decir, el 35 %. Junto con Grecia (1.860), Italia (753) y Alemania (672), estos cuatro países concentran el 76 % del total solar.

La eólica suma 605 sistemas en 23 países, y Alemania (212) e Italia (192) reúnen el 67 %. España solo tiene 11. Que la cifra eólica sea menor no es un gran consuelo: los parques analizados van de 10 megavatios a más de 4.500, y algunos sistemas expuestos controlan varias turbinas.

Quién se conecta y qué puede hacer

Lituania prohíbe a entidades de países que considera una amenaza para la seguridad nacional, entre ellos China, controlar a distancia parques solares, parques eólicos y sistemas de almacenamiento de más de 100 kW. Thomas Plank, consejero delegado de Tributech, declaró a Help Net Security que la medida es razonable, pero que "aborda quién se conecta, no lo que pasa una vez que lo hace". Según él, la mayoría de los sistemas expuestos son accesibles sea cual sea el país de origen del proveedor, y una cuenta de mantenimiento robada a un proveedor europeo da a un atacante el mismo acceso.

Plank explicó que los parques dependen hoy de decenas de conexiones remotas con terceros, y que algunas de ellas acabarán comprometidas. Cada orden enviada a una turbina o a un inversor debería comprobarse: quién la envió, si ese remitente está autorizado para ese activo y esa acción, y si llegó sin alteraciones.

La NIS2, la directiva de ciberseguridad de la UE, obliga a los órganos de dirección de las entidades esenciales e importantes a aprobar y supervisar las medidas de seguridad y a responder de ellas, incluso cuando la operación está externalizada. El consejo de Plank a los CIO empieza por un inventario completo de las conexiones remotas. A partir de ahí recomienda cuentas individuales para cada proveedor con autenticación robusta, acceso limitado a activos y acciones concretos, separar los permisos de supervisión de los de mando, un registro propio del operador con cada cambio y la notificación de incidentes a tiempo para la alerta temprana de 24 horas que exige la NIS2.

El primer paso que proponen los autores es más breve: retirar ya de internet las interfaces de administración, planificar como si un atacante estuviera dentro y conservar la posibilidad de operar las instalaciones a mano.

Nuestro análisis

Lo llamativo de esta investigación no es un exploit ingenioso, sino lo básica que es la exposición. Un botón de parada en una página web pública y una cuenta root por defecto indican que muchos operadores aún no han hecho el trabajo sencillo de desconectar las interfaces de control. Encaja con un patrón más amplio en la tecnología operativa, donde los equipos heredados siguen limitando la visibilidad de lo que hay conectado.

La observación de Plank sobre el acceso de los proveedores también merece atención. Las normas basadas en el origen del proveedor, como la lituana, pueden ayudar, pero no hacen nada contra las credenciales robadas. En Estados Unidos también se reclama una directiva vinculante de seguridad OT. Habrá que ver si los reguladores europeos se sirven de la responsabilidad que establece la NIS2 para empujar a los operadores a actuar ante informes como este.