ElectricShare.cz
Inovace

Dragos zná útočníky jménem. A jejich seznam se povážlivě prodlužuje

Dragos zná útočníky jménem. A jejich seznam se povážlivě prodlužuje - Inovace | SmartEnergyShare

NADPIS: Hackeři už umí vypnout topení celému městu. Vaše fotovoltaika je pro ně snadnější cíl.

Leden 2024, ukrajinský Lvov. Venku minus deset, a 600 bytových domů náhle bez topení. Žádná raketa, žádný výpadek sítě. Jen malware jménem FrostyGoop, který si přes protokol Modbus TCP povídal s řídicími jednotkami tepláren a posílal jim nesmyslné hodnoty. Dva dny trvalo, než technici zjistili, co se děje. A teď ta nepříjemná otázka: víte, kolik zařízení ve vaší kotelně, výrobně nebo FVE mluví přes úplně stejný protokol? Modbus je totiž i jazyk, kterým se ovládají střídače a bateriová úložiště po celé Evropě. Bez autentizace, bez šifrování, návrh z roku 1979.

Dragos zná útočníky jménem. A jejich seznam se povážlivě prodlužuje

Americká firma Dragos je v OT bezpečnosti (Operational Technology — tedy vše, co řídí fyzické procesy: rozvodny, teplárny, střídače, PLC) něco jako etalon. Její výroční report OT Cybersecurity Year in Review je nejcitovanější dokument oboru. A poslední čísla nejsou veselé: Dragos sleduje přes dvě desítky útočných skupin zaměřených čistě na průmysl a energetiku, z toho zhruba devět bylo v uplynulém roce aktivních. Ransomware útoky na průmyslové firmy meziročně vyskočily o 87 procent na více než 1 600 zaznamenaných případů.

Jména stojí za zapamatování. VOLTZITE — překryv s čínskou skupinou Volt Typhoon — se měsíce tiše usazuje v sítích amerických energetik a vodáren. Ne kvůli penězům, ale kvůli předpřipraveným pozicím pro případný konflikt. ELECTRUM, napojený na ruský Sandworm, má na kontě blackouty na Ukrajině z let 2015 a 2016 i wiper AcidPour. A pak BAUXITE, spojovaný s íránskými CyberAv3ngers, který v roce 2023 hromadně napadal PLC jednotky Unitronics ve vodárnách — často proto, že visely na veřejné IP adrese s výchozím heslem „1111". Žádná NSA magie. Prostě Shodan a slovník.

Dragos mezitím posiluje i produktově: platforma pro monitoring OT sítí přidala detekce pro solární a bateriové systémy a firma uzavírá partnerství s výrobci automatizace typu Rockwell nebo Yokogawa, aby se telemetrie z řídicích systémů dala číst přímo, bez dodatečných sond.

Fotovoltaika je nová útočná plocha. A je obrovská

Tady to začíná pálit i české střechy. Výzkumníci z Forescoutu loni publikovali analýzu SUN:DOWN — 46 zranitelností ve střídačích a cloudových platformách Sungrow, Growatt a SMA. Nejhorší scénář? Převzetí účtu v cloudu výrobce a hromadné ovládnutí celé flotily střídačů. Odhad výzkumníků mluvil o možnosti manipulovat výkonem v řádu gigawattů. Pro srovnání: rotační rezerva evropské sítě, která drží frekvenci 50 Hz při výpadku, se počítá na jednotky gigawattů. Synchronizované vypnutí a zapnutí dostatečně velké flotily střídačů není sci-fi útok na jeden dům. Je to útok na stabilitu ES celé synchronní zóny.

Že nejde o teorii, ukázal případ střídačů Deye v USA: výrobce na dálku deaktivoval stovky zařízení prodaných mimo autorizovaný kanál a majitelům se na displeji objevila hláška, že mají zařízení vrátit. Technicky vzato „legitimní" zásah výrobce — ale zároveň důkaz, že kill switch existuje a sedí na serveru v cizí jurisdikci. Kdo má přístup k tomu serveru, má přístup k vaší výrobně.

Pro provozovatele FVE z toho plyne jednoduchá věc: střídač je počítač připojený k internetu a je potřeba k němu tak přistupovat. Kdo vyrábí a sdílí elektřinu — třeba přes sdílení elektřiny v rámci komunitní energetiky — by měl vědět, kudy tečou nejen kilowatthodiny, ale i pakety. Slušný IoT monitoring výrobny vám mimochodem ukáže obojí: anomálii ve výrobě i střídač, který se v noci baví s IP adresou v Šen-čenu.

NUKIB, nový zákon a NIS2: výmluvy skončily 1. listopadu

Česká scéna dlouho žila v režimu „kritická infrastruktura = ČEZ a ČEPS, nás se to netýká". To skončilo. Nový zákon o kybernetické bezpečnosti, který transponuje evropskou směrnici NIS2 a nabyl účinnosti 1. listopadu 2025, rozšiřuje povinnosti z pár set subjektů na odhadovaných deset tisíc firem. Energetika je v seznamu regulovaných odvětví na čelním místě — a to včetně výroby elektřiny, agregace flexibility a provozovatelů dobíjecí infrastruktury. Kdo spadne do režimu vyšších povinností, řeší řízení rizik, hlášení incidentů do 24 hodin, prověřování dodavatelského řetězce a osobní odpovědnost vedení. Ano, osobní. Statutár už se neschová za ajťáka.

NUKIB k tomu dlouhodobě vydává varování a metodiky — od hodnocení rizikovosti dodavatelů (pamatujete kauzu Huawei?) po konkrétní doporučení k zabezpečení OT sítí. Najdete je na nukib.gov.cz a upřímně: je to jedno z mála povinného čtení, které dává smysl i bez právníka. Americká CISA navíc spolu s Dragos a dalšími publikovala doporučení přímo pro OT: inventarizace aktiv, segmentace, odstranění přímé expozice řídicích systémů do internetu. Nic z toho není raketová věda. Jen se to musí skutečně udělat, ne napsat do směrnice.

Pikantní detail: značná část malých FVE v Česku dnes jede přes cloudy výrobců, kteří pod NIS2 vůbec nespadají, protože sídlí mimo EU. Regulace tak chrání distribuční soustavu, ale poslední míle — váš střídač a jeho čínský cloud — zůstává na vás.

Pipedream: malware, který zatím jen čeká

Jestli vás FrostyGoop nevyděsil, tady je těžší kalibr. V roce 2022 Dragos a americké úřady odhalily framework Pipedream (autorská skupina dostala označení CHERNOVITE) — první skutečně modulární OT malware, jakýsi švýcarský nůž pro útoky na průmysl. Umí mluvit protokoly Codesys, OPC UA i Modbus, cílí na PLC Schneider Electric a Omron a na rozdíl od dřívějších jednorázovek (Industroyer byl šitý na míru ukrajinské rozvodně) je přenositelný mezi odvětvími. Plynovod, rafinerie, teplárna, velká FVE s bateriovým úložištěm — architektura je stejná.

Nejzajímavější na Pipedreamu je, že nikdy nebyl nasazen v ostrém útoku. Byl zachycen předtím. To se v branži stalo poprvé a je to dobrá i špatná zpráva zároveň. Dobrá: obrana jednou vyhrála. Špatná: někdo investoval roky vývoje do nástroje, který si nechává v šuplíku na horší časy. A šuplíky mají tendenci se otevírat ve chvílích geopolitického napětí.

Pro energetiku z toho plyne nepohodlný závěr. Otázka nezní, jestli je váš Modbus TCP na portu 502 zneužitelný — je, by design. Otázka zní, kdo všechno se k němu dostane. SolarEdge, GoodWe, Huawei i Victron dnes běžně nabízejí Modbus přístup pro řízení přetoků a baterií. Skvělá věc pro optimalizaci spotových nákupů, katastrofa, když ji vystavíte celému internetu port forwardingem, „aby to fungovalo z chalupy".

Pět kontrol, které skutečně fungují (a nestojí miliony)

Dragos spolu se SANS Institute definoval pět kritických kontrol pro OT bezpečnost. Přeloženo z korporátní angličtiny do češtiny provozovatele výrobny:

Za prvé, plán reakce na incident specifický pro OT. Ne kopie IT plánu — v IT vypnete server, v OT vypnutím střídače můžete způsobit přesně tu škodu, které se snažíte zabránit. Za druhé, obhajitelná architektura: oddělte síť řídicích systémů od kanceláře a od internetu. VLAN pro střídače, wallbox a baterii stojí u slušného routeru hodinu práce. Za třetí, viditelnost: nemůžete bránit, co nevidíte. Logujte, kdo se střídačem komunikuje. Za čtvrté, zabezpečený vzdálený přístup — VPN s vícefaktorovým ověřením místo otevřených portů. Kdo má v roce 2026 na veřejné IP vystavený web management střídače, koleduje si. Za páté, řízení zranitelností podle rizika: nemusíte patchovat všechno hned, ale musíte vědět, co máte a co z toho je děravé.

Všimněte si, co v seznamu není: antivirus, blockchain ani AI security appliance za dva miliony. OT bezpečnost je z 80 procent architektura a disciplína. Firmy, které řeší energetiku komplexně, by měly tyhle kontroly chtít po každém dodavateli FVE a BESS už ve výběrovém řízení — dodatečně se segmentace dělá desetkrát dráž.

Co z toho plyne pro české střechy, baterie a spotové hráče

Trend je jasný: čím chytřejší energetika, tím větší útočná plocha. Agregace flexibility, dálkové řízení baterií podle spotových cen, virtuální elektrárny — to všechno stojí na vzdáleném ovládání výkonových zařízení. Ekonomicky to dává smysl jednoznačně: kdo řídí baterii podle denního trhu se spotovými cenami, vydělává na volatilitě, a obchodování flexibility z pasivní FVE dělá aktivum. Jen je potřeba, aby povel k nabíjení posílal váš agregátor, a ne někdo třetí.

Seriózní hráči proto dnes bezpečnost řeší jako součást produktu, ne jako poznámku pod čarou. Při výběru partnera pro sdílení, agregaci nebo výkup se ptejte: Kde běží řídicí platforma? Jak je autentizovaný povel ke střídači? Co se stane, když spojení vypadne? Energetická platforma SES na tomhle principu staví — a kdo si s odpověďmi neví rady, může začít u [energetického poradenství](https://smartenergyshare.com/energeticke-poradenstvi?utm_source=electricshare&utm_medium=referral&utm_campaign=satellite-marketing), kde se dá bezpečnostní minimum probrat spolu s ekonomikou projektu.

A predikce na závěr, klidně kontroverzní: do dvou let uvidíme v Evropě první veřejně přiznaný incident, kdy útočník hromadně zmanipuluje flotilu domácích střídačů přes cloud výrobce. Ne kvůli jedné domácnosti — kvůli frekvenci sítě. Regulátoři pak během měsíců udělají to, co mohli udělat už dnes dobrovolně sami provozovatelé: vynutí segmentaci, MFA a evropský hosting řídicích platforem. Kdo to bude mít hotové dřív, ušetří si paniku i pokuty. Praktické zkušenosti komunit, které sdílení a zabezpečení výroben už řeší, najdete třeba na ShareElectric.cz, a technologickému pozadí chytrých sítí a AI v energetice se věnuje SmartEnergyShare.info.

Vaše FVE je malá elektrárna. Začněte se k ní tak chovat.

Zdroje

Obchodujete s batteriovými úložišti nebo hledáte partnera pro flexibilitu a day trading elektřiny? SmartEnergyShare nabízí kompletní řešení pro BESS projekty od 50 do 250 kW — obchodování flexibility, SVR služby a IoT monitoring. Zjistěte víc →

Další články na toto téma najdete na: ShareElectric.cz SmartEnergyShare není dodavatel elektřiny: Jak funguje el... Vice o sdílení elektřiny