Über die Sungrow-Cloud iSolarCloud ließ sich manipulierte Firmware auf fremde Wechselrichter spielen, ein frei anlegbares Installateurkonto genügte. Am europäischen Server hingen damals Anlagen mit rund 10 Gigawatt Nennleistung. Ein Sicherheitsforscher meldete die Lücke im Dezember 2023 dem BSI, Sungrow behob den Fehler im April 2024.

drweb.de als bevorzugte Quelle auf Google hinzufügenQualitätsgeprüfte Inhalte direkt in Google News & DiscoverJetzt hinzufügen

Ein Hacker hätte Hunderttausende Solaranlagen mit Sungrow-Wechselrichtern abschalten können, berichtet Die Zeit am 7. Oktober. Wie ein solcher Angriff abläuft, zeigt eine öffentliche Analyse des Sicherheitsforschers mit dem Pseudonym veganmosfet.[1] Das Einfallstor war das kleine Kommunikationsmodul WiNet-S, über das die Geräte mit der Hersteller-Cloud sprechen.

Das Wichtigste in Kürze

  • Jedes Installateurkonto konnte Firmware-Updates auf beliebige Sungrow-Wechselrichter am EU-Server auslösen.
  • Die Update-Dateien waren nicht kryptografisch signiert, nur mit Prüfsummen gesichert.
  • Am EU-Server hingen Anlagen mit rund 10 Gigawatt Nennleistung, das europäische Netz plant mit 3 Gigawatt Ausfall.
  • Sungrow hat die Lücken geschlossen, Betreiber sollten Firmware und Zugänge trotzdem prüfen.

Wie konnte ein einziges Konto fremde Anlagen umprogrammieren?

Ein roter Pilztaster mit „UPDATE“-Schild auf einem Solarmodul, davor „Warten auf Sonne“-Schild
Cloud-Schnittstelle gab bei Nutzerkennungen die Geräte-IDs anderer Kunden preis. Update-Funktion prüfte nicht die Gerätezugehörigkeit

Zwei Fehler griffen ineinander. Über eine Schnittstelle der Cloud ließ sich die Nutzerkennung austauschen, die als fortlaufende Zahl vergeben wurde. Mit jeder neuen Zahl lieferte der Server die Geräte-IDs eines anderen Kunden aus. Registriert waren mehr als 350.000 Nutzer. Die Update-Funktion akzeptierte danach eine ganze Liste solcher IDs und prüfte nicht, wem die Geräte gehören. Die Passwortabfrage lief nur im Browser.[1]

Der zweite Fehler lag in der Firmware. Sungrow verschlüsselte die Update-Dateien mit einem Schlüssel aus dem offen lesbaren App-Code und sicherte den Inhalt nur mit CRC32-Prüfsummen. Der Forscher baute eine eigene Version, die an seinem Testgerät die Netzschutz-Relais im Takt weniger hundert Millisekunden schaltete. Nach demselben Muster akzeptierte der Microsoft-Dienst Titan kürzlich Login-Token, ohne deren Signatur zu prüfen.

Warum reichen 10 Gigawatt für einen Blackout?

Das europäische Verbundnetz hält Reserve für den gleichzeitigen Ausfall von 3 Gigawatt vor. Verschwindet mehr Leistung auf einen Schlag, fällt die Netzfrequenz deutlich unter die 50 Hertz, die das Stromnetz in Deutschland halten muss. Ab 49 Hertz trennen Schutzautomatiken die ersten Verbraucher vom Netz. Die Sabotage an einem Amprion-Umspannwerk, bei der RWE drei Gigawatt verlor, zeigte im September die Größenordnung.

Am EU-Server von Sungrow hingen laut Analyse Anlagen mit 10,07 Gigawatt, darunter ein Betreiber mit mehr als 500 Geräten zu je 250 Kilowatt.[1] Der Fall steht nicht allein: Das niederländische DIVD sah über eine zweite Sungrow-Lücke binnen 20 Sekunden die Datenströme fremder Anlagen mit zusammen mehr als 400 Megawatt Leistung.[2] Wie schnell ein verteiltes Update ganze Gerätebestände lahmlegt, zeigten zuletzt Samsungs Kühlschränke in Südkorea.

Ein Update-Server mit Zugriff auf 10 Gigawatt gehört zur kritischen Infrastruktur, auch wenn er in einer Hersteller-Cloud steht.

Markus Seyfferth, Chefredakteur Dr. Web
Zitat teilen

Was sollten Betreiber jetzt tun?

Prüfen Sie in der App, ob WiNet-S und Wechselrichter auf aktueller Firmware laufen, und entziehen Sie Installateuren, die Ihre Anlage nicht mehr betreuen, den Cloud-Zugang. Gewerbliche Betreiber binden größere Anlagen besser über eine lokale Steuerung an und trennen die Steuerung vom Büronetz. Unter NIS2 gehört jedes vernetzte Gerät mit Fernzugriff ins Inventar, das Berechtigungsmanagement eingeschlossen.

Bei Neuanschaffungen zählt die Herkunft inzwischen auch finanziell. Seit April 2026 fließen keine EU-Fördermittel mehr in Energieprojekte mit Wechselrichtern aus China, Russland, Iran oder Nordkorea.[3] Europäische Hersteller rüsten auf, SMA fertigt in Niestetal inzwischen Wechselrichter für mehr als 60 Gigawatt im Jahr.

Quellen

[1] veganmosfet: „Cybersecurity Analysis of the Sungrow inverter system“

[2] DIVD: „Sungrow web portal full disclosure“

[3] ESMC: „ESMC Welcomes EU Commission Decision: Inverters from High-Risk Countries Excluded from EU Funding“

Mehr Newshunger?

4,3 17 Bewertungen

Wie hat Ihnen dieser Artikel gefallen?