News
Stefan Kellenberger 4 Min. Lesezeit

8547 Anlagensteuerungen, offen im Internet

Eine Sicherheitsfirma hat Europas Solar- und Windanlagen kartiert und 8547 frei erreichbare Verwaltungsoberflächen gefunden — mit Knöpfen zum Starten und Stoppen. Niemand hat sie absichtlich ins Netz gestellt. Genau das ist der Punkt.

Die Sicherheitsfirma Modat hat am Dienstag in Den Haag eine Untersuchung vorgestellt: Sie hat die Verwaltungssysteme europäischer Solar- und Windanlagen kartiert und 8547 davon frei im Internet erreichbar gefunden, verteilt auf 35 Länder.

Solarparks 7942 Spanien 2766, Griechenland 1860
Italien 753, Deutschland 672
Windkraftanlagen 605 Deutschland 212, Italien 192

Analysiert wurden 40 Länder. Modat nennt die Zahl ausdrücklich eine Untergrenze.

Was genau offen steht

Nicht etwa Messwerte oder Statistiken. Es sind Administrationsoberflächen — Seiten, die Produktionsdaten anzeigen und Bedienelemente bereithalten, mit denen sich Anlagen starten, stoppen und zurücksetzen lassen.

Bei einem der gefundenen Systeme lautete der voreingestellte Benutzername schlicht root.

Das heisst nicht, dass diese Anlagen übernommen wurden. Erreichbar ist nicht dasselbe wie kompromittiert, und die Untersuchung sagt nichts darüber, ob jemand eingedrungen ist. Es heisst nur: Die Tür steht offen und ist von aussen sichtbar.

Die Schweiz kommt nicht vor

Im Bericht ist sie nicht erwähnt. Daraus lässt sich allerdings nichts ableiten: Untersucht wurden 40 Länder, Funde gab es in 35, und welche fünf leer ausgingen, steht nirgends. Die Schweiz kann dabei sein oder auch nicht.

Wir haben auch nichts nachgemessen. Fremde Anlagen abzuklopfen, um eine Schlagzeile zu bekommen, wäre ein Zugriff auf Systeme, die uns nicht gehören — unabhängig davon, wie leicht es ginge.

Warum diese Oberflächen dort sind

Das ist der eigentliche Punkt, und er hat nichts mit Solaranlagen zu tun.

Niemand stellt eine Anlagensteuerung absichtlich ins Internet. Was tatsächlich passiert, läuft so ab: Die Anlage wird installiert, die Steuerung hängt im lokalen Netz, alles ist gut. Dann will jemand aus dem Büro nachsehen, wie viel die Anlage gerade produziert. Oder der Installateur möchte Störungen aus der Ferne beheben, ohne jedes Mal anzureisen — ein vernünftiger Wunsch, der Geld spart.

Also wird eine Portweiterleitung im Router gesetzt. Fünf Minuten Arbeit, funktioniert sofort.

Und dann vergeht die Zeit. Der Installateur wechselt, der Mitarbeiter geht, der Router bleibt. Die Weiterleitung steht Jahre später noch, und niemand erinnert sich, dass es sie gibt.

Dasselbe Muster hatten wir im September bei acht Lücken in Netzwerkspeichern: ein Gerät, das nie für das offene Internet gedacht war, und eine Freigabe, die jemand für einen guten Zweck gesetzt hat.

Was in einem gewöhnlichen Betrieb daran hängt

Die Liste ist länger, als die meisten vermuten. Eine Solaranlage ist nur das Beispiel, das gerade in der Zeitung steht.

Der Netzwerkspeicher, auf dem die Sicherungen liegen und auf den jemand von zu Hause zugreifen wollte.

Die Überwachungskamera im Lager, deren App nur funktioniert, wenn der Port offen ist.

Der Drucker mit Weboberfläche, der auch gleich die gescannten Dokumente vorhält.

Die Heizungs- oder Lüftungssteuerung, eingerichtet vom Installateur, mit einem Zugang, den er selbst noch kennt.

Der Wechselrichter der eigenen Photovoltaikanlage, der die Erträge ins Portal des Herstellers meldet — und dabei oft eine eigene Oberfläche mitbringt.

Keines dieser Geräte wurde gekauft, um am Internet zu hängen. Bei allen gab es einen nachvollziehbaren Anlass, es doch zu tun.

Wie Sie es selbst prüfen — in zehn Minuten

Sehen Sie im Router nach. Suchen Sie die Seite mit den Portweiterleitungen, je nach Hersteller heisst sie «Portfreigaben», «Port Forwarding» oder «virtuelle Server». Dort steht, was von aussen hereinkommt. Jeder Eintrag, den Sie nicht erklären können, gehört hinterfragt — und im Zweifel abgeschaltet. Wenn etwas aufhört zu funktionieren, wissen Sie, wofür er war; das ist eine brauchbare Art, es herauszufinden.

Achten Sie auf UPnP. Viele Router erlauben Geräten, sich Portfreigaben selbst einzurichten, ohne dass jemand zustimmt. Steht diese Funktion auf «ein», kann die Liste länger sein, als Sie sie angelegt haben. Abschalten und beobachten, was dann fehlt.

Denken Sie an die zweite Leitung. Manche Anlagen hängen nicht am Firmennetz, sondern an einem eigenen Mobilfunkanschluss, den der Installateur mitgebracht hat. Den sieht man im eigenen Router nicht — da hilft nur die Frage an die Firma, die die Anlage betreut.

Ein Wort zum Sungrow-Fall

In derselben Meldung wird eine Schwachstelle in Wechselrichtern des Herstellers Sungrow erwähnt, gefunden im August: ein unzureichend gesicherter Administrationszugang.

Der Vollständigkeit halber gehört dazu, dass das BSI den Fall nach einem schnellen Hotfix als erledigt betrachtet und keinen weiteren Handlungsbedarf sah. Ein behobener Fehler ist eine gute Nachricht, keine schlechte.

Was bleibt

Die 8547 Systeme sind nicht das Ergebnis von Nachlässigkeit, sondern von vielen einzelnen, jeweils vernünftigen Entscheidungen, die niemand zurückgenommen hat.

Genau deshalb hilft kein neues Gerät und keine zusätzliche Software, sondern eine Liste: Was von unserer Technik ist von aussen erreichbar, und wollen wir das noch?

Wenn Sie bei Ihrer Infrastruktur unsicher sind, was alles offen steht — wir sehen das mit Ihnen durch.

Erreichbarkeit prüfen lassen

Newsletter

Hosting-Wissen direkt in Ihr Postfach.

1–2 Mails pro Monat: Sicherheitswarnungen wie zu wp2shell, neue Beiträge aus dem Wissens-Bereich, gelegentlich technische Notizen. Keine Werbeflut.

1–2 Mails pro Monat. Double-Opt-In, jederzeit abbestellbar. Keine Drittanbieter-Tracker. Mehr dazu in der Datenschutzerklärung.