معضل امنیتی در اینورترهای خورشیدی؛ خانههای سبز، دروازهای تازه برای هکرها؟
جیمز شوالتر، مدیرعامل شرکت EG4 Electronics در تگزاس، سناریوی کابوسواری را توصیف میکند: فردی جلوی خانهی شما توقف میکند، رمز وایفایتان را میشکند و سپس به سراغ اینورتر خورشیدی کنار گاراژتان میرود؛ همان جعبهی خاکستری که برق پنلهای خورشیدی را به جریان متناوب قابل استفاده در خانه تبدیل میکند.
خود شوالتر هم تأکید دارد که چنین اتفاقی چندان محتمل نیست. اما همین سناریو باعث شد هفتهی گذشته سازمان امنیت سایبری آمریکا (CISA) دربارهی ضعفهای امنیتی در اینورترهای EG4 هشدار دهد؛ ضعفهایی که میتوانند به مهاجم اجازه دهند دادهها را رهگیری کنند، بدافزار نصب کنند یا کل سیستم را تحت کنترل بگیرند.
برای حدود ۵۵ هزار مشتری این شرکت، این هشدار شاید نخستین آشنایی جدی با پیچیدگیهای دستگاهی بود که اغلب آن را صرفاً یک مبدل برق ساده میدانستند. اما واقعیت این است که اینورترهای جدید، تبدیل به ستون فقرات خانههای خورشیدی شدهاند؛ داده جمعآوری میکنند، با شبکهی برق ارتباط دارند و حتی مازاد انرژی را به شبکه برمیگردانند.
چرا موضوع مهم است؟
- طبق آمار ادارهی اطلاعات انرژی آمریکا، نصبهای خورشیدی خانگی بین سالهای ۲۰۱۴ تا ۲۰۲۲ بیش از پنج برابر رشد کرده است.
- هر خانهای که به شبکه اضافه میشود، نه تنها یک منبع انرژی مستقل است، بلکه یک نقطهی ورود بالقوه برای هکرها هم به حساب میآید.
- ضعفهای EG4 شامل ارتباطات بدون رمزگذاری، بهروزرسانیهای نرمافزاری بدون کنترل صحت و سیستمهای احراز هویت ابتدایی بود.
یکی از مشتریان معترض میگوید: «اینها نقصهای بنیادی بودند. بدتر اینکه شرکت حتی اطلاعرسانی هم نکرد.»
سایهی چین و سیاست
این اتفاق در زمانی رخ داد که نگرانیها دربارهی تجهیزات وارداتی از چین هم افزایش یافته است. طبق گزارش رویترز، در برخی دستگاههای خورشیدی چینی، ماژولهای مخفی ارتباطی کشف شدهاند. چین اکنون بزرگترین تولیدکنندهی اینورتر در جهان است و مثلاً شرکت هواوی بهتنهایی ۲۹٪ بازار را در دست دارد.
این موضوع ابعاد ژئوپولیتیک پیدا کرده است؛ لیتوانی حتی قانونی تصویب کرد که استفاده از اینورترهای چینی را در پروژههای بزرگ ممنوع میکند.
چالش بزرگتر: شبکهی پراکنده، ریسک گسترده
کارشناسان امنیت صنعتی هشدار میدهند که مشکل فقط EG4 یا چین نیست؛ بلکه به ماهیت شبکهی برق آینده بازمیگردد. وقتی میلیونها خانهی کوچک به شبکه متصل باشند، سطح حمله بهطور تصاعدی افزایش مییابد.
در حالیکه تأسیسات بزرگ انرژی تحت مقررات سختگیرانهی امنیتی قرار دارند، سیستمهای خانگی هنوز در منطقهی خاکستری قانونی فعالیت میکنند و الزامات امنیتی برای آنها اجباری نیست.
پاسخ EG4
شوالتر میگوید همکاری با CISA برای شرکتش یک «ارتقای اعتماد» بوده است. EG4 از ژوئن روی اصلاح نقصها کار کرده و تعداد آنها را از ۱۰ به ۳ مورد باقیمانده رسانده که قرار است تا اکتبر برطرف شوند.
اما برای بسیاری از مشتریان، این ماجرا یادآور یک واقعیت ناخوشایند است: خرید فناوری سبز و آیندهنگرانه، آنها را ناخواسته وارد دنیای پیچیدهی امنیت سایبری کرده که حتی متخصصان هم بهسختی آن را مدیریت میکنند.