Admin-Zugriff ohne Passwort Forscher gelangt über Sicherheitslücke an Solaranlagen

Von Marvin Djondo-Pacham 2 min Lesedauer

Anbieter zum Thema

Ein Sicherheitsforscher hat über eine Schwachstelle Administratorenrechte im Cloud-Dienst von Wechselrichter-Hersteller Sungrow erlangt. Laut BSI schloss Sungrow die Sicherheitslücke kurzfristig per Hotfix. Hinweise auf eine aktive Ausnutzung lagen der Behörde nicht vor.

Eine inzwischen geschlossene Schwachstelle im Cloud-Dienst von Sungrow ermöglichte einem Sicherheitsforscher weitreichenden Zugriff auf Solaranlagen.(Bild:  Envato Elements)
Eine inzwischen geschlossene Schwachstelle im Cloud-Dienst von Sungrow ermöglichte einem Sicherheitsforscher weitreichenden Zugriff auf Solaranlagen.
(Bild: Envato Elements)

Der Softwareentwickler Marlon Starkloff aus Kassel hat Mitte August eine Sicherheitslücke im Cloud-Dienst des Wechselrichter-Herstellers Sungrow entdeckt. Das berichtet die Hessenschau auf Tagesschau.de. Der 23-Jährige meldete den Fund umgehend an den Hersteller und das Bundesamt für Sicherheit in der Informationstechnik (BSI).

Nach Angaben eines BSI-Sprechers gegenüber der Hessenschau konnte Sungrow die Schwachstelle kurzfristig durch einen Hotfix schließen. Die Behörde musste anschließend nicht tätig werden, da ihr keine Hinweise auf eine aktive Ausnutzung vorlagen.

Administratorzugang ohne Passwort

Starkloff untersuchte die Plattform dem Bericht zufolge etwa eine Woche lang und nutzte dabei auch Künstliche Intelligenz. Zunächst legte er einen regulären Benutzeraccount mit E-Mail-Adresse und Passwort an. Bei der Untersuchung identifizierte er acht unterschiedliche Login-Typen mit verschiedenen Berechtigungen.

Darunter befand sich laut Bericht ein Administratorzugang, für den kein Passwort erforderlich war. Darüber erhielt Starkloff Zugriff auf Anlagen und konnte deren zugeordnete Adressen einsehen, darunter Straßen, Hausnummern und Orte. Die Hessenschau verweist auf eine Recherche der Zeit, nach der der Zugriff insgesamt 470.000 Anlagen umfasste, davon 250.000 in Deutschland.

Herstellerstellungnahme stand noch aus

Sungrow beantwortete die Fragen der Hessenschau zum Zeitpunkt der Veröffentlichung am 7. Oktober noch nicht inhaltlich. Das Unternehmen kündigte eine spätere Stellungnahme an. Starkloff beschrieb auch mögliche Manipulationen an Wechselrichtern.

Der Bericht dokumentiert jedoch keine tatsächlich durchgeführte Massenabschaltung. Die dort genannten Auswirkungen auf die Stromversorgung beziehen sich auf ein mögliches Angriffsszenario, nicht auf einen eingetretenen Vorfall.

BSI fordert besseren Schutz zusätzlicher Fernzugriffe

Das BSI verwies in seiner Stellungnahme darauf, dass Cloud-Plattformen inzwischen große Mengen an Erzeugungsleistung bündeln. Manipulationen könnten Auswirkungen auf die Stromversorgung haben, wenn Anlagen direkt über solche Plattformen gesteuert werden. Die Behörde betonte zugleich, dass Anlagen für Netzbetreiber steuerbar sein müssten, um die Systemstabilität zu gewährleisten.

Zusätzliche Verbindungen müssten aus ihrer Sicht mindestens vergleichbar geschützt werden wie die Steuerung über Smart-Meter-Gateways. Außerdem sprach sich das BSI dafür aus, Wechselrichter und Batteriespeicher vor dem Verkauf strenger auf ihre Sicherheit zu prüfen. Eingesetzte Geräte sollten von vertrauenswürdigen Herstellern stammen, bei denen europäische Sicherheitsvorgaben rechtlich durchgesetzt werden können.

(ID:50981727)

Jetzt Newsletter abonnieren

Täglich die wichtigsten Infos zur IT-Sicherheit

Mit Klick auf „Newsletter abonnieren“ erkläre ich mich mit der Verarbeitung und Nutzung meiner Daten gemäß Einwilligungserklärung (bitte aufklappen für Details) einverstanden und akzeptiere die Nutzungsbedingungen. Weitere Informationen finde ich in unserer Datenschutzerklärung. Die Einwilligungserklärung bezieht sich u. a. auf die Zusendung von redaktionellen Newslettern per E-Mail und auf den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern (z. B. LinkedIn, Google, Meta).

Aufklappen für Details zu Ihrer Einwilligung