Mönchengladbach & Stadland +49 2166 998809-0
★★★★★ 4,7 Google Schnellhilfe
Sicherheit

Die Solaranlage im Firmennetz – das unterschätzte Einfallstor

Eine Lücke in der Sungrow-Cloud hätte Hunderttausende Solaranlagen fernsteuerbar gemacht. Was das für Unternehmen mit eigener PV-Anlage bedeutet und welche Schritte jetzt sinnvoll sind.

Die Solaranlage im Firmennetz – das unterschätzte EinfallstorHinweis: KI-generiertes Bild.
Sofort-Antwort

Ende August 2026 fand ein Sicherheitsforscher eine Lücke in der Hersteller-Cloud von Sungrow. Über sie hätten sich Solaranlagen in ganz Europa ohne Passwort starten, stoppen und mit fremder Software bespielen lassen. Sungrow hat die Lücke geschlossen, nach eigener Aussage wurde sie nicht ausgenutzt. Für Unternehmen bleibt trotzdem eine Frage: Welche Geräte in Ihrem Netz sprechen mit einer fremden Cloud, und wer kommt darüber an sie heran?

Was ist passiert?

Sungrow ist einer der größten Hersteller von Wechselrichtern. Das sind die Geräte, die den Solarstrom vom Dach in nutzbaren Strom umwandeln. Viele dieser Anlagen sind an die Hersteller-Plattform iSolarCloud angebunden. Dort sehen Betreiber ihre Erträge, und Installateure können Anlagen aus der Ferne warten.

Marlon Starkloff von der Kasseler Sicherheitsfirma Jakkaru entdeckte im Anmeldevorgang dieser Plattform einen Fehler. Mit einem einzigen veränderten Wert in der Anmeldeanfrage ließ das System ihn ohne Passwort hinein, und der Kontoinhaber erfuhr davon nichts. Über Nutzerkonten und Konten großer Solarvertriebe gelangte er bis in die Verwaltungskonten von Sungrow.

Laut Recherche der ZEIT hingen allein in Deutschland rund 250.000 Anlagen mit zusammen etwa 7,8 Gigawatt Spitzenleistung an der Plattform. Ein Screenshot von Ende August zeigt für die europäische Plattform eine momentane Erzeugung von knapp 18 Gigawatt (ZfK). Zum Vergleich: Das europäische Stromnetz ist darauf ausgelegt, den plötzlichen Ausfall von rund 3 Gigawatt abzufangen.

Was hätte ein Angreifer tun können?

Nach Einschätzung der Forscher hätte ein Angreifer über die Plattform:

  • Anlagen und Batteriespeicher steuern – also ein- und ausschalten oder Einstellungen verändern,
  • eigene Firmware aufspielen – also die Software auf den Geräten durch eine manipulierte ersetzen,
  • Abschaltungen zeitgleich auslösen – etwa durch ein Update, das viele Wechselrichter zur selben Minute stilllegt.

Getestet wurde das an echten Anlagen nicht. Bundesnetzagentur und BSI bestätigen aber, dass Plattformen, über die sich so viel Leistung zentral steuern lässt, für das Stromnetz kritisch sind.

Was sagt der Hersteller?

Sungrow hat die Lücke nach eigenen Angaben wenige Tage nach der Meldung vollständig geschlossen. Die Auswertung der Protokolle habe keinen Hinweis auf Missbrauch durch Dritte ergeben, Kunden und Installateure müssten nichts weiter tun. Zusätzlich hat das Unternehmen eine unabhängige Sicherheitsprüfung beauftragt (pv magazine, Borns IT-Blog).

Warum betrifft das auch Ihr Unternehmen?

Die Lücke lag beim Hersteller. Als Betreiber hätten Sie sie weder bemerken noch verhindern können. Trotzdem zeigt der Fall ein Muster, das in fast jedem Unternehmen vorkommt.

Viele Betriebe haben in den letzten Jahren eine PV-Anlage aufs Dach gesetzt. Der Datenlogger oder Wechselrichter hängt dann meist per Kabel oder WLAN im Firmennetz, oft eingerichtet vom Installateur und danach nie wieder angesehen. Dasselbe gilt für Videokameras, Zutrittssysteme, Heizungssteuerungen und Wallboxen. Fast alle diese Geräte melden sich bei einer Cloud ihres Herstellers. Und fast alle tauchen in keiner IT-Inventarliste auf.

Bei PV-Anlagen kommt etwas hinzu: Installateur und Vertrieb haben oft über eigene Konten dauerhaft Zugriff. Genau über solche Konten führte im Sungrow-Fall der Weg bis in die Verwaltungsebene des Herstellers.

Damit stehen im Netz Geräte, die niemand betreut, die selten Updates bekommen und über die ein fremdes Unternehmen eine dauerhafte Verbindung nach draußen hält. Verbindliche Sicherheitsvorgaben für solche Hersteller-Clouds gibt es bisher kaum. Wechselrichter gelten derzeit nicht als kritische Produkte. Bis sich das ändert, müssen Sie selbst darauf achten.

Welche Schritte können Sie jetzt gehen?

  1. Bestand aufnehmen. Welche Geräte im Netz gehören nicht zur klassischen IT? Wechselrichter, Datenlogger, Kameras, Zutritt, Gebäudetechnik, Wallboxen.
  2. Vom Firmennetz trennen. Solche Geräte gehören in ein eigenes, abgeschottetes Netzsegment. Wird eines davon angegriffen, kommt der Angreifer nicht an Server und Arbeitsplätze heran. Wie sich das sauber aufteilen lässt, ist eine Frage der Netzwerkplanung und der Firewall-Regeln.
  3. Fernzugriffe klären. Wer hat heute Zugriff auf die Anlage, etwa Installateur, Vertrieb oder Hersteller? Alte Zugänge, die keiner mehr braucht, schließen Sie.
  4. Eigene Konten absichern. Für das Hersteller-Portal ein eigenes, starkes Passwort verwenden und, wo es angeboten wird, die Zwei-Faktor-Anmeldung einschalten.
  5. Updates einplanen. Firmware-Updates für diese Geräte gehören ins normale Patch-Management, genauso wie bei Laptops und Servern.

Fazit

Die Solaranlage auf dem Dach ist für die meisten Unternehmen eine Energiefrage. Der Sungrow-Fall zeigt, dass sie auch eine IT-Frage ist. Den Hersteller können Sie nicht absichern. Ihr eigenes Netz schon.

Sie wissen nicht genau, welche Geräte in Ihrem Netz mit welcher Cloud sprechen? Das klären wir am besten im persönlichen Gespräch.

Nils Rochholl
Nils Rochholl

Gründer und Geschäftsführer von implec. Verantwortet hier Beiträge aus dem IT-Alltag des Mittelstands – praxisnah und ohne Buzzword-Bingo.

FAQ

Häufige Fragen

Kurz und konkret beantwortet.

War meine Anlage betroffen?+

Betroffen waren Anlagen mit Sungrow-Wechselrichtern, die an die iSolarCloud angebunden sind. Laut Hersteller ist die Lücke geschlossen und wurde nicht ausgenutzt.

Muss ich jetzt etwas an meiner Anlage ändern?+

Sungrow sieht keinen Handlungsbedarf für Betreiber. Unabhängig davon lohnt sich ein Blick auf Netztrennung und Fernzugriffe, denn das schützt auch gegen künftige Lücken bei anderen Herstellern.

Kann ich die Cloud-Anbindung einfach abschalten?+

Die Forscher empfehlen, Anlagen möglichst nur für Updates mit dem Internet zu verbinden. Ob das bei Ihrer Anlage geht, ohne Ertragsanzeige oder Garantie zu verlieren, klären Sie am besten mit Ihrem Installateur.

Betrifft das nur Solaranlagen?+

Nein. Das gleiche Muster gilt für alle Geräte mit Hersteller-Cloud, etwa Kameras, Zutrittssysteme, Heizungen und Wallboxen.

Weiterlesen

Das könnte Sie auch interessieren.

Fragen zu Ihrem Projekt?

Sprechen wir über Ihre IT.

Ob IT-Sicherheit oder ein anderes Thema — wir schauen uns Ihre Situation an und sagen Ihnen ehrlich, was sinnvoll ist.

Kontakt aufnehmen

Full-Managed-IT-Kalkulator

Was kostet Full Managed IT?

Sechs kurze Fragen — am Ende sehen Sie eine erste Preiseinschätzung pro Monat und das passende Paket.

Schritt 1 von 6

Wie viele Mitarbeitende betreuen wir?

Sie möchten gleich ein konkretes Angebot? Im kostenlosen Erstgespräch rechnen wir Full Managed IT für Ihre Situation durch.

Angebot anfragen