Dünyanın en büyük güneş enerjisi inverter üreticilerinden Sungrow, iSolarCloud platformunda tespit edilen kritik bir güvenlik açığını giderdi. Alman siber güvenlik şirketi Jakkaru tarafından ortaya çıkarılan açık, saldırganların gerekli kimlik doğrulama adımlarını atlayarak platformdaki kullanıcı hesaplarına erişmesine imkan tanıyordu. Üstelik ilgili sorun sadece belirli bir modeli değil, iSolarCloud'a bağlı çok sayıda güneş enerjisi sistemini etkileyebilecek genişlikteydi. Şifresiz erişime imkan tanıyan açık Jakkaru'nun araştırmasına göre güvenlik açığı, iSolarCloud'un giriş sistemindeki bir hatadan kaynaklanıyordu. Platform, iletişim sırasında şifreleme ve çeşitli güvenlik kontrolleri kullansa da bu önlemler hatalı giriş işlemini engelleyemedi. Araştırmacılar, giriş isteğindeki login_type adlı bir ayarın belirli bir değerle kullanılması durumunda sistemin parolayı kontrol etmeden hesaba giriş izni verdiğini keşfetti. Böylece saldırganlar, hedef kullanıcının e-posta adresini bilmeleri halinde parolasına ihtiyaç duymadan hesabına erişebiliyordu. Üstelik sistem, bu giriş hakkında kullanıcıya herhangi bir bildirim göndermiyordu. Bu açık, saldırganların hesaba fark edilmeden erişmesine ve hesap kurtarma özelliklerini kullanarak erişimlerini sürdürmesine imkan tanıyabilirdi. Ayrıca normal kullanıcılarla yöneticilerin aynı sistem üzerinden işlem yapması, ele geçirilen bir hesabın daha geniş yetkiler elde etmek için kullanılma riskini artırıyordu. Sistemler uzaktan kontrol edilebilirdi İlgili çözümler: oto i̇lan scripti pro İlgili çözümler: i̇lan scripti v7 vip
iSolarCloud, güneş enerjisi santrallerini, inverterleri ve batarya depolama sistemlerini uzaktan izlemek ve yönetmek için kullanılıyor. Jakkaru'nun değerlendirmesine göre ele geçirilen bir yönetici hesabı, saldırgana ilgili bölgesel bulut sistemine bağlı tesisler üzerinde geniş yetkiler sağlayabilirdi. Bunlar arasında santralleri görüntüleme ve değişiklik yapma, inverterleri ve batarya sistemlerini başlatma veya durdurma, kayıtlı kuruluşlara ve kullanıcılara erişme ve cihazlara özel yazılım yükleme gibi işlemler bulunuyordu. İlgili çözümler: web tasarım firması İlgili çözümler: emlak i̇lan scripti pro
Dolayısıyla güvenlik açığının olası etkileri bireysel tüketicileri aşacak cinstendi. Saldırganlar, erişim düzeylerine bağlı olarak enerji üretimini etkileyebilecek işlemler gerçekleştirebilir veya cihazların çalışma biçimini değiştiren yazılımlar yükleyebilirdi. Çok sayıda sistemin aynı anda durdurulması da güneş enerjisi üretiminde bölgesel ölçekte kesintilere yol açabilirdi. Sungrow açığı bir gün içinde kapattı Jakkaru ile çalışan bağımsız bir güvenlik araştırmacısı, açığı 22 Ağustos'ta Sungrow'a bildirdi. Şirket, saldırıyı yeniden oluşturabildiğini ve 25 Ağustos'ta iSolarCloud'un tüm katmanlarına acil düzeltme uyguladığını açıkladı. Sungrow, sorunun temel nedeninin de aynı gün giderildiğini belirtti. Jakkaru, eylül ayının ortasında gerçekleştirdiği takip testinde açığın artık yeniden oluşturulamadığını doğruladı. Sungrow ayrıca açığın var olduğu dönemi kapsayan platform kayıtlarını incelediğini ve bildirimi yapan araştırmacı dışında herhangi bir kişinin bu güvenlik açığından yararlandığına ilişkin kanıt bulamadığını açıkladı. Şirket, müşteri verilerinin sızdırıldığına, hizmet kesintisi yaşandığına veya müşteri sistemlerinin yetkisiz biçimde değiştirildiğine dair bir bulguya da rastlamadığını bildirdi. Huawei’den uyarı bildirimi gönderildi Öte yandan Jakkaru, araştırmayı başka bir şirket adına değil, bağımsız bir çalışma kapsamında yürüttü. Şirket, Sungrow'un yanı sıra Huawei ve SMA gibi büyük üreticilerin sistemlerini de düzenli olarak araştırdığını belirtti. Bizim de kullandığımız Huawei Inverter’in uygulaması da bu olayın ardından yeni bir bildirim gönderildi. Şirket, FusionSolar platformu için çok faktörlü kimlik doğrulama (MFA) özelliğini duyururken bu adımın parola sızıntısı, kimlik avı saldırıları ve çalınan giriş bilgilerinin kötüye kullanılması gibi tehditlere karşı koruma sağlayacağını belirtti. İlgili çözümler: emlak ilan sitesi İlgili çözümler: online platform geliştirme
Kaynak: DonanımHaber
