Dieser Artikel ist kostenlos für alle – dank  Apollo A Icon Freunden von Apollo News »

Apollo A Icon
Dieser Artikel ist kostenlos für alle – dank Freunden von Apollo News »

Werbung:

Deutscher Solarstrom aus China abschaltbar: Hacker deckt gravierendes Sicherheitsproblem auf

Ein Sicherheitsforscher hatte Zugriff auf Tausende Solaranlagen eines chinesischen Unternehmens und hätte sie gleichzeitig abschalten können. Der Fall zeigt gravierende Risiken für Deutschlands Stromversorgung auf.

Der chinesische Hersteller Sungrow vertreibt Solaranlagen, die zentral abschaltbar sind (IMAGO/ZUMA Press Wire)

Werbung

Dass chinesische Solartechnik teils gravierende Sicherheitslücken aufweist, ist nichts Neues. Nun zeigt ein aktueller Fall jedoch, welches Ausmaß das Problem inzwischen tatsächlich annimmt. Vor allem die Fernsteuerung über das Internet schafft potenzielle Einfallstore für Dritte mit kriminellen oder anderweitig schädlichen Absichten. 

Im August gelang es dem Kasseler Sicherheitsforscher Marlon Starkloff, Geschäftsführer der IT-Sicherheitsfirma Jakkaru, Zugriff auf iSolarCloud zu erhalten, die zentrale Plattform des chinesischen Herstellers Sungrow. Über sie verfolgen Kunden ihre Solaranlagen, zugleich verwalten Installateure und Sungrow selbst darüber die angeschlossenen Geräte. Sungrow zählt neben Huawei zu den größten Wechselrichterherstellern der Welt. 

Wie eine Recherche der Zeit offenlegt, hatte Starkloff dadurch Zugriff auf insgesamt 470.000 Anlagen des Herstellers – 250.000 davon allein in Deutschland. Theoretisch wäre es ihm mit wenigen Klicks möglich gewesen, diese Anlagen gleichzeitig allesamt abzuschalten. Glücklicherweise waren jedoch keine Cyberkriminellen oder Terroristen am Werk, sondern ein besorgter Forscher, der sich schon öfter mit den Schwachstellen des heimischen Stromnetzes auseinandergesetzt hat.

Doch wie verschaffte sich Starkloff überhaupt Zugriff auf die Solaranlagen des chinesischen Herstellers? Wie der Forscher berichtete, gelangte er über einen Fehler im Anmeldeverfahren bis in die Administratorkonten des Konzerns. Zunächst legte er sich auf der Webseite des Cloud-Dienstes einen Benutzer-Account an.

Auf diese Weise können Kunden normalerweise ihre Solaranlagen steuern. Relativ schnell bemerkte Starkloff jedoch, dass acht verschiedene Login-Typen für die Anmeldung existierten – mit unterschiedlichen Berechtigungen. Einer davon war ein Admin-Account, ganz ohne Passwort. Dies erlaubte ihm letztlich auf einfachste Weise, auf das Betriebssystem zuzugreifen.

Lesen Sie auch:

„Man hätte sehr vieles machen können“, berichtete Starkloff am Mittwoch im Gespräch mit der Hessenschau. Der mögliche Einsatz globaler Schadsoftware hätte die deutsche Stromversorgung unter enormen Druck setzen können. Der Schaden hätte ein solches Ausmaß annehmen können, dass selbst das europäische Verbundnetz ihn möglicherweise nicht mehr aufgefangen hätte. Dies wiederum hätte unter Umständen einen Blackout nach sich gezogen.

Sungrow beseitigte die Lücke nach der Meldung durch Jakkaru zwar innerhalb eines Tages – gegenüber der Zeit erklärte das Unternehmen, die Schwachstelle sei nach internen Erkenntnissen nicht von anderen Akteuren ausgenutzt worden –, das Bundesamt für Sicherheit in der Informationstechnik (BSI) bewertet den Vorfall dennoch als kritisch.

Der Vorgang ist jedoch kein Einzelfall, sondern Ausdruck eines strukturellen Problems: Ein wachsender Teil der deutschen Stromerzeugung lässt sich zunehmend über das Internet steuern, was zu gewaltigen Sicherheitsrisiken führt. Schon im August vergangenen Jahres hatten Recherchen der Zeit offengelegt, dass viele der Solaranlagen schlecht gesichert sind.

Ein weiterer gravierender Fall ereignete sich Ende 2023: Damals hatte ein Sicherheitsforscher dem BSI gemeldet, dass über die Sungrow-Cloud jedes Installateurkonto Firmware-Updates auf beliebige Wechselrichter am europäischen Server aufspielen konnte. Anders als bei der Sicherheitslücke, die Starkloff offenbarte, blieb dieses Risiko monatelang bestehen. Behoben wurde der Fehler erst deutlich später im April 2024.

Auch einzelne Anlagen privater Verbraucher sind häufig kaum gesichert und anfällig für unbefugte Zugriffe. Im vergangenen Jahr testete die Cybersicherheitsfirma Asvin den Sungrow-Wechselrichter eines Enpal-Kunden in Mainz. Das Gerät war mit dem Passwort „pw1111“ geschützt. Die Forscher mussten nicht einmal raten, da das Passwort im Internet nachzulesen war. Nach einer halben Stunde hatten die Experten Vollzugriff und konnten den Wechselrichter ein- und ausschalten. Außerdem waren sie in der Lage, die Wallbox des Hauses zum Laden des Elektroautos auszuschalten.

Die mögliche Fernsteuerung über das Internet, insbesondere über zentrale Hersteller-Clouds, ist damit die Achillesferse der Solarwirtschaft und bringt erhebliche Risiken mit sich. Ein weiteres Problem ist die Herkunft der Anlagen und Module. Die große Mehrheit der in Deutschland verbauten Solartechnik kommt aus China.

Wie groß die Abhängigkeit inzwischen ist, zeigen die aktuellen Zahlen des Statistischen Bundesamtes (Destatis) deutlich. Demnach kamen in den ersten fünf Monaten 2026 wertmäßig 86,1 Prozent der importierten Solarmodule beziehungsweise der entsprechenden Fotoelemente aus China. Für das Gesamtjahr 2025 nennt Destatis sogar einen chinesischen Anteil von 88,0 Prozent an den deutschen Photovoltaikimporten.

Problematisch ist das vor allem aufgrund geopolitischer Verwerfungen. Falls sich die Beziehungen zwischen China und Deutschland in den kommenden Jahren verschlechtern sollten – was sich bereits jetzt teils abzeichnet –, könnten chinesische Unternehmen über Fernzugriffe theoretisch große Teile der deutschen Energieversorgung lahmlegen, beispielsweise indem sie Schadsoftware einspielen. Hintergrund ist, dass chinesische Unternehmen gesetzlich zur Kooperation mit staatlichen Stellen verpflichtet sind.

Die Annahme, dass China sich diese technische Vormachtstellung in Deutschland zunutze machen könnte, ist kein reines Hirngespinst. Ein entsprechender Vorgang ereignete sich bereits vor zwei Jahren in den USA. Reuters berichtete im Mai vergangenen Jahres unter Berufung auf drei mit dem Vorgang vertraute Personen, dass im November 2024 Wechselrichter in den USA und anderen Ländern aus China heraus deaktiviert worden waren.

Werbung

Kommentar schreiben

Strafbare Inhalte, Beleidigungen oder ähnliches sind verboten (hier unsere Kommentar-Richtlinien). Kommentare sind auf maximal 1.000 Zeichen limitiert.

Ohne Account kommentierenKein gesicherter Name, von jedem frei wählbar

Mit Account kommentieren Ihr Nutzername für Sie gesichert & einmalig

Anmelden ›Kostenlos registrieren

54 Kommentare

  • Die größte Irritation unserer Zeit liegt für mich darin, mit welcher Hingabe wir uns von Technologien und einem bestimmten Lebensstil abhängig machen und wie entsetzt wir anschließend feststellen, dass andere diese Abhängigkeiten zu ihren eigenen Gunsten ausnutzen können. Noch irritierender ist die Naivität, mit der wir dann glauben, man könne politisch dafür sorgen, dass dieser Missbrauch einfach unterbleibt, statt die eigene Abhängigkeit und damit auch die eigene Verwundbarkeit grundsätzlich zu hinterfragen.

    Das ist so, als würde man seine Haustür freiwillig stückchenweise ausbauen und anschließend vom Staat verlangen, dafür zu sorgen, dass niemand ins Haus kommt.

    Und letztlich wäre das nichts anderes, als den Verbrecher darum zu bitten, von seinem Verbrechen abzusehen, und sich anschließend darüber zu wundern, dass ein Verbot allein noch keine Sicherheit schafft.

    • Russland wird seine Atomraketen weiterhin hübsch analog starten. Analog ist die neue Sicherheitstechnik. Allein die gesetzlich verbürgte Datensparsamkeit müsste zu Abschaltung weitgehender Digitalisierung führen. Auch im Smartphone. Den Datendschungel lichten als wesentlicher Unterschied zu autoritären Regimen.

    • Naja, ich bin zwar absolut kein Fan von China und habe allen IP-Smartgeräten (Lichtschalter, TVs, Soundbars usw.) den Zugang zum Internet per Router gesperrt, aber inzwischen vertraue ich nur noch US-Technik (auch wenn mir klar ist, dass dort die NSA und Co. mit an Bord ist).

      „Made in EU“ ist für mich dank der pausenlosen Übergriffen aus Brüssel und den Allmachtsphantasien der lieben Zensursula inzwischen keinen Deut mehr besser als „Made in China“. Die neuen Autos müssen bekanntlich z.B. ihren Verbrauch usw. über das zwangsinstallierte Mobilfunksystem (angeblich nur für eCall verbaut) an Brüssel melden. Ich kann mir vorstellen, dass SOWAS nicht einmal „die Partei“ in China interessieren würde…

      Schade, dass Dinge wie EVCC nur eine Self-Made-Nische ist und solche Dinge nicht auf entsprechenden Geräten vorinstalliert in den Massenmarkt kommen, damit die Leute wieder lokal verwalten und nicht alles in China-Clouds nutzen.

    • Die Messerverbotszonen sind genau so wirksam.

  • Industrieller Ausverkauf! Das kommt davon, wenn man alles im Ausland produzieren läßt.
    Mein Dank geht an die Ampel und auch an jetzige Regierung, mit ihrer ruinösen Energie-Politik!

    • Und Sie glauben, das wäre anders, wenn man nicht im Ausland produzieren ließe? Warum?

      • Gute Frage vielleicht haben sie recht, weil unsere Ingenieure und IT-Spezialisten schon ausgewandert sind.
        Aber vielleicht haben wir auch noch pfiffige Menschen die das besser hinbekommen.
        Leider bekommen auch unsere Start-Up´s in anderen Länder den roten Teppich ausgerollt und bei uns wird nur noch mit Steuern gedroht.

  • Ob es noch darauf ankommt?
    Deutschland ist bereits OFF!

    • Noch mit teurem Notstrom bis zur Endabschaltung 😁✌️

  • Liebe Leute, freut Euch schon…
    Corona war ein Test, was die Menschen mit sich machen lassen. Der zweite Test war im Januar in Berlin – eine Woche ohne Strom etc. Es wird weitergehen… Wir werden nichts besitzen, aber glücklich sein… 🙂 Wir können dann wenigstens noch spazieren gehen…

    • Das auch nur zu erlaubten Zeiten!

  • Die Chinesen können uns also den Saft abdrehen… Wie gut, dass wir das mit der Bestrafung von „Po-Fotos“, der Gurkenkrümmung und den Plastikverschlüssen der Flaschen geregelt haben.

  • Das geht auch mit Autos…..

    • … und nicht nur mit chinesischen!

  • Das Problem ist aber nicht, daß die Geräte von einem chinesischen Hersteller stammen. Sondern daß sie überhaupt von außen manipulierbar sind. Das ist grundsätzlich immer und bei jedem Hersteller möglich.
    Wer das sinnvollerweise nicht zulassen will, darf seine Geräte nicht mit dem Internet verbinden.

    • Wie will man das verhindern?
      Alle Anbieter von allem verknüpfen sich heute mit dem Internet.
      Als die Telekom das Festnetz auf digitale Telefonie umstellte, dachte ich, das ist große Scheiße, aber was soll ich dagegen tun?
      Kurz vorher hatte ich mir noch eine extra lange Telefonschnur besorgt, weil ich eben auch kein Funktelefon benutzen wollte. Jetzt steht es da, und wenn ich es wieder anschließe nutzt mich die Schnur genau nichts mehr.

  • Na ja, ob das jetzt über eine Sicherheitsproblem durch die Berliner Verwaltung und Regierung möglich ist, oder über einen chinesischen Akteur auf dem Markt ist generell egal.
    Der große Unterschied dabei: der Chinese weiß, was er macht und kann!

    • Das wird keinen unserer Phlegmatischen Politiker der Kartellparteien zu einer ernsthaften Reaktion bewegen . 🥱🥱
      Deutschland und Seine Energieversorgung des Pöbels interessiert die nur steuertechnisch .
      Wie man ja auch unlängst bei den gasspeichern sehen konnte .

  • Mir stehen die Haare bei so etwas zu Berge. Das ist nicht nur ein gefährlicher sondern auch ein äußerst unprofessioneller Aufbau des Berechtigungskonzeptes.
    Wenn das da passiert, dann auch bei anderen chinesischen Produkten.

    • ich glaub der Story kein Wort . “ durch ein Fehler im Anmeldeverfahren hat er Administratorrechte erhalten , alles klar ! Beweise: keine !

      • Kann aber durchaus sein und wenn die Administratoren Rechte nicht durch ein Passwort geschützt sind, geht das umso leichter.
        Der Fehler wurde ja an das BSI gemeldet und da musste auch der Nachweis erbracht werden.
        Bevor es dem Chaos Computer Club verboten wurde zu hacken, haben sie unzählige solcher Schwachstellen aufgedeckt. Angriffe auf Wasserwerke, die Stromversorgung…waren problemlos möglich.
        IT spart sehr viel Geld, eine unsichere IT kostet mehr als keine IT und eine sichere IT ist dann doch auch wieder teuer.

  • Nicht umsonst haben die Sicherheitsbehörden ihren Funk nicht mit Geräten von Huawai aufgebaut. Zu groß ist abstrakte Gefahr, dass auf den Funkverkehr Einfluss genommen werden könnte. Das Stromnetz ist weltweit die Achillessehne. Ohne Strom ist das Leben sehr schnell am Ende. Umso unverständlicher ist es, dass alles nur noch digitalisiert funktionieren soll. Ob fremde Mächte oder die entglittene KI uns den Saft abstellt, spielt dann auch keine Rolle mehr.

    • Wie wahr. Diesen Zusammenhängen wird viel zu wenig Gewicht gegeben.

  • Bei der Abschaltung von Wechselrichter in den USA 2024 ging es um Deye. Hier wurden Geräte auf den Markt gebracht, die technisch nicht den Anforderungen entsprachen. Hinzu kamen noch Rechtsverstöße bzgl. der Vermarktung.

  • Und dann ist nich nicht mal der Smartmeter thematisiert….

    • Habe jetzt einen Zwangs-Smartmeter und muss den Stromverbrauch ablesen und per Email schicken. Läuft!

      • und das ganze in doppelter Ausführung , einmal für den Stromanbieter und dazu noch ein zweites Mal für den Stromnetzbetreiber. … irre !

    • Solange in Ihrem Anschlußkasten keine fernsteuerbaren Relais sitzen, ist das harmlos.

    • Man stelle sich vor, sie wollen wegen Lastproblemen oder mangelndem Strom die Wärmepumpen abschalten und es geht nicht. Putin muss uns nicht überfallen. Er braucht nur einige gute Hacker. Den Rest erledigt der Bürgerkrieg.

  • In Israel dürfen bestimmte Personengruppen keine Chinaautos mehr fahren. Die Gefahr der Spionage ist eindeutig.
    🇨🇳🇨🇳🇨🇳🇨🇳🇨🇳🇨🇳🇨🇳🇨🇳🇨🇳🇨🇳🇨🇳🇨🇳🇨🇳🇨🇳🇨🇳🇨🇳

  • Und bei europäischen Herstellern ist das auch nicht anders. Hier bauen kleine Mittelständler SW mit Zugriff übers Internet, die meisten haben wenig Ahnung von dem was sie da tun, und dann stellt man nach 2 Jahren den Support ein und der Wechselrichter läuft mit veralteter sw weitere 15 Jahre. Bei der Installation änder man die Parameter die zwingend geändert werden müssen, der Rest bleibt auf Default oft auch das Hersteller Passwort.
    Ob dann ein Chinese oder ein anderer böser Bube sich Zugriff verschafft ist dann auch egal.

  • Das ist wie mit den EAutos wenn die von China stillgelegt werden, fährt mein 93er Passat immer noch!

  • Und da redet unsere Regierung allen Ernstes von Kriegstüchtigkeit und möchte die AfD zur Gefahr für die Sicherheit stilisieren. Lachhaft.

  • Eine Solaranlage betreibt man auch autark mit Speicher und schließt diese nicht ans Internet an!

  • Aber meinen es die Chinesen nicht gut mit uns Deutschen?
    Bislang war bei den PV-Anlagen spätestens bei Eintritt der Dämmerung Schluß mit der Stromerzeugung.
    Offenbar können das die Chinesen auch tagsüber.
    Alles schon länger vermutet, jetzt bewiesen.
    Geht das auch bei den in steigender Zahl hierzulande herumfahrenden China E-Autos?
    Ich bin sicher, daß das ebenfalls geht!

  • Wenn man die eigene Industrie gezielt runterfährt, haben eben fremde Staaten Vollzugriff. Im Bereich Rüstung geht es uns mit den USA ja keineswegs besser.
    Warum muß eine PV oder eine Batterie überhaupt Internetanschluß haben?!

    E-Autos? BYD? Tesla?

  • Ich hab 1992 schon davor gewarnt, dass China uns gegenüber nicht freundlich gesonnen sein kann. Die USA warnen seit 15 Jahren vor Technologie aus China und sie sind sehr erfolgreich damit, dass jetzt wieder in Griff zu bekommen.

    Europa ist verloren. Leute packt die Koffer, dass wird der übelste Energieausfall aller Zeiten. Nicht weil China unsere Wirtschaft auf den Kicker hat, sondern weil Russland, Linke, Grüne und Aktivsten das ebenfalls beabsichtigen.

  • Im Kriegsfall mit Russland, ist Deutschland am A….!
    Das ist die nackte Realität.

    • Das ist nichts neues.
      Wir schaffen es nicht einmal die eigene Grenze zu kontrollieren.
      Hätten wir nicht €200 Milliarden in die Islamisierung West Europas investiert, dann hätten wir noch eine Bundeswehr, neue Schulen, eine Eisenbahn und ein Gesundheitssystem. Was hat uns das Gendern gekostet ?

  • Wer hat das Handy von Merkel abgehört? Die Chinesen waren es nicht!
    Wer hört jetzt das Handy von Merz ab? Die Amerikaner.
    Wer hat Nord-Stream in die Ludt gejagt? Die Ukrainer und die Amerikaner.
    Wer hat unsere Kernkraftwerke in die Luft gejagt: Die CDU, FDP, SPD und die Grünen

    • Was rauchst Du ? China Grass ?
      Es war gut das die Amis Merkel abhören, denn sie ist bekanntlich nicht zurechnungsfähig. Wer wie Merkel Europa verrät , muss sich über misstrauen nicht wundern.
      Im Gegensatz zu Paris oder Xen Haag , sehen die Amis die Deutschen für das was sie sind : Dhimmis, woke, inkompetent, dumm, kompromittiert.
      Der antisemitische und Dhimmi Premierminister aus Spanien liebt die Chinesen.
      Die Spanischen Kommunisten sehen die Mörder Tibets als “strategischen Partner”.

    • Die Chinesen kaufen nur klammheimlich unsere zukunftsfähigen Unternehmen auf. Ziehen das Wissen raus und nutzen es für den eigenen Erfolg.
      Unsere wirtschaftlichen Feinde sind die Amerikaner und die Chinesen.
      Deutschland und Europa machen sich zum Affen und bekämpfen auf dem Schauplatz Ukraine die Russen. Am Ende werden die Europäer und die Russen die großen wirtschaftlichen Verlierer sein. Die Ukraine in den Händen gieriger Investoren aus China und den USA. Die Bevölkerung traumatisiert und arm.
      Wir lernen es einfach nicht mehr.

  • Hahahahahaha. Davon werden die Betriebe in der BRD, die alle Pleite gemacht haben, auch nicht wieder zum leben erweckt.

  • omg, was für eine Nebelkerze. Solarstrom muss man nicht ausschalten. Es reichen schlechtes Wetter oder die Nacht. Und überhaupt, die bösen Chinesen, die sabotieren ihre eigenen Produkte, weil sie zu viel davon verkaufen. 🙂

    Die wahre Gefahr für unsere Stromversorgung geht von unserer eigenen Regierung aus.

    • Die unfähig ist trotz Expertenberatung. 😅

    • China Troll 👆🇨🇳

Werbung