Wind- und Solarparks: 8.547 Systeme in Europa offen im Netz

Wind- und Solarparks: 8.547 Systeme in Europa offen im Netz

Forscher von Modat und dem NCSC-NL, dem Cybersicherheitszentrum der niederländischen Regierung, haben 8.547 Systeme in Windparks und Solaranlagen gezählt, die aus dem Internet erreichbar sind, obwohl sie es nicht sein sollten. Die Systeme verteilen sich auf 35 Länder in der EU und ihrem Umfeld. Das Spektrum reicht von einfachen Anmeldeseiten bis zu einem Bedienfeld für eine Windturbine mit einer Stop-Taste, die jeder mit einem Browser drücken kann.

Die meisten bestätigten Systeme gehören Betreibern in Spanien, Griechenland, Italien und Deutschland. Die tatsächliche Zahl liegt nach Angaben der Forscher höher, denn ein System kam nur dann auf die Liste, wenn es sich einem bestimmten Solar- oder Windstandort zuordnen ließ.

Physisch schwer zu treffen, online leicht zu erreichen

Der Bericht weist darauf hin, dass die verstreute Erzeugung erneuerbarer Energie einen Sicherheitsvorteil hat. Tausende Solar- und Windparks auf dem ganzen Kontinent sind ein schlechtes Ziel für Bomben, Drohnen oder Saboteure, und die Internationale Energieagentur hat die Hinwendung der Ukraine zu dezentraler Stromversorgung mit Energiesicherheit in Verbindung gebracht. Im Netz gilt dieser Vorteil allerdings nicht. "Physisch ist dezentrale erneuerbare Energie ein sehr schwer zu treffendes Ziel. Im Cyberraum aber gibt es dieses Dort schlicht nicht", schreiben die Autoren.

Ein Dashboard, eine Turbine

Modat hat die Geräte mithilfe von Clustering auf Basis von maschinellem Lernen gefunden, das ähnlich aussehende Systeme automatisch gruppiert. So tauchen neue Gerätetypen auf, ohne dass jemand vorher eine Erkennungsregel schreiben muss, und manche der gefundenen Geräte standen gar nicht auf der Liste des Teams.

Eine einzelne Windturbine zeigt, wie das in der Praxis aussieht. Ihr Web-Dashboard zeigt die aktuelle Leistung, die Windgeschwindigkeit und Rotordaten an, ihr Bedienfeld bietet Start, Stop und Reset. Einen Menüpunkt weiter liegt der Webserver der Siemens ET 200SP SPS, der Industriesteuerung, die die Turbine betreibt. Eine Kartenseite verrät den Standort der Turbine, und auf Luftbildern der Stelle sind die benachbarte Turbine, Betriebsgebäude und die Zufahrtsstraße zu sehen.

Diese Seite steuert eine einzige Anlage. Andere Systeme im Datensatz steuern mehrere Turbinen oder einen ganzen Park, ein einziger offener Zugang kann also für deutlich mehr Leistung stehen. Zwei Anmeldeseiten von Windparks nannten ihre Standorte direkt beim Namen, und auf einer stand der Hinweis, dass der Standard-Benutzername in allen neueren Versionen root lautet.

Spanien vorn bei Solar, Deutschland bei Wind

Auf Solaranlagen entfallen 7.942 Systeme in 34 Ländern. Spanien kommt auf 2.766 davon, also 35 Prozent. Zusammen mit Griechenland (1.860), Italien (753) und Deutschland (672) vereinen diese vier Länder 76 Prozent aller Solarsysteme auf sich.

Auf Windkraft entfallen 605 Systeme in 23 Ländern, wobei Deutschland (212) und Italien (192) zusammen 67 Prozent ausmachen. Spanien hat nur 11. Die kleinere Zahl bei der Windkraft ist kaum ein Trost: Die untersuchten Parks reichen von 10 Megawatt bis über 4.500, und einige der offenen Systeme steuern mehrere Turbinen.

Wer sich verbindet und was er dann tun kann

Litauen verbietet Akteuren aus Ländern, die es als Bedrohung der nationalen Sicherheit einstuft, darunter China, die Fernsteuerung von Solarparks, Windparks und Speichern über 100 kW. Thomas Plank, CEO von Tributech, sagte gegenüber Help Net Security, das sei sinnvoll, "regelt aber, wer sich verbindet, nicht was passiert, sobald er es getan hat." Die meisten der offenen Systeme seien unabhängig vom Herkunftsland des Herstellers erreichbar, sagte er, und ein gestohlenes Wartungskonto bei einem europäischen Hersteller verschaffe einem Angreifer denselben Zugriff.

Plank zufolge hängen Parks heute an Dutzenden Fernverbindungen zu externen Partnern, von denen einige kompromittiert sein werden. Bei jedem Befehl an eine Turbine oder einen Wechselrichter müsse geprüft werden, wer ihn geschickt hat, ob dieser Absender für diese Anlage und diese Aktion berechtigt ist und ob der Befehl unverändert angekommen ist.

NIS2, die Cybersicherheitsrichtlinie der EU, verpflichtet die Leitungsorgane wesentlicher und wichtiger Einrichtungen, Sicherheitsmaßnahmen zu billigen, zu überwachen und dafür geradezustehen, auch wenn der Betrieb ausgelagert ist. Plank rät CIOs, mit einer vollständigen Liste aller Fernverbindungen zu beginnen. Darauf aufbauend empfiehlt er eigene Konten für jeden Dienstleister mit starker Authentifizierung, Zugriff nur auf bestimmte Anlagen und Aktionen, eine Trennung von Überwachungs- und Steuerrechten, ein eigenes Protokoll des Betreibers über jede Änderung und eine Meldung von Vorfällen so rechtzeitig, dass die 24-Stunden-Frühwarnung nach NIS2 eingehalten wird.

Der erste Schritt der Autoren fällt kürzer aus: Verwaltungsoberflächen sofort vom Internet nehmen, so planen, als sei ein Angreifer bereits im System, und sich die Möglichkeit erhalten, Anlagen von Hand zu betreiben.

Unsere Einschätzung

Das Auffällige an dieser Untersuchung ist kein raffinierter Exploit, sondern wie grundlegend die Schwachstellen sind. Eine Stop-Taste auf einer öffentlichen Webseite und ein Standard-root-Konto deuten darauf hin, dass viele Betreiber die einfache Arbeit, Steueroberflächen vom Netz zu nehmen, noch nicht erledigt haben. Das passt zu einem größeren Muster in der Betriebstechnik, wo Altanlagen den Überblick weiterhin einschränken, was überhaupt angeschlossen ist.

Auch Planks Hinweis zum Zugriff von Dienstleistern verdient Aufmerksamkeit. Regeln, die an der Herkunft eines Herstellers ansetzen, wie die litauischen, mögen helfen, gegen gestohlene Zugangsdaten bewirken sie aber nichts. In den USA gibt es ähnliche Forderungen nach einer verbindlichen OT-Sicherheitsrichtlinie. Es lohnt sich zu beobachten, ob europäische Regulierer die Haftung nach NIS2 nutzen, um Betreiber dazu zu bringen, auf Berichte wie diesen zu reagieren.