8 547 åpne kontrollsystemer ved europeiske fornybaranlegg

Forskere fra Modat og NCSC fant tusenvis av administrative- og kontrollsystemer ved sol- og vindanlegg i 35 land åpent på internett – på rundt 181 anlegg mener de full fjernkontroll var mulig.

Illustrasjon: en åpen, uvasket kontrollskap i et solkraftanlegg, med kabler og brytere eksponert, og rader med solpaneler i bakgrunnen.
Illustrasjon
Gi artikkelen

8 547 åpne kontrollsystemer ved europeiske fornybaranlegg

Forskere fra Modat og NCSC fant tusenvis av administrative- og kontrollsystemer ved sol- og vindanlegg i 35 land åpent på internett – på rundt 181 anlegg mener de full fjernkontroll var mulig. Ingen anlegg er offentliggjort, og det finnes ikke holdepunkter for at noen av dem ble angrepet.

Nederlandsk sikkerhetsforskning har kartlagt hvor mye av Europas grønne kraftproduksjon som faktisk er tilgjengelig fra internett. Resultatet: 8 547 systemer ved sol- og vindparker som ifølge forskerne ikke burde vært eksponert i det hele tatt.

Funnene ble presentert på ONE Conference i Haag 6. oktober 2026 av Soufian El Yadmani fra internett-skanningsfirmaet Modat og Bouke van Laethem fra det nederlandske nasjonale cybersikkerhetssenteret NCSC-NL, ifølge Reuters og Channel NewsAsia via UA.News.

Hva eksponeringen betydde i praksis

Størstedelen av funnene gjaldt solparker: 7 942 eksponerte systemer mot 605 ved vindparker, spredt over 35 europeiske land. Ett eksempel fra forskningen viser hvor langt tilgangen kunne rekke: en turbinens nettside viste livedata, knapper for «Start, Stopp og Nullstill» og turbinens posisjon. Noen systemer kontrollerte flere turbiner eller en hel park, ifølge Reuters sitt referat av presentasjonen.

På rundt 181 anlegg mente forskerne at full kontroll ville vært mulig, fortalte El Yadmani Reuters. Han trakk spesielt frem anlegg med tett kobling til samfunnskritisk infrastruktur: «Hvis du kan slå av energien i byen eller på flyplassen, forestill deg det i større skala,» sa han ifølge Reuters.

Hvordan forskningen ble gjort

Metoden er i seg selv et eksempel på maskinlæring i praktisk sikkerhetsarbeid. Forskerne brukte ML-klustering i Modats verktøy Magnify, som automatisk grupperer lignende systemer på nettet – og dermed fant enhetstyper som ingen regler var skrevet for, ifølge en omtale av forskningen i OceanNews/ON&T.

Eksponert innloggingsside som navnga vindparken den «beskyttet», og som oppga at standard brukernavn var «root».

Tallet 8 547 er en nedre grense. Forskerne tellet et system først når de trygt kunne knytte det til en spesifikk solpark eller vindpark, så det reelle antallet kan være høyere.

Hvor ble det funnet?

  • Sol: Spania topper listen med 2 766 eksponerte systemer, Hellas følger med 1 860. Nederland har 132.
  • Vind: Tyskland har flest med 212, Italia like bak med 192. Nederland ni.

Kartleggingen dekket ifølge OceanNews driftende parker i 40 EU-, EFTA- og EU-kandidatland, med eksponerte funn i 35 av dem. Forholdet mellom landene i per-land-tallene (sol funnet i 34 land, vind i 23) er ikke fullt forklart i kildene.

Konteksten er kraftverk som produserer en stadig større andel av strømmen: ifølge Eurostat leverte fornybar energi 54 prosent av EUs elektrisitet i andre kvartal 2026.

Trusselbildet – og hva som ikke er bekreftet

Rapporten viser til CERT Polskas analyse av et angrep i desember 2025 på 30 vind- og solanlegg i Polen som et eksempel på den potensielle trusselen. Men det er viktig å skille mellom kontekst og dokumentasjon: ingen kilder knytter de eksponerte systemene forskerne fant til noe angrep, og det er ikke kjent om noen av de rundt 181 anleggene med antatt full kontroll faktisk ble kompromittert.

Funnene kommer samtidig som europeisk kritisk infrastruktur har vært gjenstand for mistenkt sabotasje og cyberangrep, ofte tillagt Russland av vestlige myndigheter siden Russlands fullskalainvasjon av Ukraina i 2022 – noe Russland benekter ethvert engasjement i. Ingen kilder knytter de eksponerte fornybaranleggene til noen statsaktør.

Presentasjonen fant sted uker etter en felleserklæring fra september 2026 der de nederlandske etterretnings- og sikkerhetstjenestene, NCSC, NCTV, Government CIO, påtalemyndigheten og politiet advarte om at AI akselererer cybertrusselen mot kritisk infrastruktur – en generell advarsel, ikke en beskrivelse av hvordan disse systemene ble eksponert.

Hva skjer nå?

Forskerne publiserer kun aggregerte tall per land. Navn på parker, operatører, IP-adresser og lokasjoner er ikke offentliggjort. Berørte parter varsles via deres nasjonale CERT-er – en ansvarliggunnende praksis som gir operatørene en vei til å fikse systemene uten offentlig ydmykelse.

Die europeiske cybersikkerhetsbyrå ENISA kunne ikke umiddelbart kommentere, og myndigheter i Tyskland, Italia og Spania svarte ikke på henvendelser, ifølge Reuters. Spørsmålet som gjenstår er praktisk: administrasjonsgrensesnitt for kraftproduksjon på åpne internett-forbindelser er en kjent feilkonfigurasjon – og med over halvparten av EUs strøm nå fra fornybare kilder, er innsatsen blitt markant høyere enn da den ble bygget.

Få de viktigste AI-nyhetene i innboksen

Nyheter, analyser og verktøy samlet for deg.