← Übersicht

Cybersicherheit: Über 600 Windanlagen in Europa angreifbar

Cybersicherheit: Über 600 Windanlagen in Europa angreifbar

Windräder in Europa: Tausende Steuerungssysteme sind offen im Internet erreichbar (Symbolbild, KI-generiert)

Über 600 Windenergieanlagen und Tausende Solaranlagen in Europa sind über das offene Internet erreichbar – teils mit vollständigen Steuerungsrechten. Das zeigt eine gemeinsame Untersuchung des niederländischen Unternehmens Modat und des Nationalen Cyber Security Centrums. Die Forscher warnen vor Sabotage und möglichen Folgen für die Stromversorgung.

Der Befund: Tausende Systeme offen im Netz


Forscher des Den Haager Internet-Scanning-Unternehmens Modat und des niederländischen Nationalen Cyber Security Centrums (NCSC-NL) haben 8.547 Systeme identifiziert, die in europäischen Solar- und Windparks aus dem offenen Internet erreichbar sind, obwohl sie dort nicht hingehören [1] [2]. Darunter sind 7.942 Systeme in Solarparks und 605 in Windparks, verteilt auf 35 der 40 untersuchten Länder in EU, EFTA und EU-Beitrittskandidaten [2]. Die Zahl sei eine Untergrenze, betonen die Autoren: Gezählt wurde nur, was sich eindeutig einem konkreten Standort zuordnen ließ [2].


Vorgestellt wurden die Ergebnisse am Dienstag auf der ONE Conference im World Forum in Den Haag von Soufian El Yadmani (Modat) und Bouke van Laethem (NCSC-NL) [1] [2]. Die Untersuchung ist eine Kooperation zweier in Den Haag ansässiger Organisationen: Modat kartiert kontinuierlich Internet-Infrastruktur, das NCSC-NL unterstützt Sektoren und Behörden beim Aufbau digitaler Resilienz [2].


Welche Schwachstellen die Anlagen aufweisen


Die offen erreichbaren Systeme sind keine Randnotiz, sondern reichen von administrativen Anmeldeoberflächen bis zu operativen Steuerungspanels [1]. Besonders brisant: Die Web-Oberfläche einer einzelnen Windkraftanlage zeigte Live-Produktionsdaten, Schaltflächen für „Start, Stop und Reset" sowie den Standort der Anlage auf einer Karte [1] [2]. Andere Systeme steuerten gleich mehrere Turbinen oder einen ganzen Windpark [1].


Auch die Login-Seiten selbst geben Informationen preis: Eine von ihnen benannte den Windpark, den sie schützt – und wies darauf hin, dass der Standard-Benutzername „root" lautet [2]. Nach Einschätzung der Forscher wäre bei rund 181 Standorten eine vollständige Fernsteuerung möglich gewesen [1] [2].


Die Forscher nutzten maschinelles Lernen, um ähnliche Systeme im Netz automatisch zu gruppieren und auch Gerätetypen zu finden, für die noch keine Erkennungsregeln existierten [2]. Genau diese Geschwindigkeit macht die Sache heikel: „Was wir in Stunden kartieren können, kann ein Angreifer in Stunden kartieren", heißt es in dem Bericht [1]. Die Forscher forderten Betreiber auf, Administrationsoberflächen sofort vom Internet zu nehmen [1].


Wer betroffen ist: Länder und Betreiber


Bei der Solarenergie führt Spanien die Liste mit 2.766 offen erreichbaren Systemen an, das sind rund 35 Prozent aller Funde, gefolgt von Griechenland mit 1.860 [1] [2]. Zusammen mit Italien und Deutschland entfallen auf die vier Länder 76 Prozent aller exponierten Solar-Systeme [2]. Deutschland hat mit 672 exponierten Solar-Systemen die viertgrößte Zahl – bemerkenswert, weil das Land über die größte installierte Solarleistung Europas verfügt [1].


Bei der Windkraft liegt Deutschland mit 212 exponierten Systemen vorn, knapp vor Italien mit 192; beide Länder stellen zusammen 67 Prozent der Wind-Funde [1] [2]. In den Niederlanden fanden die Forscher 132 exponierte Systeme in der Solarenergie und neun in der Windkraft [2]. Die Rangfolge spiegelt laut den Forschern teilweise wider, wo sie Systeme überhaupt eindeutig einem Standort zuordnen konnten [1].


Namen von Parks, Betreibern, IP-Adressen und Standorten wurden nicht veröffentlicht. Betroffene werden über ihre nationalen CERTs informiert [2]. Die EU-Agentur für Cybersicherheit (ENISA) konnte zunächst nicht Stellung nehmen; Behörden in Deutschland, Italien und Spanien reagierten zunächst nicht auf Anfragen [1].


Risiken für die Stromversorgung


Die Bedeutung der Funde ergibt sich aus der Rolle der Erneuerbaren im europäischen Stromsystem. Im zweiten Quartal 2026 erzeugten erneuerbare Energien 54 Prozent des Stroms in der EU, wobei Solar (42 Prozent) und Wind (28 Prozent) den größten Anteil an der Ökostrom-Erzeugung stellten [2]. Wind- und Solarparks sind damit keine Nischenanlagen mehr, sondern tragende Säulen der Versorgung.


El Yadmani warnte vor den Folgen, wenn Anlagen mit Bezug zu öffentlicher Infrastruktur kompromittiert werden: „Wenn man die Energie in der Stadt oder am Flughafen abschalten kann, stellen Sie sich das in größerem Maßstab vor" [1]. Ein einzelner abgeschalteter Windpark mag verkraftbar sein – die schiere Zahl exponierter Systeme und die Möglichkeit, mehrere Anlagen gleichzeitig zu steuern, verschieben die Risikolage jedoch.


Der Bericht verweist auf einen konkreten Präzedenzfall: die Analyse des polnischen Cybersicherheitsteams CERT Polska zu einem Angriff im Dezember 2025 auf 30 Wind- und Solarstandorte in Polen [1]. Das zeigt, dass die theoretische Angriffsfläche bereits Ziel realer Attacken war.


Einordnung: Geopolitische Lage und Regulierung


Die Funde fallen in eine Phase erhöhter Wachsamkeit gegenüber Europas kritischer Infrastruktur. Seit dem russischen Angriff auf die Ukraine 2022 sieht sich der Kontinent wiederholt mit mutmaßlicher Sabotage und Cyberangriffen konfrontiert, die westliche Regierungen Russland zuschreiben; Moskau bestreitet jede Beteiligung [1]. Erst im September 2026 warnten niederländische Nachrichtendienste, Polizei und Staatsanwaltschaft gemeinsam, dass Künstliche Intelligenz die Bedrohung beschleunige [1] [2].


Die eigentliche Schwachstelle ist struktureller Natur. Wind- und Solarparks sind Europas am weitesten verteilte Energieanlagen – physisch die schwersten Ziele, digital aber fragmentiert. „Physisch sind Wind und Sonne die robustesten Teile unserer Energieversorgung. Digital sind sie fragmentiert, oft im Internet exponiert und nicht immer überwacht", sagte El Yadmani [2]. Anders formuliert: Die dezentrale Erzeugung, ein Vorteil für die Versorgungssicherheit, schafft eine entsprechend dezentrale Angriffsfläche.


Was Betreiber jetzt tun können


Die Forscher formulieren eine Reihe konkreter Empfehlungen [2]. An erster Stelle steht, Administrationsoberflächen unverzüglich vom Internet zu nehmen. Betreiber sollen zudem vom Kompromittierungsfall ausgehen und so planen und überwachen, als sei ein Angreifer bereits im System. Weitere Punkte: sichere Konnektivität nach den Prinzipien für Betriebstechnik (OT), die Möglichkeit manueller Betriebsmodi, anpassbare Standardprozesse je nach Bedrohungslage sowie eine belastbare Transparenz über Anlagen, Architektur und Zugriffe – einschließlich allem, was Dienstleister und Zulieferer anbinden.


Ein zentraler Befund der Studie ist, dass kein einzelner Akteur diese Landschaft allein überblicken kann. „Man kann nicht verteidigen, was man nicht sieht, und niemand kann diese ganze Landschaft allein sehen", sagte El Yadmani [2]. Die Empfehlung lautet daher, Informationen sektorweit zu teilen – national und auf europäischer Ebene.