// CLUBIC — CYBERSECURITY
Sans mot de passe ni alerte... L'incroyable faille qui a exposé 470 000 installations photovoltaïques
Un chercheur en sécurité a découvert qu’il était possible d’entrer dans le service cloud de SunGrow sans mot de passe, puis de remonter jusqu’à des comptes administrateurs. À ce niveau d’accès, quelque 470 000 installations européennes auraient été théoriquement pilotables à distance…
Modifier une simple valeur dans une requête de connexion suffisait à entrer dans n’importe quelle installation solaire connectée du fabricant SunGrow. Fin août, Marlon Starkloff, dirigeant de la société allemande Jakkaru, a découvert qu’iSolarCloud, la plateforme de gestion de la marque chinoise, pouvait ouvrir un compte sans vérifier son mot de passe. Il a immédiatement signalé la faille au fabricant qui assure n’avoir détecté aucune exploitation par un tiers.
Le problème aurait pourtant pu être catastrophique pour les propriétaires d’installations solaires de la marque. En remontant la hiérarchie des comptes, le chercheur dit avoir obtenu des droits permettant de contrôler à distance des centaines de milliers d’onduleurs et de batteries connectés en Europe.
La faille se cachait dans le mécanisme d’authentification du service en ligne de Sungrow, iSolarCloud. En analysant les différents types de connexion proposés par l’application, Jakkaru a découvert qu’une valeur particulière, le chiffre cinq, permettait d’ouvrir le compte indiqué sans tenir compte du mot de passe.
Qui plus est, aucune alerte de connexion n’était envoyée au propriétaire. Les protections habituelles, comme les codes reçus par e-mail ou les limitations du nombre de tentatives, pouvaient donc être contournées par cette voie parallèle.
Et ce n’est pas tout ! Une fois le mécanisme de connexion potentiellement assimilé par des hackers, l’organisation même de la plateforme cloud de la marque devenait une seconde faiblesse. Comptes de clients, d’installateurs, de support et d’administration évoluent dans le même environnement avec des informations permettant de remonter d’un niveau à l’autre. Une seconde fuite de données aurait ainsi révélé des adresses liées aux comptes les plus privilégiés.
Pour preuve, Starkloff explique avoir atteint les comptes de gestion de gros installateurs allemands comme Enpal et 1Komma5°, avant de carrément parvenir aux accès administrateurs de Sungrow. Une révélation qui fait froid dans le dos pour les adeptes de l’autoconsommation énergétique.
Sungrow répartit son cloud sur quatre grandes régions de la planète : Europe, Chine, Australie et reste du monde. Comme le défaut concernait la logique même de la plateforme, les quatre environnements étaient vulnérables.
Avec un compte administrateur, Jakkaru affirme qu’il devenait possible de lister les installations d’une région, de modifier leur configuration, de démarrer ou d’arrêter onduleurs et batteries, voire de pousser un nouveau firmware sur les appareils connectés.« J’aurais pu éteindre les onduleurs ou installer un logiciel malveillant », a expliqué Starkloff à Die Zeit. Selon lui, quelques clics lui auraient suffi à semer la panique dans le monde chez les propriétaires d’installations photovoltaïques.
Sungrow conteste toutefois la portée de cet accès. Interrogé par des confrères allemands, le fabricant reconnaît le contournement de l’authentification, mais assure qu’un mot de passe supplémentaire protégeait les réglages sensibles des onduleurs.