Lỗ hổng nghiêm trọng trên nền tảng iSolarCloud của Sungrow: Nguy cơ chiếm quyền điều khiển
Các nhà nghiên cứu bảo mật vừa phát hiện lỗ hổng logic nghiêm trọng trên nền tảng iSolarCloud của Sungrow, cho phép kẻ tấn công truy cập trái phép mà không cần mật khẩu.

- Lỗ hổng logic: Lỗi xác thực trong quy trình đăng nhập của iSolarCloud cho phép bỏ qua mật khẩu.
- Tác động diện rộng: Ảnh hưởng đến các hệ thống quản lý năng lượng mặt trời, inverter và pin lưu trữ toàn cầu.
- Rủi ro leo thang: Kẻ tấn công có thể chiếm quyền điều khiển thiết bị, thay đổi firmware và gây gián đoạn lưới điện.
- Phản hồi nhanh chóng: Sungrow đã phát hành bản vá hotfix chỉ trong vòng 24 giờ sau khi nhận được báo cáo.
Tổng quan về lỗ hổng bảo mật trên iSolarCloud
Một lỗ hổng bảo mật nghiêm trọng vừa được phát hiện trên nền tảng quản lý iSolarCloud của Sungrow, một trong những nhà sản xuất inverter năng lượng mặt trời lớn nhất thế giới. Lỗ hổng này cho phép kẻ tấn công thực hiện hành vi truy cập trái phép vào tài khoản người dùng mà không cần cung cấp mật khẩu hợp lệ, tạo ra rủi ro an ninh mạng đáng kể cho các hệ thống năng lượng mặt trời tại châu Âu, Trung Quốc, Úc và nhiều khu vực khác.
Theo các nhà nghiên cứu bảo mật, lỗ hổng này xuất phát từ một lỗi logic kinh doanh (business-logic error) nằm trong quy trình xác thực của nền tảng iSolarCloud. Mặc dù hệ thống sử dụng các cơ chế bảo mật như yêu cầu REST API được mã hóa, chữ ký yêu cầu (request signatures) và các header tùy chỉnh, nhưng những biện pháp này đã không ngăn chặn được việc khai thác logic đăng nhập cơ bản.
Phân tích kỹ thuật cơ chế khai thác
Trong quá trình kiểm thử, nhóm nghiên cứu đã tập trung phân tích trường dữ liệu login_type trong các yêu cầu đăng nhập. Kết quả cho thấy, khi sử dụng một giá trị cụ thể trong tham số này, hệ thống iSolarCloud sẽ tự động xác thực tài khoản được chỉ định trong yêu cầu mà hoàn toàn bỏ qua bước kiểm tra mật khẩu.
Quy trình khai thác có thể được mô tả như sau:
- Xác định mục tiêu: Kẻ tấn công thu thập địa chỉ email hợp lệ của người dùng hoặc quản trị viên trên hệ thống.
- Thao túng tham số: Gửi yêu cầu HTTP POST tới API đăng nhập với trường
login_typeđược thiết lập giá trị đặc biệt. - Bỏ qua xác thực: Hệ thống phản hồi thành công, cấp quyền truy cập vào tài khoản mục tiêu mà không yêu cầu mật khẩu.
- Leo thang đặc quyền: Sau khi truy cập, kẻ tấn công có thể sử dụng các tính năng khôi phục tài khoản để duy trì quyền kiểm soát lâu dài.
⚠️ Cảnh báo quan trọng: Việc không có thông báo đăng nhập (login alert) qua email khi phương thức này được sử dụng khiến các cuộc tấn công trở nên khó bị phát hiện bởi người dùng thông thường, tạo điều kiện cho kẻ tấn công duy trì sự hiện diện âm thầm trong hệ thống.
Tác động tiềm tàng đối với hạ tầng năng lượng
Việc chiếm quyền điều khiển tài khoản quản trị viên thông qua lỗ hổng này mang lại quyền kiểm soát sâu rộng đối với các thiết bị kết nối. Kẻ tấn công có khả năng thực hiện các hành vi phá hoại hoặc gián điệp như sau:
| Loại tác động | Mô tả chi tiết |
|---|---|
| Quản lý thiết bị | Xem, sửa đổi cấu hình hệ thống, khởi động hoặc dừng hoạt động của inverter và pin lưu trữ. |
| Quản trị hệ thống | Truy cập vào danh sách tổ chức, người dùng và các thông tin nhạy cảm khác. |
| Can thiệp Firmware | Cài đặt firmware tùy chỉnh lên các thiết bị kết nối cloud, thay đổi cách thức vận hành của thiết bị. |
| Gián đoạn lưới điện | Thực hiện tắt máy đồng loạt hoặc thay đổi thông số vận hành trên quy mô lớn, gây ảnh hưởng đến sản lượng điện. |
Khuyến nghị phòng thủ và khắc phục
Để đảm bảo an toàn cho hệ thống, các chủ sở hữu nhà máy điện mặt trời và quản trị viên hệ thống cần thực hiện ngay các biện pháp hardening sau:
- Cập nhật hệ thống: Đảm bảo tài khoản iSolarCloud và tất cả các thiết bị liên quan đã được cập nhật lên phiên bản firmware mới nhất từ nhà sản xuất.
- Tăng cường xác thực: Kích hoạt xác thực đa yếu tố (MFA) cho tất cả các tài khoản, đặc biệt là tài khoản quản trị.
- Rà soát tài khoản: Kiểm tra định kỳ danh sách người dùng, loại bỏ các tài khoản cũ, tài khoản của bên thứ ba hoặc các đơn vị lắp đặt không còn nhu cầu truy cập.
- Hạn chế phơi nhiễm: Không đặt các bảng điều khiển (dashboard), gateway hoặc thiết bị ghi dữ liệu trực tiếp trên internet công cộng. Sử dụng VPN hoặc các giải pháp truy cập từ xa an toàn để quản lý thiết bị.
- Phân tách hệ thống: Tách biệt hệ thống quản trị khỏi các cổng thông tin khách hàng thông thường để giảm thiểu thiệt hại nếu một tài khoản bị xâm nhập.
Các chuyên gia an ninh mạng nhấn mạnh rằng, với việc các thiết bị inverter ngày càng trở thành thành phần quan trọng trong lưới điện quốc gia, việc bảo mật các giao diện quản lý cloud là yêu cầu cấp thiết để ngăn chặn các cuộc tấn công mạng nhắm vào hạ tầng năng lượng trọng yếu.
Mạng Lưới An Ninh Mạng & Cộng Đồng
Nhận cảnh báo 0-Day khẩn cấp, phân tích mã độc và tham gia thảo luận kỹ thuật cùng chuyên gia.
Ban biên tập nội dung và phân tích an ninh mạng tại ADSECVN.COM.



