Dieser Artikel ist kostenlos für alle – dank  Apollo A Icon Freunden von Apollo News »

Apollo A Icon
Dieser Artikel ist kostenlos für alle – dank Freunden von Apollo News »

Werbung:

Deutscher Solarstrom aus China abschaltbar: Hacker deckt gravierendes Sicherheitsproblem auf

Ein Sicherheitsforscher hatte Zugriff auf Tausende Solaranlagen eines chinesischen Unternehmens und hätte sie gleichzeitig abschalten können. Der Fall zeigt gravierende Risiken für Deutschlands Stromversorgung auf.

Der chinesische Hersteller Sungrow vertreibt Solaranlagen, die zentral abschaltbar sind (IMAGO/ZUMA Press Wire)

Werbung

Dass chinesische Solartechnik teils gravierende Sicherheitslücken aufweist, ist nichts Neues. Nun zeigt ein aktueller Fall jedoch, welches Ausmaß das Problem inzwischen tatsächlich annimmt. Vor allem die Fernsteuerung über das Internet schafft potenzielle Einfallstore für Dritte mit kriminellen oder anderweitig schädlichen Absichten. 

Im August gelang es dem Kasseler Sicherheitsforscher Marlon Starkloff, Geschäftsführer der IT-Sicherheitsfirma Jakkaru, Zugriff auf iSolarCloud zu erhalten, die zentrale Plattform des chinesischen Herstellers Sungrow. Über sie verfolgen Kunden ihre Solaranlagen, zugleich verwalten Installateure und Sungrow selbst darüber die angeschlossenen Geräte. Sungrow zählt neben Huawei zu den größten Wechselrichterherstellern der Welt. 

Wie eine Recherche der Zeit offenlegt, hatte Starkloff dadurch Zugriff auf insgesamt 470.000 Anlagen des Herstellers – 250.000 davon allein in Deutschland. Theoretisch wäre es ihm mit wenigen Klicks möglich gewesen, diese Anlagen gleichzeitig allesamt abzuschalten. Glücklicherweise waren jedoch keine Cyberkriminellen oder Terroristen am Werk, sondern ein besorgter Forscher, der sich schon öfter mit den Schwachstellen des heimischen Stromnetzes auseinandergesetzt hat.

Doch wie verschaffte sich Starkloff überhaupt Zugriff auf die Solaranlagen des chinesischen Herstellers? Wie der Forscher berichtete, gelangte er über einen Fehler im Anmeldeverfahren bis in die Administratorkonten des Konzerns. Zunächst legte er sich auf der Webseite des Cloud-Dienstes einen Benutzer-Account an.

Auf diese Weise können Kunden normalerweise ihre Solaranlagen steuern. Relativ schnell bemerkte Starkloff jedoch, dass acht verschiedene Login-Typen für die Anmeldung existierten – mit unterschiedlichen Berechtigungen. Einer davon war ein Admin-Account, ganz ohne Passwort. Dies erlaubte ihm letztlich auf einfachste Weise, auf das Betriebssystem zuzugreifen.

Lesen Sie auch:

„Man hätte sehr vieles machen können“, berichtete Starkloff am Mittwoch im Gespräch mit der Hessenschau. Der mögliche Einsatz globaler Schadsoftware hätte die deutsche Stromversorgung unter enormen Druck setzen können. Der Schaden hätte ein solches Ausmaß annehmen können, dass selbst das europäische Verbundnetz ihn möglicherweise nicht mehr aufgefangen hätte. Dies wiederum hätte unter Umständen einen Blackout nach sich gezogen.

Sungrow beseitigte die Lücke nach der Meldung durch Jakkaru zwar innerhalb eines Tages – gegenüber der Zeit erklärte das Unternehmen, die Schwachstelle sei nach internen Erkenntnissen nicht von anderen Akteuren ausgenutzt worden –, das Bundesamt für Sicherheit in der Informationstechnik (BSI) bewertet den Vorfall dennoch als kritisch.

Der Vorgang ist jedoch kein Einzelfall, sondern Ausdruck eines strukturellen Problems: Ein wachsender Teil der deutschen Stromerzeugung lässt sich zunehmend über das Internet steuern, was zu gewaltigen Sicherheitsrisiken führt. Schon im August vergangenen Jahres hatten Recherchen der Zeit offengelegt, dass viele der Solaranlagen schlecht gesichert sind.

Ein weiterer gravierender Fall ereignete sich Ende 2023: Damals hatte ein Sicherheitsforscher dem BSI gemeldet, dass über die Sungrow-Cloud jedes Installateurkonto Firmware-Updates auf beliebige Wechselrichter am europäischen Server aufspielen konnte. Anders als bei der Sicherheitslücke, die Starkloff offenbarte, blieb dieses Risiko monatelang bestehen. Behoben wurde der Fehler erst deutlich später im April 2024.

Auch einzelne Anlagen privater Verbraucher sind häufig kaum gesichert und anfällig für unbefugte Zugriffe. Im vergangenen Jahr testete die Cybersicherheitsfirma Asvin den Sungrow-Wechselrichter eines Enpal-Kunden in Mainz. Das Gerät war mit dem Passwort „pw1111“ geschützt. Die Forscher mussten nicht einmal raten, da das Passwort im Internet nachzulesen war. Nach einer halben Stunde hatten die Experten Vollzugriff und konnten den Wechselrichter ein- und ausschalten. Außerdem waren sie in der Lage, die Wallbox des Hauses zum Laden des Elektroautos auszuschalten.

Die mögliche Fernsteuerung über das Internet, insbesondere über zentrale Hersteller-Clouds, ist damit die Achillesferse der Solarwirtschaft und bringt erhebliche Risiken mit sich. Ein weiteres Problem ist die Herkunft der Anlagen und Module. Die große Mehrheit der in Deutschland verbauten Solartechnik kommt aus China.

Wie groß die Abhängigkeit inzwischen ist, zeigen die aktuellen Zahlen des Statistischen Bundesamtes (Destatis) deutlich. Demnach kamen in den ersten fünf Monaten 2026 wertmäßig 86,1 Prozent der importierten Solarmodule beziehungsweise der entsprechenden Fotoelemente aus China. Für das Gesamtjahr 2025 nennt Destatis sogar einen chinesischen Anteil von 88,0 Prozent an den deutschen Photovoltaikimporten.

Problematisch ist das vor allem aufgrund geopolitischer Verwerfungen. Falls sich die Beziehungen zwischen China und Deutschland in den kommenden Jahren verschlechtern sollten – was sich bereits jetzt teils abzeichnet –, könnten chinesische Unternehmen über Fernzugriffe theoretisch große Teile der deutschen Energieversorgung lahmlegen, beispielsweise indem sie Schadsoftware einspielen. Hintergrund ist, dass chinesische Unternehmen gesetzlich zur Kooperation mit staatlichen Stellen verpflichtet sind.

Die Annahme, dass China sich diese technische Vormachtstellung in Deutschland zunutze machen könnte, ist kein reines Hirngespinst. Ein entsprechender Vorgang ereignete sich bereits vor zwei Jahren in den USA. Reuters berichtete im Mai vergangenen Jahres unter Berufung auf drei mit dem Vorgang vertraute Personen, dass im November 2024 Wechselrichter in den USA und anderen Ländern aus China heraus deaktiviert worden waren.

Werbung

Kommentar schreiben

Strafbare Inhalte, Beleidigungen oder ähnliches sind verboten (hier unsere Kommentar-Richtlinien). Kommentare sind auf maximal 1.000 Zeichen limitiert.

Ohne Account kommentierenKein gesicherter Name, von jedem frei wählbar

Mit Account kommentieren Ihr Nutzername für Sie gesichert & einmalig

Anmelden ›Kostenlos registrieren

31 Kommentare

  • Die größte Irritation unserer Zeit liegt für mich darin, mit welcher Hingabe wir uns von Technologien und einem bestimmten Lebensstil abhängig machen und wie entsetzt wir anschließend feststellen, dass andere diese Abhängigkeiten zu ihren eigenen Gunsten ausnutzen können. Noch irritierender ist die Naivität, mit der wir dann glauben, man könne politisch dafür sorgen, dass dieser Missbrauch einfach unterbleibt, statt die eigene Abhängigkeit und damit auch die eigene Verwundbarkeit grundsätzlich zu hinterfragen.

    Das ist so, als würde man seine Haustür freiwillig stückchenweise ausbauen und anschließend vom Staat verlangen, dafür zu sorgen, dass niemand ins Haus kommt.

    Und letztlich wäre das nichts anderes, als den Verbrecher darum zu bitten, von seinem Verbrechen abzusehen, und sich anschließend darüber zu wundern, dass ein Verbot allein noch keine Sicherheit schafft.

  • Ob es noch darauf ankommt?
    Deutschland ist bereits OFF!

    • Noch mit teurem Notstrom bis zur Endabschaltung 😁✌️

  • Industrieller Ausverkauf! Das kommt davon, wenn man alles im Ausland produzieren läßt.
    Mein Dank geht an die Ampel und auch an jetzige Regierung, mit ihrer ruinösen Energie-Politik!

    • Und Sie glauben, das wäre anders, wenn man nicht im Ausland produzieren ließe? Warum?

  • Liebe Leute, freut Euch schon…
    Corona war ein Test, was die Menschen mit sich machen lassen. Der zweite Test war im Januar in Berlin – eine Woche ohne Strom etc. Es wird weitergehen… Wir werden nichts besitzen, aber glücklich sein… 🙂 Wir können dann wenigstens noch spazieren gehen…

  • Na ja, ob das jetzt über eine Sicherheitsproblem durch die Berliner Verwaltung und Regierung möglich ist, oder über einen chinesischen Akteur auf dem Markt ist generell egal.
    Der große Unterschied dabei: der Chinese weiß, was er macht und kann!

    • Das wird keinen unserer Phlegmatischen Politiker der Kartellparteien zu einer ernsthaften Reaktion bewegen . 🥱🥱
      Deutschland und Seine Energieversorgung des Pöbels interessiert die nur steuertechnisch .
      Wie man ja auch unlängst bei den gasspeichern sehen konnte .

  • Die Chinesen können uns also den Saft abdrehen… Wie gut, dass wir das mit der Bestrafung von „Po-Fotos“, der Gurkenkrümmung und den Plastikverschlüssen der Flaschen geregelt haben.

  • Das geht auch mit Autos…..

    • … und nicht nur mit chinesischen!

  • Mir stehen die Haare bei so etwas zu Berge. Das ist nicht nur ein gefährlicher sondern auch ein äußerst unprofessioneller Aufbau des Berechtigungskonzeptes.
    Wenn das da passiert, dann auch bei anderen chinesischen Produkten.

    • ich glaub der Story kein Wort . “ durch ein Fehler im Anmeldeverfahren hat er Administratorrechte erhalten , alles klar ! Beweise: keine !

  • Das Problem ist aber nicht, daß die Geräte von einem chinesischen Hersteller stammen. Sondern daß sie überhaupt von außen manipulierbar sind. Das ist grundsätzlich immer und bei jedem Hersteller möglich.
    Wer das sinnvollerweise nicht zulassen will, darf seine Geräte nicht mit dem Internet verbinden.

  • Bei der Abschaltung von Wechselrichter in den USA 2024 ging es um Deye. Hier wurden Geräte auf den Markt gebracht, die technisch nicht den Anforderungen entsprachen. Hinzu kamen noch Rechtsverstöße bzgl. der Vermarktung.

  • Nicht umsonst haben die Sicherheitsbehörden ihren Funk nicht mit Geräten von Huawai aufgebaut. Zu groß ist abstrakte Gefahr, dass auf den Funkverkehr Einfluss genommen werden könnte. Das Stromnetz ist weltweit die Achillessehne. Ohne Strom ist das Leben sehr schnell am Ende. Umso unverständlicher ist es, dass alles nur noch digitalisiert funktionieren soll. Ob fremde Mächte oder die entglittene KI uns den Saft abstellt, spielt dann auch keine Rolle mehr.

  • Und dann ist nich nicht mal der Smartmeter thematisiert….

    • Habe jetzt einen Zwangs-Smartmeter und muss den Stromverbrauch ablesen und per Email schicken. Läuft!

      • und das ganze in doppelter Ausführung , einmal für den Stromanbieter und dazu noch ein zweites Mal für den Stromnetzbetreiber. … irre !

    • Solange in Ihrem Anschlußkasten keine fernsteuerbaren Relais sitzen, ist das harmlos.

  • Und bei europäischen Herstellern ist das auch nicht anders. Hier bauen kleine Mittelständler SW mit Zugriff übers Internet, die meisten haben wenig Ahnung von dem was sie da tun, und dann stellt man nach 2 Jahren den Support ein und der Wechselrichter läuft mit veralteter sw weitere 15 Jahre. Bei der Installation änder man die Parameter die zwingend geändert werden müssen, der Rest bleibt auf Default oft auch das Hersteller Passwort.
    Ob dann ein Chinese oder ein anderer böser Bube sich Zugriff verschafft ist dann auch egal.

  • Wer hat das Handy von Merkel abgehört? Die Chinesen waren es nicht!
    Wer hört jetzt das Handy von Merz ab? Die Amerikaner.
    Wer hat Nord-Stream in die Ludt gejagt? Die Ukrainer und die Amerikaner.
    Wer hat unsere Kernkraftwerke in die Luft gejagt: Die CDU, FDP, SPD und die Grünen

  • omg, was für eine Nebelkerze. Solarstrom muss man nicht ausschalten. Es reichen schlechtes Wetter oder die Nacht. Und überhaupt, die bösen Chinesen, die sabotieren ihre eigenen Produkte, weil sie zu viel davon verkaufen. 🙂

    Die wahre Gefahr für unsere Stromversorgung geht von unserer eigenen Regierung aus.

  • Hahahahahaha. Davon werden die Betriebe in der BRD, die alle Pleite gemacht haben, auch nicht wieder zum leben erweckt.

  • Im Kriegsfall mit Russland, ist Deutschland am A….!
    Das ist die nackte Realität.

  • Da Europa nichts mehr kann, ausser Ideologie und Gender teuer auszuleben, macht es sich von den Chinesen immer mehr abhöngig. Der Wirtschaftskrieg mit den Chinesen ist schon lang in vollem Gange. Wirtschaft, Pharma, e-Autos, Solar etc. können mit Knopfdruck oder Boykott von den Chinesen unbrauchbar gemacht werden. Und EU/Europa haben nach Corona immer noch nichts begriffen, aber etwas anderes ist von Leuten wie VdL, Macron, Scholz, Merz, etc. auch nicht zu erwarten.

  • Marlon Starklov, die Mischung aus Marlon Brando und der tschechischen Eisprinzessin Irina Starklov, will uns allen Ernstes erzählen, daß es im Interesse von Huawei sein würde, das heimische Solarpanel abzuschalten?
    Nur Scharlatane betreiben ihr Geschäft mit der Angst.

  • Wenn man so etwas liest fragt man sich, wie dämlich hier in Deutschland mit den Chinesen umgegangen wird.
    Man kann ihnen grundsätzlich nicht trauen, sie sind absolut unseriös.
    Sie lächeln einem ins Gesicht, sind aber weltweit der gefährlichste Staat und Wirtschaftsmacht.🧧
    Da blühen dem Rest der Welt noch einige unangenehme Überraschungen.
    Aber die europäischen Regierungen haben ja nur die achso guten Wirtschaftsbeziehungen im Blick und die Verbraucher die billigen Preise, mit denen die Chinesen den Welthandel beherrschen wollen.🧨
    Dafür gehen dann die Unternehmen hierzulande kaputt, weil sie nicht mit den staatlich subventionieren Preisen der Chinesen mithalten können. 🇨🇳
    Dumm und dümmer das Ganze🤬🤬

  • War es nicht das SUPERargument der grünen Arbeitsplatzvernichter und Industirievernichter, bis weit ins komplett mit Laien besetzten BVerfG, das man sich mit schöner Kuschel Energie aus Wind( 99% der Komponenten aus China) und Solar( 99% der Komponenten aus VRC)
    „so voll“ unabhängig von der bösen Öl Nazi Welt da draußen machen wollte ? ?

    Mmmh🤔?!

  • Die Chinesen sind nicht das Problem. Unsere heutigen IT-ler haben einfach nichts mehr drauf. Die Generation „Danisch“ ist am aussterben und dann Gnade Gott denjenigen die so technikgläubig sind. Es gibt ja für alles eine App.
    Im übrigen sind die Smart-Schnittstellen im Zählerkasten auch ohne Solaranlage aus China von jedem Nerd zu Hacken, dazu brauche ich die Chinesen nicht.
    Und den gesamtzustand der Sicherheit beweisen Kommunen die Länder und der Bund jeden Tag aufs neue. Nichtsnutze und Taugenichtse, Frau BÄR lässt grüßen.

Werbung