Wind- en zonneparken: 8.547 systemen online bereikbaar
Onderzoekers van Modat en NCSC-NL, het cybersecuritycentrum van de Nederlandse overheid, hebben 8.547 systemen bij windparken en zonneparken geteld die via internet bereikbaar zijn, terwijl dat niet zou moeten. De systemen staan verspreid over 35 landen in en rond de EU. Het gaat van eenvoudige inlogpagina's tot een bedieningspaneel van een windturbine met een Stop-knop die iedereen met een browser kan indrukken.
De meeste bevestigde systemen zijn van exploitanten in Spanje, Griekenland, Italie en Duitsland. Volgens de onderzoekers ligt het werkelijke aantal hoger, omdat een systeem pas op de lijst kwam als het aan een specifieke zonne- of windlocatie te koppelen was.
Fysiek lastig te raken, online makkelijk bereikbaar
Het rapport wijst erop dat verspreide duurzame opwekking een voordeel heeft voor de beveiliging. Duizenden zonneparken en windparken verspreid over het continent zijn een slecht doelwit voor bommen, drones of saboteurs, en het Internationaal Energieagentschap heeft de overstap van Oekraine naar decentrale stroomopwekking in verband gebracht met energiezekerheid. Dat voordeel geldt niet op het netwerk. "Fysiek is decentrale hernieuwbare energie een heel lastig doelwit. Maar in cyberspace bestaat er geen 'daar'", schrijven de auteurs.
Een dashboard, een turbine
Modat vond de apparaten met clustering op basis van machine learning, waarbij systemen die op elkaar lijken automatisch worden gegroepeerd. Nieuwe soorten apparaten komen zo boven zonder dat iemand eerst een detectieregel hoeft te schrijven, en een deel van de gevonden apparatuur stond niet op de lijst van het team.
Een windturbine laat zien hoe dat er in de praktijk uitziet. Het webdashboard toont live het vermogen, de windsnelheid en rotorgegevens, en het bedieningspaneel biedt Start, Stop en Reset. Een menu-item verder zit de webserver van de Siemens ET 200SP PLC, de industriele besturing die de turbine aanstuurt. Een kaartpagina verraadt de locatie van de turbine, en luchtfoto's van die plek tonen de naastgelegen turbine, servicegebouwen en de toegangsweg.
Die pagina bedient een enkele machine. Andere systemen in de dataset sturen meerdere turbines of een heel park aan, dus een enkele open toegang kan voor veel meer capaciteit staan. Twee inlogpagina's van windparken noemden hun locatie gewoon bij naam, en op een ervan stond dat de standaard gebruikersnaam in alle nieuwere versies root is.
Spanje voorop bij zon, Duitsland bij wind
Zonne-energie is goed voor 7.942 systemen in 34 landen. Spanje heeft er 2.766 van, oftewel 35 procent. Samen met Griekenland (1.860), Italie (753) en Duitsland (672) hebben deze vier landen 76 procent van het totaal aan zonnesystemen.
Wind is goed voor 605 systemen in 23 landen, waarvan Duitsland (212) en Italie (192) samen 67 procent voor hun rekening nemen. Spanje heeft er maar 11. Het kleinere aantal bij wind is weinig geruststellend: de onderzochte parken lopen uiteen van 10 megawatt tot meer dan 4.500, en sommige open systemen sturen meerdere turbines aan.
Wie er verbinding maakt, en wat ze kunnen doen
Litouwen verbiedt partijen uit landen die het als bedreiging voor de nationale veiligheid ziet, waaronder China, om zonneparken, windparken en opslag boven 100 kW op afstand te besturen. Thomas Plank, CEO van Tributech, zei tegen Help Net Security dat dat redelijk is, maar "gaat over wie er verbinding maakt, niet over wat er gebeurt zodra dat zo is." De meeste open systemen zijn bereikbaar ongeacht het land van herkomst van de leverancier, zei hij, en een gestolen onderhoudsaccount bij een Europese leverancier geeft een aanvaller precies dezelfde toegang.
Volgens Plank zijn parken inmiddels afhankelijk van tientallen externe verbindingen met derden, en een deel daarvan zal gecompromitteerd raken. Bij elk commando aan een turbine of omvormer moet worden gecontroleerd wie het heeft gestuurd, of die afzender bevoegd is voor die installatie en die handeling, en of het ongewijzigd is aangekomen.
NIS2, de Europese cybersecurityrichtlijn, maakt de bestuursorganen van essentiele en belangrijke entiteiten verantwoordelijk voor het goedkeuren van en toezicht houden op beveiligingsmaatregelen, en ze moeten er ook rekenschap over afleggen, zelfs als de operatie is uitbesteed. Het advies van Plank aan CIO's begint met een volledige lijst van externe verbindingen. Vanaf daar raadt hij aan: aparte accounts per leverancier met sterke authenticatie, toegang beperkt tot specifieke installaties en handelingen, monitoringrechten gescheiden van bedieningsrechten, een eigen logboek van de exploitant van elke wijziging, en melding van incidenten op tijd voor de vroegtijdige waarschuwing binnen 24 uur die NIS2 vereist.
De eerste stap van de auteurs is korter: haal beheerinterfaces nu van internet, ga ervan uit dat een aanvaller al binnen is, en zorg dat locaties ook met de hand te bedienen blijven.
Onze kijk
Wat opvalt aan dit onderzoek is niet een slimme exploit, maar hoe elementair de blootstelling is. Een Stop-knop op een openbare webpagina en een standaard root-account wijzen erop dat veel exploitanten het simpele werk nog niet hebben gedaan om bedieningsinterfaces offline te halen. Dat past in een breder patroon in operationele technologie, waar verouderde apparatuur het zicht nog altijd beperkt op wat er allemaal is aangesloten.
Ook het punt van Plank over toegang door leveranciers verdient aandacht. Regels die uitgaan van de herkomst van een leverancier, zoals die van Litouwen, kunnen helpen, maar doen niets tegen gestolen inloggegevens. In de VS klinken vergelijkbare oproepen tot een bindende OT-beveiligingsrichtlijn. Het is de moeite waard om in de gaten te houden of Europese toezichthouders de aansprakelijkheid onder NIS2 gaan gebruiken om exploitanten tot actie te dwingen na rapporten als dit.
