Descubren miles de paneles de control de la infraestructura energética que nunca debieron ser públicos

Los investigadores encontraron en internet abierto miles de paneles relacionados con centrales solares y eólicas europeas. En una de las interfaces se veía la producción actual, las coordenadas de la instalación y los botones «Start», «Stop» y «Reset» para controlar el equipo.
Un equipo conjunto de la empresa Modat y del Centro Nacional de Ciberseguridad de los Países Bajos NCSC-NL detectó 8547 sistemas accesibles desde el exterior. Entre ellos había 7942 instalaciones solares y 605 eólicas. La mayoría de las plantas solares abiertas se localizaron en España y Grecia, y las eólicas en Alemania e Italia.
Una consola abierta no significa todavía que cualquier visitante pueda detener una turbina. Muchas páginas exigían autorización. Sin embargo, para aproximadamente 181 instalaciones los investigadores admiten la posibilidad de control total. En una de las pantallas incluso aparecía el nombre de usuario predeterminado «root». Los problemas de protección de los sistemas industriales llevan tiempo llamando la atención de los especialistas.
Para la búsqueda, el equipo utilizó la plataforma Modat Magnify con aprendizaje automático. Los algoritmos encontraban servicios de internet similares y ayudaban a vincularlos con instalaciones energéticas reales. Los investigadores consideran la cifra 8547 como una estimación mínima, ya que solo tuvieron en cuenta los sistemas que pudieron identificar con seguridad.
El principal riesgo está relacionado con el control remoto. Para afectar a la generación distribuida, el atacante ya no necesita estar cerca de la central eléctrica. Basta con localizar una consola mal protegida en la red. El peligro de un ataque masivo resulta especialmente evidente en el contexto de los recientes ataques al sector energético.
Los autores del estudio aconsejan a los operadores retirar las consolas administrativas de internet público, usar canales de acceso protegidos y comprobar regularmente qué sistemas están accesibles desde el exterior. Para instalaciones críticas también recomiendan preparar con antelación modos de funcionamiento manual.
El equipo no publicó las direcciones IP, los nombres ni las coordenadas exactas de las centrales. La información sobre los sistemas encontrados fue entregada a sus propietarios a través de los CERT nacionales. Los componentes abiertos de los sistemas de control y supervisión industrial se encuentran en internet desde hace muchos años, pero la búsqueda automatizada ahora permite identificar esos objetos con mucha más rapidez.