España concentra el 35 % de sistemas solares expuestos en internet detectados en Europa

Guardar

Imane Rachidi

La Haya, 6 oct (EFE).- Detener una turbina eólica, volver a ponerla en marcha o reiniciarla desde un ordenador conectado a internet: es lo que unos investigadores aseguran que podrían hacer con algunos de los sistemas de parques renovables que han encontrado expuestos en la red en Europa, y donde España concentra el 35% de los vinculados a instalaciones solares.

PUBLICIDAD

"Podríamos controlar fácilmente una turbina eólica si quisiéramos", explica a EFE el fundador de la empresa europea de inteligencia de internet Modat, Soufian El Yadmani, quien advierte de que, en algunos casos, encontraron paneles de administración "sin ningún tipo de autenticación o protección".

Modat y el Centro Nacional de Ciberseguridad de Países Bajos (NCSC-NL) han identificado 7.942 sistemas de parques solares y 605 eólicos conectados a internet en 35 países europeos y que no deberían ser accesibles desde la red.

España sobresale especialmente, con 2.766 sistemas solares, uno de cada tres de los detectados en Europa.

Que un sistema esté expuesto no supone necesariamente que haya sido atacado o alguien haya entrado en él, pero sí que alguna parte de la tecnología usada para gestionar una instalación energética es accesible desde la internet pública cuando debería estar protegida.

PUBLICIDAD

En algunos casos, solo puede encontrarse una página que exige usuario y contraseña para continuar, pero en otros, según El Yadmani, la situación es mucho más grave.

"Algunos de esos paneles estaban sin ningún tipo de autenticación o protección", señala, alertando de que, en esos casos, "puedes detener, poner en marcha o reiniciar" el sistema.

Los investigadores llegaron hasta controladores industriales que transmiten instrucciones a la maquinaria y permiten controlar físicamente determinados procesos.

"Ni siquiera es necesario explotar una vulnerabilidad", sostiene y explica que, el simple hecho de estar expuestos puede revelar información sobre la instalación o permitir el acceso "sin autenticación" y "sin necesidad de entrar por la fuerza".

La investigación muestra como ejemplo la interfaz web de una turbina desde la que era posible consultar en tiempo real cuánta electricidad estaba produciendo, ver su ubicación y encontrar los controles para ponerla en marcha, detenerla o reiniciarla.

El equipo también encontró páginas de inicio de sesión que revelaban el nombre del parque eólico al que pertenecían, y una indicaba incluso que el nombre de usuario predeterminado era "root", una cuenta que suele contar con amplios permisos de administración.

Preguntado por EFE por qué España presenta una cifra tan elevada, El Yadmani apunta, entre otros factores, al tamaño del país y al elevado número de instalaciones solares que alberga en comparación con otros Estados europeos.

España, Grecia, Italia y Alemania concentran el 76 % de los sistemas solares encontrados.

En la energía eólica, localizaron 605 sistemas en 23 países, con Alemania e Italia sumando el 67 % del total.

Y los 8.547 casos son solo los que han podido atribuir con suficiente seguridad a una instalación concreta.

"Hay otros que no hemos podido vincular porque no disponemos de esa información", explica El Yadmani, que pide a fabricantes, vendedores, distribuidores y operadores que compartan datos para poder determinar a quién pertenecen otros sistemas detectados.

Dejar fuera de servicio instalaciones destinadas al suministro general podría afectar al acceso a la electricidad de la población o, incluso, de infraestructuras críticas.

"Pensemos en aeropuertos, en el transporte…", afirma.

En un escenario grave en el que un atacante consiguiera acceder a los sistemas necesarios y dejarlos fuera de servicio, el impacto podría llegar a afectar a "un país o una ciudad".

"Lo que nosotros podemos cartografiar en horas, un atacante también puede hacerlo en horas", señala El Yadmani.

El problema es que incluso las propias empresas pueden perder la pista de los dispositivos conectados a sus redes a medida que crecen, incorporan proveedores, instalan nuevos equipos o cambian sus plantillas.

"Si no sabes qué estás buscando ni qué sistemas tienes, no vas a poder protegerlos", resume.

Modat y NCSC-NL recomiendan retirar inmediatamente de la internet pública las interfaces de administración y controlar accesos de proveedores y empresas externas, así como prever la posibilidad de operar manualmente sistemas industriales en caso de incidente.

Los investigadores están tratando de trasladar la información que han recopilado a los países afectados, pero El Yadmani reconoce que llegar hasta autoridades y organizaciones no siempre es sencillo. "Estamos dispuestos a ofrecer los datos y la inteligencia, pero necesitamos acceso a ellos para poder compartir esta información", señala.

"No estamos intentando venderles nada. Estamos intentando mostrarles que existe un problema y que tiene un impacto directo en la vida cotidiana de la población", subraya.

Las renovables generaron el 54 % de la electricidad de la Unión Europea (UE) durante el segundo trimestre de 2026, según la oficina estadística Eurostat. La solar representó el 42 % y la eólica, el 28 %. EFE