News aus aller Welt
Start
Sicherheitslücke bei Solaranlagen: Hacker entdeckt kritische Sungrow-Schwachstelle
Regional · 07.10.2026 17:36

Sicherheitslücke bei Solaranlagen: Hacker entdeckt kritische Sungrow-Schwachstelle

Kurz: Ein Sicherheitsforscher aus Kassel hat eine kritische Schwachstelle bei Sungrow entdeckt, die den Zugriff auf hunderttausende Solaranlagen ermöglicht hätte.

Ein gefährlicher Zugriff auf das europäische Stromnetz

Im August des Jahres 2026 gelang dem 23-jährigen Softwareentwickler Marlon Starkloff aus Kassel ein digitaler Coup, der die Verwundbarkeit der modernen Energieinfrastruktur in den Fokus rückt. Der ethische Hacker, der sich beruflich auf das Aufspüren von Sicherheitslücken spezialisiert hat, verschaffte sich innerhalb einer Woche Zugriff auf die Cloud-Plattform des chinesischen Wechselrichter-Herstellers Sungrow. Was als Recherche begann, endete mit der Entdeckung einer gravierenden Sicherheitslücke, die ihm weitreichende Administratorenrechte einräumte. Durch diese Schwachstelle hätte Starkloff theoretisch die Kontrolle über hunderttausende Solaranlagen in Deutschland und ganz Europa übernehmen können. Die Entdeckung verdeutlicht, wie anfällig vernetzte Systeme in der Energiewirtschaft für gezielte Manipulationen sind. Hätte ein böswilliger Akteur diese Lücke entdeckt, wären die Konsequenzen für die Stabilität des europäischen Stromnetzes verheerend gewesen. Die Meldung der Lücke an das Bundesamt für Sicherheit in der Informationstechnik (BSI) und den Hersteller verhinderte Schlimmeres, doch der Vorfall wirft grundsätzliche Fragen zur Sicherheit von Cloud-Diensten in der Solarbranche auf.

Die technischen Details der Schwachstelle

Der Weg, den Marlon Starkloff zur Identifizierung der Sicherheitslücke einschlug, war geprägt von methodischer Analyse und der Unterstützung durch Künstliche Intelligenz. Starkloff legte sich zunächst einen regulären Benutzer-Account auf der Cloud-Plattform von Sungrow an, um die Steuerung seines eigenen Wechselrichters zu testen. Bei der Untersuchung der Anmeldeverfahren stieß er auf acht verschiedene Login-Typen, die mit unterschiedlichen Berechtigungsstufen verknüpft waren. Einer dieser Zugangswege erwies sich als fataler Fehler im System: Es handelte sich um einen Administrator-Account, der ohne Passwortschutz zugänglich war. Mit diesem Account erhielt Starkloff nicht nur Zugriff auf die technischen Parameter der Anlagen, sondern konnte auch sensible Daten wie die genauen Standorte, Straßennamen und Hausnummern der betroffenen Anlagenbesitzer einsehen. Insgesamt waren laut Recherchen etwa 470.000 Anlagen betroffen, davon 250.000 in Deutschland. Die Möglichkeit, weltweit Schadsoftware auf geschätzt 2,5 Millionen Geräte einzuspielen, hätte es erlaubt, die Wechselrichter zentral und zeitgleich abzuschalten, was das europäische Verbundnetz vor enorme Herausforderungen gestellt hätte.

Hintergrund und bisherige Entwicklung

Marlon Starkloff ist in der Welt der Cybersicherheit kein Unbekannter. Bereits seit seinem zehnten Lebensjahr beschäftigt er sich intensiv mit Sicherheitslücken. Als Geschäftsführer des Unternehmens Jakkaru arbeitet er heute als ethischer Hacker, der Unternehmen dabei unterstützt, ihre Produkte durch das Aufspüren von Schwachstellen abzusichern. In der Vergangenheit war er bereits für renommierte Institutionen wie die Europäische Weltraumorganisation (Esa) sowie für Firmen wie Fox Ess tätig. Die Suche nach Sicherheitslücken in der Solarbranche ist für ihn ein wiederkehrendes Arbeitsfeld. Er betont, dass der Einsatz von Künstlicher Intelligenz die Suche nach solchen Lücken zwar vereinfacht, es sich aber dennoch um ein ständiges Katz-und-Maus-Spiel zwischen Angreifern und Sicherheitsexperten handelt. Der Vorfall bei Sungrow wurde von Starkloff akribisch dokumentiert und nach der Entdeckung sofort an die zuständigen Behörden gemeldet. Die schnelle Reaktion des Herstellers, der die Lücke mittels eines sogenannten Hotfixes schloss, verhinderte eine aktive Ausnutzung der Schwachstelle, wie das BSI bestätigte.

Die Akteure und ihre Rollen im Vorfall

In diesem Vorfall agierten verschiedene Akteure mit unterschiedlichen Interessen und Verantwortlichkeiten. Auf der einen Seite steht Marlon Starkloff als ethischer Hacker, der durch seine Arbeit auf die Sicherheitsmängel aufmerksam machte. Auf der anderen Seite steht der Hersteller Sungrow, dessen Cloud-Plattform die Basis für die Sicherheitslücke bildete. Das Unternehmen hat sich auf Anfrage der hessenschau bislang nicht zu den Vorfällen geäußert, stellte jedoch eine spätere Stellungnahme in Aussicht. Eine zentrale Rolle nahm das Bundesamt für Sicherheit in der Informationstechnik (BSI) ein, das nach der Meldung durch Starkloff die Kommunikation mit dem Hersteller koordinierte und die Sicherheitslage bewertete. Auch das Fraunhofer Institut für Energiewirtschaftliche Prozessintegration unter der Leitung von Manuel Wickert lieferte eine fachliche Einordnung der Risiken. Die betroffenen Anlagenbesitzer, deren Daten und Geräte potenziell gefährdet waren, wurden indirekt durch die schnelle Reaktion der Sicherheitsbehörden geschützt, ohne dass sie selbst aktiv werden mussten.

Einordnung der Sicherheitslage

Einzuordnen ist der Vorfall als ein deutliches Warnsignal für die Digitalisierung der Energiewende. Den Berichten zufolge zeigt sich, dass die Bündelung von Millionen von Solaranlagen über zentrale Cloud-Plattformen ein systemisches Risiko darstellt. Das BSI betont, dass zwar eine Steuerung der Anlagen durch Netzbetreiber zur Sicherung der Systemstabilität notwendig ist, diese jedoch über hochsichere Systeme wie Smart-Meter-Gateways erfolgen sollte. Wenn Cloud-Plattformen, die eigentlich für die Nutzerfreundlichkeit gedacht sind, als Einfallstor für Angriffe dienen, verschiebt sich die Gefahrenlage massiv. Experten wie Manuel Wickert vom Fraunhofer Institut warnen vor einer akuten Blackout-Gefahr, sollte es Angreifern gelingen, große Kapazitäten – in diesem Fall 17 Gigawatt – instantan vom Netz zu trennen. Die Auswirkungen eines solchen Szenarios, wie sie bei einem Stromausfall in Spanien und Portugal im April 2025 zu beobachten waren, unterstreichen die Notwendigkeit, Sicherheit bei der Entwicklung von IoT-Geräten in der Energietechnik priorisiert zu behandeln.

Offene Fragen und ungeklärte Aspekte

Obwohl die spezifische Schwachstelle bei Sungrow geschlossen wurde, bleiben zahlreiche Fragen offen, die über den Einzelfall hinausgehen. Der Quelltext beantwortet nicht, wie lange die Sicherheitslücke bereits bestand, bevor Marlon Starkloff sie entdeckte, und ob es vor seinem Zugriff bereits Versuche durch andere Akteure gab, diese Lücke auszunutzen. Ebenso bleibt unklar, welche internen Sicherheitsvorkehrungen bei Sungrow versagt haben, dass ein Administrator-Account ohne Passwortschutz überhaupt existieren konnte. Auch die Frage, inwieweit andere Hersteller ähnliche Sicherheitsmängel aufweisen, wird im Quelltext nicht adressiert. Es bleibt offen, welche konkreten juristischen Konsequenzen auf den Hersteller zukommen könnten, falls sich herausstellt, dass europäische Sicherheitsvorgaben bei der Implementierung der Cloud-Dienste nicht ausreichend beachtet wurden. Zudem ist nicht bekannt, ob und wie die betroffenen Kunden über das potenzielle Datenleck informiert wurden, bei dem ihre persönlichen Daten wie Adressen und Standorte für einen Unbefugten einsehbar waren.

Wie es weitergeht und Forderungen

Die Debatte um die Sicherheit von Solaranlagen und deren Cloud-Anbindung ist durch den Vorfall neu entbrannt. Das BSI fordert eine strengere Prüfung von Wechselrichtern und Batteriespeichern vor deren Markteinführung. Zudem wird empfohlen, nur Geräte von Herstellern einzusetzen, bei denen die Durchsetzung europäischer Sicherheitsvorgaben rechtlich möglich ist. Marlon Starkloff empfiehlt Endnutzern, ihre Anlagen zur Sicherheit vom Internet zu trennen, sofern dies möglich ist, auch wenn dies den Komfort der Fernsteuerung einschränkt. Manuel Wickert vom Fraunhofer Institut hält diesen Ratschlag jedoch für wenig praktikabel, da die Internetanbindung für Updates und die Steuerung durch Netzbetreiber essenziell ist. Die Branche steht nun vor der Herausforderung, ein Gleichgewicht zwischen der notwendigen Vernetzung für die Energiewende und der Sicherheit vor Cyberangriffen zu finden. Der Hersteller Sungrow ist weiterhin gefordert, eine detaillierte Stellungnahme abzugeben und darzulegen, welche Maßnahmen zur dauerhaften Absicherung seiner Plattform ergriffen wurden, um das Vertrauen der Nutzer zurückzugewinnen.

Bild: Pexels: https://www.pexels.com/de-de/foto/charmanter-europaischer-innenhof-mit-historischer-architektur-33180157/ · Foto: Sergej *****
Quelle: https://www.tagesschau.de/inland/regional/hessen/hr-sicherheitsluecke-bei-solaranlagen-hacker-entdeckt-kritische-sungrow-schwachstelle-100.html