Danger mondial : vulnérabilités des plateformes photovoltaïques

Danger mondial : vulnérabilités des plateformes photovoltaïques Image : Bing - AI
Exposition

Partager le post

Comme l'ont découvert les experts de Bitdefender Labs, des pannes de courant sont possibles grâce à des attaques contre les onduleurs photovoltaïques et les plateformes de gestion. Une vulnérabilité n’a été corrigée qu’en juillet 2024. Les systèmes photovoltaïques équipés de plates-formes Solarman génèrent 20 pour cent de l'énergie solaire mondiale !

Bitdefender Labs a révélé plusieurs vulnérabilités dans les plateformes de gestion des systèmes photovoltaïques de Solarman et dans la plateforme de contrôle des onduleurs DEYE. Les deux sociétés ne les ont fermés qu’en juillet 2024. Couplées, les vulnérabilités fermées auraient donné aux pirates informatiques un contrôle total sur la configuration de l’onduleur. Jusque-là, les attaquants étaient capables de prendre le contrôle total de la configuration d'un onduleur, d'utiliser plusieurs fois des jetons d'autorisation ou encore d'espionner des données. Une autre conséquence aurait été des fluctuations de tension dans le réseau électrique, voire des pannes de courant.

Exposition
Une cybersécurité parfaite pour les PME
Comment les petites et moyennes entreprises se défendent contre les attaques menées par l'IA grâce à une sécurité sur mesure

Contrôle total possible pour les pirates

Un correctif dans l'API (Advanced Programming Interface) des plateformes par les fabricants a corrigé les vulnérabilités. Cependant, l’onduleur DEYE n’est qu’un exemple d’appareil vulnérable connecté à la plateforme Solarman testé par Bitdefender. Solarman travaille avec un certain nombre de partenaires qui pourraient potentiellement être touchés par des lacunes similaires. Bitdefender soupçonne que ces partenaires examineront et résoudront un tel problème dans le cadre de la maintenance de la plateforme.

Solarman exploite l'une des plus grandes plates-formes au monde de surveillance et de gestion des systèmes photovoltaïques, qui génèrent environ 195 % de l'énergie solaire disponible dans le monde avec 10 gigawatts répartis sur plus de deux millions de systèmes actifs et plus de 190 millions d'appareils dans plus de 20 pays. Solarman ne fabrique pas seulement des systèmes, elle vend également des pièces sous licence à d'autres fabricants. L'infrastructure API Solarman est ouverte à plusieurs endroits à d'autres sociétés qui fournissent des onduleurs, des enregistreurs de données et d'autres accessoires pour les systèmes solaires. L'enregistreur de données d'un onduleur transmet des informations et permet de surveiller les systèmes solaires en temps réel. Il permet d'optimiser la production d'énergie grâce à des données historiques sur la puissance, la tension et le sens du courant.

Exposition

Abonnez-vous à la newsletter maintenant

Lisez les meilleures nouvelles de B2B CYBER SECURITY une fois par mois



En cliquant sur "S'inscrire", j'accepte le traitement et l'utilisation de mes données conformément à la déclaration de consentement (veuillez ouvrir pour plus de détails). Je peux trouver plus d'informations dans notre Déclaration de protection des données. Après votre inscription, vous recevrez d'abord un e-mail de confirmation afin qu'aucune autre personne ne puisse commander quelque chose que vous ne voulez pas.
Développer pour plus de détails sur votre consentement
Il va sans dire que nous traitons vos données personnelles de manière responsable. Si nous collectons des données personnelles auprès de vous, nous les traitons conformément aux réglementations applicables en matière de protection des données. Vous trouverez des informations détaillées dans notre Déclaration de protection des données. Vous pouvez vous désinscrire de la newsletter à tout moment. Vous trouverez un lien correspondant dans la newsletter. Après votre désinscription, vos données seront supprimées dans les plus brefs délais. La récupération n'est pas possible. Si vous souhaitez recevoir à nouveau la newsletter, il vous suffit de la commander à nouveau. Faites de même si vous souhaitez utiliser une adresse e-mail différente pour votre newsletter. Si vous souhaitez recevoir la newsletter proposée sur le site, nous avons besoin d'une adresse e-mail de votre part ainsi que d'informations nous permettant de vérifier que vous êtes le propriétaire de l'adresse e-mail fournie et que vous acceptez de recevoir les bulletin. D'autres données ne sont pas collectées ou ne sont collectées que sur une base volontaire. Nous utilisons des fournisseurs de services de newsletter, qui sont décrits ci-dessous, pour traiter la newsletter.

CleverReach

Ce site Web utilise CleverReach pour envoyer des newsletters. Le fournisseur est CleverReach GmbH & Co. KG, Schafjückenweg 2, 26180 Rastede, Allemagne (ci-après « CleverReach »). CleverReach est un service permettant d'organiser et d'analyser l'envoi de newsletters. Les données que vous saisissez dans le but de vous abonner à la newsletter (par exemple l'adresse e-mail) seront stockées sur les serveurs de CleverReach en Allemagne ou en Irlande. Nos newsletters envoyées avec CleverReach nous permettent d'analyser le comportement des destinataires de la newsletter. Cela peut inclure Le nombre de destinataires qui ont ouvert le message de la newsletter et la fréquence à laquelle le lien de la newsletter a été cliqué sont analysés. À l'aide de ce que l'on appelle le suivi des conversions, il est également possible d'analyser si une action définie au préalable (par exemple, l'achat d'un produit sur ce site Web) a eu lieu après avoir cliqué sur le lien dans la newsletter. De plus amples informations sur l'analyse des données par la newsletter CleverReach sont disponibles sur : https://www.cleverreach.com/de/funktionen/reporting-und-tracking/. Le traitement des données a lieu sur la base de votre consentement (art. 6 al. 1 lit. a DSGVO). Vous pouvez révoquer ce consentement à tout moment en vous désinscrivant de la newsletter. La légalité des opérations de traitement de données qui ont déjà eu lieu n'est pas affectée par la révocation. Si vous ne souhaitez pas une analyse par CleverReach, vous devez vous désinscrire de la newsletter. À cette fin, nous fournissons un lien correspondant dans chaque message de la newsletter. Les données que vous avez stockées chez nous dans le but de vous abonner à la newsletter seront stockées par nous ou par le fournisseur de service de newsletter jusqu'à ce que vous vous désabonniez de la newsletter et supprimées de la liste de distribution de la newsletter après que vous ayez annulé la newsletter. Les données que nous stockons à d'autres fins ne sont pas affectées. Une fois que vous avez été retiré de la liste de distribution de la newsletter, votre adresse e-mail peut être stockée par nous ou le fournisseur de services de newsletter dans une liste noire si cela est nécessaire pour empêcher de futurs envois. Les données de la liste noire ne seront utilisées qu'à cette fin et ne seront pas fusionnées avec d'autres données. Cela sert à la fois votre intérêt et notre intérêt à respecter les exigences légales lors de l'envoi de newsletters (intérêt légitime au sens de l'art. 6 al. 1 lit. f RGPD). Le stockage dans la liste noire n'est pas limité dans le temps. Vous pouvez vous opposer au stockage si vos intérêts l'emportent sur nos intérêts légitimes. Pour plus d'informations, voir la politique de confidentialité de CleverReach à l'adresse: https://www.cleverreach.com/de/datenschutz/.

Le traitement des commandes

Nous avons conclu un contrat de traitement des commandes (AVV) pour l'utilisation du service susmentionné. Il s'agit d'un contrat requis par la loi sur la protection des données, qui garantit que les données personnelles des visiteurs de notre site Web ne sont traitées que conformément à nos instructions et dans le respect du RGPD.

Environ 20 pour cent de l’énergie solaire disponible dans le monde est menacée

Dans l'analyse de Bitdefender Labs, l'enregistreur de données Solarman et l'onduleur DEYE ont révélé plusieurs vulnérabilités qui auraient pu conduire à une panne de courant. Bitdefender Labs a pu accéder aux comptes d'utilisateurs normaux et professionnels sur la plateforme Solarman. Un compte professionnel permettait de modifier la tension et la fréquence du courant et de contrôler d'autres détails de configuration.

Bogdan Botezatu, directeur de la recherche sur les menaces et du reporting chez Bitdefender Labs (Image : Bitdefender).

Bogdan Botezatu, directeur de la recherche sur les menaces et du reporting chez Bitdefender Labs (Image : Bitdefender).

Cette lacune a entraîné des dangers pour la plateforme Solarman, pour la plateforme d'onduleurs DEYE et pour le réseau électrique :

  • Risques sur la plateforme Solarman : D'une part, les attaquants ont pu générer des jetons d'accès pour chaque compte, prendre le contrôle des comptes professionnels de Solarman, modifier les paramètres de l'onduleur ou modifier l'interaction entre l'onduleur et le réseau électrique. Les jetons de la plate-forme cloud DEYE pourraient également être utilisés pour la plate-forme Solarman et accorder un accès complet aux comptes d'utilisateurs en fonction de leur identifiant. La plateforme a également permis aux attaquants d’accéder à un large éventail d’informations telles que des adresses e-mail ou des numéros de téléphone.
  • Risques sur la plateforme DEYE : La plateforme DEYE utilisait des comptes d'utilisateurs codés en dur pour accéder aux informations sur les appareils. Les pirates auraient pu accéder à n’importe quel appareil et lire des données techniques ou des configurations sans fil. Un point de terminaison d'API permettait l'exfiltration d'informations sur les utilisateurs, les noms, les adresses e-mail, les numéros de téléphone et les identifiants d'utilisateur. Ici aussi, les attaquants ont pu générer des jetons d’autorisation.
  • Risques pour la sécurité du réseau électrique : L'accès des pirates aux appareils qui entrent en contact avec le réseau électrique peut avoir un impact considérable sur le fonctionnement du réseau électrique. En s'emparant des comptes d'utilisateurs, les attaquants peuvent contrôler les onduleurs et interrompre la production d'électricité. La tension dans le réseau fluctue. En modifiant la configuration des onduleurs, les attaquants peuvent interrompre la distribution d’électricité sur une vaste zone, mettre en danger la stabilité du réseau et éventuellement provoquer une panne de courant. De plus, des informations peuvent être lues. Avec cette vulnérabilité, cela était possible jusqu'à la mi-juillet.

"Les pirates auraient pu influencer la stabilité du réseau"

Bogdan Botezatu, directeur de la recherche sur les menaces et du reporting chez Bitdefender Labs : « Les vulnérabilités qui existaient jusqu'à il y a quelques semaines dans les plateformes de gestion des systèmes photovoltaïques de Solarman et dans les plateformes des onduleurs DEYE, également disponibles en Allemagne, n'auraient pas seulement été sous contrôle par des pirates informatiques. Systèmes photovoltaïques possibles. Les cybercriminels pourraient également avoir provoqué des pannes de courant : en interrompant l'alimentation électrique et en provoquant des fluctuations de tension dans l'appareil. Les changements de configuration des onduleurs ont également provoqué des interruptions généralisées de la distribution électrique, une perturbation de la stabilité du réseau et d'éventuelles pannes de courant.

L'incident montre que l'Internet des objets n'est plus un lieu exotique où les pirates peuvent lancer une attaque DDoS, mais plutôt un composant d'infrastructure critique : Solarman gère plusieurs millions d'installations qui génèrent environ 20 % de l'énergie solaire totale dans le monde. Il est fortement conseillé aux utilisateurs et aux opérateurs de vérifier s'ils utilisent la dernière version du logiciel pour leur plateforme et pour les onduleurs DEYE.

Plus sur Bitdefender.com

 


À propos de Bitdefender

Bitdefender est un leader mondial des solutions de cybersécurité et des logiciels antivirus, protégeant plus de 500 millions de systèmes dans plus de 150 pays. Depuis sa création en 2001, les innovations de l'entreprise ont régulièrement fourni d'excellents produits de sécurité et une protection intelligente pour les appareils, les réseaux et les services cloud pour les particuliers et les entreprises. En tant que fournisseur de choix, la technologie Bitdefender se trouve dans 38 % des solutions de sécurité déployées dans le monde et est approuvée et reconnue par les professionnels du secteur, les fabricants et les consommateurs. www.bitdefender.de


 

Articles liés au sujet

Plus de 130.000 2024 violations de données en Europe en XNUMX

Dans les 15 pays européens, plus de 2024 violations de la protection des données ont été recensées chaque jour en 365, selon les résultats d'une analyse récente. En Allemagne ➡ En savoir plus

Le site de fuite LockBit a été piraté et des données ont été volées

LockBit est désormais également devenu la victime d'un autre pirate informatique : il semble que non seulement la page de fuite du groupe ait été piratée, mais ➡ En savoir plus

F5 BIG-IP : le BSI met en garde contre des vulnérabilités extrêmement dangereuses

Le BSI a émis un avertissement concernant les produits F5 car ils contiennent plusieurs vulnérabilités de sécurité très dangereuses qui devraient être corrigées. La GRANDE PI ➡ En savoir plus

Attaques DDoS : le moyen le plus important de la cyberguerre

Au cours du second semestre 2024, il y a eu au moins 8.911.312 XNUMX XNUMX attaques DDoS dans le monde, selon les résultats d'un récent rapport DDoS Threat Intelligence. ➡ En savoir plus

Cybercriminalité : la clandestinité russophone en tête

Un nouveau rapport de recherche fournit un aperçu complet du cyberespace underground russophone. Cet écosystème a eu un impact significatif sur la cybercriminalité mondiale ces dernières années. ➡ En savoir plus

Loi sur la cyber-résilience : les entreprises doivent agir maintenant

La loi sur la cyber-résilience (CRA) avance à grands pas. Pour les fabricants, cela signifie que les appareils présentant des vulnérabilités de sécurité exploitables ne seront bientôt plus disponibles. ➡ En savoir plus

L'utilisation des outils d'IA/ML a augmenté de 3000 XNUMX %

Les outils d’IA/ML sont populaires, selon les résultats d’un récent rapport sur les menaces. Cependant, une utilisation accrue entraîne également des risques de sécurité. Les cybercriminels ➡ En savoir plus

Vishing : les criminels s'appuient sur des attaques de phishing vocal

En utilisant des deepfakes créés par l’IA, les cybercriminels imitent des voix de confiance. Le vishing a explosé au cours du second semestre 2024, selon les résultats d'une étude ➡ En savoir plus