Expertos detectan miles de paneles de control de la infraestructura energética accesibles públicamente

Investigadores encontraron en Internet abierto miles de paneles relacionados con centrales solares y eólicas europeas. En una de las interfaces se podían ver la producción actual, las coordenadas del emplazamiento y los botones «Start», «Stop» y «Reset» para controlar el equipo.
Un equipo conjunto de la empresa Modat y del Centro Nacional de Ciberseguridad de los Países Bajos (NCSC-NL) descubrió 8547 sistemas accesibles desde el exterior. Entre ellos había 7942 instalaciones solares y 605 eólicas. La mayor cantidad de sistemas solares abiertos se encontró en España y Grecia, y de eólicos en Alemania e Italia.
Un panel abierto no significa que cualquier visitante pueda detener una turbina. Muchas páginas requerían autorización. Sin embargo, para aproximadamente 181 instalaciones los investigadores estiman que es posible el control completo. En una de las pantallas incluso aparecía el nombre de usuario predeterminado «root». Los problemas de seguridad de los sistemas industriales hace tiempo que atraen la atención de los especialistas.
Para la búsqueda, el equipo utilizó la plataforma Modat Magnify con aprendizaje automático. Los algoritmos encontraban servicios en internet similares y ayudaban a vincularlos con instalaciones energéticas reales. Los investigadores consideran que la cifra de 8547 es una estimación mínima, ya que solo incluyeron los sistemas que pudieron identificar con seguridad.
El principal riesgo está relacionado con el control remoto. Para afectar a la generación distribuida, el atacante ya no necesita estar cerca de la central eléctrica. Basta con encontrar un panel mal protegido en la red. El peligro de un ataque masivo es especialmente evidente frente a los recientes ataques contra el sector energético.
Los autores del estudio aconsejan a los operadores retirar los paneles administrativos de Internet público, usar canales de acceso protegidos y comprobar regularmente qué sistemas están accesibles desde el exterior. Para las instalaciones críticas también recomiendan preparar con antelación modos de operación manual.
Las direcciones IP, los nombres y las coordenadas exactas de las centrales no fueron publicadas por el equipo. La información sobre los sistemas encontrados se transmitió a los propietarios a través de los CERT nacionales. Los componentes abiertos de los sistemas de control industrial se encuentran en internet desde hace muchos años, pero la búsqueda automatizada ahora permite identificar tales objetos con mucha más rapidez.