Een Haags internetintelligencebedrijf en het Nationaal Cyber Security Centrum (NCSC) onderzochten de beveiliging van zonne- en windparken in Europa. In totaal vonden zij 8547 systemen die via internet bereikbaar waren en aan parken in 35 Europese landen konden worden gekoppeld.
In Nederland ging het om 132 systemen bij zonneparken en negen systemen bij windparken. Zulke systemen horen normaal gesproken niet rechtstreeks vanaf het internet bereikbaar te zijn. Als ze toch online staan, vormen ze volgens de onderzoekers een potentieel doelwit voor kwaadwillenden die proberen in te breken of de systemen te verstoren.
Besturing van complete parken
Het onderzoek werd uitgevoerd door Modat en het NCSC. Modat gebruikte kunstmatige intelligentie om grote hoeveelheden internetgegevens te analyseren en systemen te herkennen die aan energieparken konden worden gekoppeld.
Volgens ethisch hacker Soufian el Yadmani kan één systeem soms de besturing van een heel zonne- of windpark omvatten. “Bij sommigen kon ik zelfs op de aan- en uitknop van een windturbine klikken”, vertelt hij. De onderzoekers maken vanwege de mogelijke gevolgen niet bekend om welke parken het precies gaat.
Van alle blootgestelde systemen bij windparken bevond bijna 67 procent zich in Duitsland en Italië. Spanje had de meeste systemen die aan zonneparken konden worden gekoppeld. Van de 7942 internetbereikbare systemen die bij zonneparken hoorden, stonden er 2766 in Spanje. Dat is 35 procent. Samen met Griekenland, Italië en Duitsland waren deze vier landen volgens het onderzoek goed voor 76 procent van het totaal.
Modat en het NCSC denken dat het werkelijke aantal internetbereikbare systemen groter is. Alleen systemen die met zekerheid aan een specifiek zonne- of windpark konden worden gekoppeld, zijn in het onderzoek opgenomen.
Groot effect mogelijk
Een van de gevonden systemen hoorde bij een windpark met een vermogen van 9000 megawatt. Ter vergelijking: een middelgrote windturbine heeft volgens de onderzoekers een vermogen van ongeveer 3 megawatt. Daarmee kan één systeem mogelijk toegang geven tot de besturing van een park met een zeer groot productievermogen.
El Yadmani verwijst ook naar een incident in Polen. De hackgroep Sandworm, die gelieerd is aan de Russische militaire dienst, richtte zich daar op de ict- en communicatiesystemen van wind- en zonneparken. Volgens de Poolse premier Donald Tusk scheelde het weinig of 500.000 Poolse huishoudens zonder stroom waren komen te zitten.
Het onderzoek is bedoeld als waarschuwing aan energiebedrijven en andere organisaties. De onderzoekers willen laten zien welke systemen vanaf het internet vindbaar zijn en waar de beveiliging mogelijk tekortschiet.


