Sungrow’un iSolarCloud Platformunda Şifresiz Erişim Açığı Ortaya Çıktı, Şirket Hızla Müdahale Etti
Alman siber güvenlik firması Jakkaru, Sungrow’un iSolarCloud platformunda kullanıcı hesaplarına şifre gerektirmeden erişim sağlayan kritik bir güvenlik açığını tespit etti; Sungrow bu açığı bir gün içinde kapattı.
Dünyanın en büyük güneş enerjisi inverter üreticilerinden Sungrow, iSolarCloud platformunda tespit edilen kritik bir güvenlik açığını kapatarak sektördeki siber güvenlik endişelerini bir an önce giderdi. Alman siber güvenlik şirketi Jakkaru tarafından ortaya çıkarılan bu açık, saldırganların kimlik doğrulama adımlarını atlayarak platformdaki kullanıcı hesaplarına şifresiz erişim sağlamasına imkan tanıyordu. Açığın yalnızca belirli bir modelle sınırlı kalmayıp, iSolarCloud’a bağlı çok sayıda güneş enerjisi sistemini etkileyebilecek genişlikte olduğu ortaya konuldu.
Jakkaru’nun araştırmasına göre, iSolarCloud’un giriş sistemindeki bir hatadan kaynaklanan bu açık, "login_type" adlı bir parametrenin belirli bir değerle gönderilmesi durumunda sistemin parolayı kontrol etmeden hesaba giriş izni vermesine yol açıyordu. Bu sayede saldırganlar, hedef kullanıcının e‑posta adresini bildikleri takdirde, parolasına ihtiyaç duymadan hesabına erişebiliyor ve bu erişim hakkında kullanıcıya hiçbir bildirim gönderilmiyordu. Açığın, hesap kurtarma özellikleri üzerinden kalıcı erişim sağlama ve yönetici hakları elde etme riski taşıdığı vurgulandı.
iSolarCloud, güneş enerjisi santrallerini, inverterleri ve batarya depolama sistemlerini uzaktan izlemek ve yönetmek için kullanılan bir bulut platformudur. Jakkaru’nun değerlendirmesine göre, ele geçirilen bir yönetici hesabı, saldırganlara bölgesel bulut sistemine bağlı tesisler üzerinde geniş yetkiler sunabilirdi. Bu yetkiler arasında santralleri görüntüleme, inverter ve batarya sistemlerini başlatma ya da durdurma, kayıtlı kuruluş ve kullanıcılara erişim, hatta cihazlara özel yazılım yükleme gibi kritik işlemler yer alıyordu. Böyle bir senaryo, yalnızca bireysel tüketicileri değil, geniş ölçekli enerji üretimini de tehdit edebilirdi; örneğin çok sayıda sistemin aynı anda durdurulması, bölgesel ölçekte güneş enerjisi üretiminde kesintilere yol açabilirdi.
Açık, bağımsız bir güvenlik araştırmacısı tarafından 22 Ağustos’ta Sungrow’a bildirildi. Şirket, bildirimi aldıktan kısa bir süre içinde saldırıyı yeniden oluşturabildiğini ve 25 Ağustos’ta iSolarCloud’un tüm katmanlarına acil bir düzeltme uyguladığını duyurdu. Sungrow, sorunun temel nedeninin aynı gün giderildiğini ve eylül ortasında yapılan takip testinde açığın artık yeniden oluşturulamadığını belirtti. Ayrıca platform kayıtlarını inceleyerek, bildirimi yapan araştırmacı dışında herhangi bir kişinin bu güvenlik açığından yararlandığına dair kanıt bulunmadığını, müşteri verilerinin sızdırılmadığını, hizmet kesintisi yaşanmadığını ve sistemlerin yetkisiz şekilde değiştirilmediğini raporladı.
Jakkaru, bu araştırmayı bağımsız bir çalışma kapsamında yürüttüğünü ve sadece Sungrow değil, Huawei ve SMA gibi büyük üreticilerin sistemlerini de düzenli olarak incelediğini ifade etti. Huawei, bu olayın ardından FusionSolar platformu için çok faktörlü kimlik doğrulama (MFA) özelliğini duyurarak benzer tehditlere karşı ek bir koruma katmanı ekledi.
Bu gelişme, yenilenebilir enerji altyapısının dijitalleşmesinin beraberinde getirdiği siber güvenlik risklerini bir kez daha gözler önüne serdi. Platformların uzaktan kontrol edilebilmesi, operasyonel verimliliği artırırken, aynı zamanda kötü niyetli saldırganlar için potansiyel bir hedef haline geliyor. Sungrow’un hızlı müdahalesi, benzer durumların önüne geçmek için sektördeki firmaların güvenlik açıklarını proaktif bir şekilde izlemeleri ve güncellemeleri hayati önem taşıdığını bir kez daha kanıtladı.