Mitte August verschaffte sich der IT-Sicherheitsforscher Marlon Starkloff Administratorenrechte auf dem Cloud-Portal des chinesischen Wechselrichterherstellers Sungrow – ohne Passwort. Damit hätte er rund 250.000 Solaranlagen in Deutschland und insgesamt knapp 500.000 in ganz Europa steuern können.

Der 23-jährige Geschäftsführer der IT-Sicherheitsfirma Jakkaru entdeckte, dass ein Admin-Zugang ohne Passwortschutz existierte. Über diesen gelangte er schrittweise zu Herstellerkonten mit weitreichenden Rechten. Wechselrichter – Geräte, die Solarstrom für das öffentliche Netz nutzbar machen – lassen sich darüber ferngesteuert abschalten oder mit Schadsoftware bespielen. Ein gleichzeitiges Abschalten aller erreichbaren Anlagen hätte dem europäischen Stromnetz zur Mittagszeit bis zu 17 Gigawatt entzogen. IT-Sicherheitsexperte Harm van den Brink sagte der „Zeit": „Das hätte auf jeden Fall für einen Blackout gesorgt."

Sungrow schloss die Lücke laut Starkloff innerhalb eines Tages per Software-Update. Hinweise auf eine tatsächliche Ausnutzung durch Dritte gibt es dem Hersteller zufolge nicht. Das Bundesamt für Sicherheit in der Informationstechnik stufte den Vorfall als kritisch ein und bezeichnete solche Cloud-Plattformen als „systemkritisch".