Un chercheur en sécurité a découvert qu’il était possible d’entrer dans le service cloud de SunGrow sans mot de passe, puis de remonter jusqu’à des comptes administrateurs. À ce niveau d’accès, quelque 470 000 installations européennes auraient été théoriquement pilotables à distance…
Modifier une simple valeur dans une requête de connexion suffisait à entrer dans n’importe quelle installation solaire connectée du fabricant SunGrow. Fin août, Marlon Starkloff, dirigeant de la société allemande Jakkaru, a découvert qu’iSolarCloud, la plateforme de gestion de la marque chinoise, pouvait ouvrir un compte sans vérifier son mot de passe. Il a immédiatement signalé la faille au fabricant qui assure n’avoir détecté aucune exploitation par un tiers.
Le problème aurait pourtant pu être catastrophique pour les propriétaires d’installations solaires de la marque. En remontant la hiérarchie des comptes, le chercheur dit avoir obtenu des droits permettant de contrôler à distance des centaines de milliers d’onduleurs et de batteries connectés en Europe.
Une connexion qui ne vérifiait tout simplement pas le mot de passe
La faille se cachait dans le mécanisme d’authentification du service en ligne de Sungrow, iSolarCloud. En analysant les différents types de connexion proposés par l’application, Jakkaru a découvert qu’une valeur particulière, le chiffre cinq, permettait d’ouvrir le compte indiqué sans tenir compte du mot de passe.
Qui plus est, aucune alerte de connexion n’était envoyée au propriétaire. Les protections habituelles, comme les codes reçus par e-mail ou les limitations du nombre de tentatives, pouvaient donc être contournées par cette voie parallèle.
Et ce n’est pas tout ! Une fois le mécanisme de connexion potentiellement assimilé par des hackers, l’organisation même de la plateforme cloud de la marque devenait une seconde faiblesse. Comptes de clients, d’installateurs, de support et d’administration évoluent dans le même environnement avec des informations permettant de remonter d’un niveau à l’autre. Une seconde fuite de données aurait ainsi révélé des adresses liées aux comptes les plus privilégiés.
Pour preuve, Starkloff explique avoir atteint les comptes de gestion de gros installateurs allemands comme Enpal et 1Komma5°, avant de carrément parvenir aux accès administrateurs de Sungrow. Une révélation qui fait froid dans le dos pour les adeptes de l’autoconsommation énergétique.
Jusqu’à 470 000 installations européennes dans le même tableau de bord
Sungrow répartit son cloud sur quatre grandes régions de la planète : Europe, Chine, Australie et reste du monde. Comme le défaut concernait la logique même de la plateforme, les quatre environnements étaient vulnérables.
Avec un compte administrateur, Jakkaru affirme qu’il devenait possible de lister les installations d’une région, de modifier leur configuration, de démarrer ou d’arrêter onduleurs et batteries, voire de pousser un nouveau firmware sur les appareils connectés.
« J’aurais pu éteindre les onduleurs ou installer un logiciel malveillant », a expliqué Starkloff à Die Zeit. Selon lui, quelques clics lui auraient suffi à semer la panique dans le monde chez les propriétaires d’installations photovoltaïques.
Sungrow conteste toutefois la portée de cet accès. Interrogé par des confrères allemands, le fabricant reconnaît le contournement de l’authentification, mais assure qu’un mot de passe supplémentaire protégeait les réglages sensibles des onduleurs.
Chercheur en cybersécurité spécialisé dans les infrastructures énergétiques et membre du DIVD (Dutch Institute for Vulnerability Disclosure), Harm van den Brink souligne que la réserve primaire de fréquence de l’Europe continentale est dimensionnée à partir d’un incident de référence de 3 GW. Une coupure coordonnée à une échelle bien supérieure pourrait donc créer de sérieuses difficultés pour le réseau.
Cela ne signifie évidemment pas qu’un blackout aurait été automatique. La réaction des opérateurs, la disponibilité réelle des installations et de nombreux mécanismes de protection entreraient également en jeu.
Un correctif rapide, mais une question réglementaire beaucoup plus lente
Heureusement pour tout le monde, Sungrow a réagi vite. Le fabricant aurait corrigé la faille en moins de 24 heures et lancé une analyse de ses causes. Marlon Starkloff salue d’ailleurs la qualité des échanges avec son équipe de sécurité.
Plusieurs questions restent néanmoins sans réponse publique. Interrogé par Die Zeit, Sungrow n’a pas détaillé l’étendue exacte des comptes exposés ni indiqué si les autorités et l’ensemble des clients concernés avaient été informés. Le BSI, l’agence allemande chargée de la cybersécurité, considère pour sa part l’incident comme critique.
L’affaire remet surtout en lumière un angle mort réglementaire. Pris individuellement, un onduleur domestique n’est pas forcément considéré comme une infrastructure critique. Reliés par centaines de milliers à une même plateforme cloud, ces équipements peuvent pourtant former un ensemble d’une tout autre importance.
En Allemagne, les règles sur les infrastructures critiques couvrent déjà certains systèmes de pilotage centralisé d’installations énergétiques. NIS2 renforce aussi les obligations de prévention et de signalement des incidents importants pour les entreprises concernées. Mais la façon dont ces textes s’appliquent aux clouds des fabricants, comme iSolarCloud, reste à clarifier.
Bruxelles commence toutefois à resserrer la vis. À partir du 1er novembre, certains projets financés par l’Union européenne ne pourront plus utiliser d’onduleurs provenant de fournisseurs jugés à haut risque. Pour les particuliers, la question mérite aussi d’être posée. Dans le contexte actuel, mieux vaut privilégier des fabricants établis, capables d’assurer le suivi logiciel et la sécurité de leurs équipements, plutôt que de choisir uniquement sur le prix. Une grande marque n’est évidemment pas à l’abri d’une faille, mais elle offre au moins davantage de garanties lorsqu’il faut la corriger rapidement.
L’authentification est le mécanisme qui vérifie qu’un utilisateur est bien celui qu’il prétend être (mot de passe, jeton, second facteur). Un contournement via un paramètre de requête signifie qu’une valeur envoyée au serveur (dans le corps ou les paramètres HTTP) suffit à valider la connexion, même si le mot de passe est faux ou absent. Le problème est souvent une logique applicative mal conçue : le serveur fait confiance à un mode de login ou à un indicateur interne sans appliquer les contrôles de sécurité attendus. Comme ce défaut s’applique côté serveur, il peut rendre inutiles des protections comme le blocage après essais, les alertes de connexion ou même une partie de la 2FA, si elles ne sont pas déclenchées dans ce chemin alternatif.
Un compte administrateur donne généralement une vision globale (inventaire des équipements, données temps réel) et des droits d’action à grande échelle. Sur des onduleurs et batteries connectés, cela peut inclure le changement de paramètres (limites de puissance, modes de fonctionnement), le démarrage/arrêt, ou l’application de profils à des groupes d’installations. Le point le plus sensible est la capacité de pousser des mises à jour de firmware : si la chaîne de mise à jour n’est pas strictement sécurisée, c’est une porte vers une compromission durable. Même sans malware, des modifications de configuration peuvent suffire à dégrader la production, la stabilité ou la durée de vie des équipements.
Un équipement isolé est rarement considéré comme critique, mais une flotte homogène gérée via une même plateforme cloud crée un point de concentration : une seule faille peut avoir un impact massif. Dans un réseau électrique, une variation brutale de production à grande échelle peut poser des problèmes d’équilibrage, même si des réserves et automatismes existent pour amortir les chocs. NIS2 impose progressivement des exigences de gestion des risques et de notification d’incidents à davantage d’acteurs, notamment dans l’énergie, mais sa portée dépend du statut et de la catégorie des organisations concernées. Le Cyber Resilience Act vise plutôt la sécurité des produits numériques (exigences de conception, correctifs, gestion des vulnérabilités), mais tous les types d’équipements ne sont pas classés au même niveau de criticité, ce qui peut laisser des angles morts pour certains matériels.