Kein Passwort. Kein Geheimdienst. Keine Kriegserklärung. Ein einzelner IT-Sicherheitsforscher hatte plötzlich die Kontrolle über rund 473.000 Solaranlagen in Europa, davon 250.000 in Deutschland. Weltweit waren es 2,2 Millionen. Er hätte sie abschalten können, alle auf einmal.
Ein Gastbeitrag von Lothar Renz
Das berichtet die „Zeit“, der Tagesspiegel hat die Meldung aufgegriffen. Betroffen war Sungrow, einer der größten Hersteller von Wechselrichtern weltweit, mit Sitz in China. Wechselrichter sind die Geräte, die den Strom vom Dach ins Hausnetz und ins öffentliche Netz bringen. Die Lücke ist inzwischen geschlossen. Die Frage, wie nah Europa einem großflächigen Stromausfall war, bleibt offen.
Wir haben bereits im Oktober 2024 über genau dieses Szenario berichtet: Hersteller, die über das Internet Hunderttausende Solaranlagen gleichzeitig steuern können. Damals hieß es: Schwarzmalerei. Heute stuft das deutsche Bundesamt für Sicherheit in der Informationstechnik den Fall als kritisch ein.
Vom Kundenkonto bis in die Schaltzentrale
Entdeckt hat die Schwachstelle Marlon Starkloff, Geschäftsführer der deutschen IT-Sicherheitsfirma Jakkaru. Zuerst kam er ohne Passwort in Kundenkonten des Sungrow-Onlineportals. Dann ging es weiter, Schritt für Schritt, bis in die Verwaltungszugänge des Herstellers selbst, zuständig für ganz Europa.
Nach Darstellung des YouTube-Kanals „Energie & Outdoor Chiemgau“ stieß er dabei auch auf Zugänge großer deutscher Solaranbieter wie Enpal und 1Komma5°. Also auf genau jene Firmen, die Zehntausende Anlagen bei ihren Kunden betreuen.
Von dort aus hätte Starkloff die Anlagen abschalten oder Schadsoftware aufspielen können. Nicht bei einem Haus, sondern bei allen gleichzeitig. Der niederländische Sicherheitsexperte Harm van den Brink lässt keinen Zweifel: „Das hätte auf jeden Fall für einen Blackout gesorgt.“
Sungrow schloss die Lücke nach Angaben von Starkloff innerhalb eines Tages. Hinweise auf weitere Angreifer gebe es nicht, sagt der Hersteller. Wie groß das Ausmaß wirklich war und ob Behörden und Kunden informiert wurden, darauf gab Sungrow keine Antwort.
18 Gigawatt auf einem Bildschirm
Wie viel Strom an diesem einen Zugang hing, zeigen die Zahlen aus dem Video. Ein Bildschirmfoto der europäischen Steuerzentrale von Ende August zeigt, dass die Anlagen in diesem Moment knapp 18 Gigawatt Strom lieferten. Das entspricht der Leistung von rund zwölf Atomkraftwerken.
Das europäische Stromnetz kann es verkraften, wenn plötzlich etwa 3 Gigawatt wegfallen, also ungefähr zwei große Kraftwerke. Über die Sungrow-Plattform war an diesem Tag das Fünf- bis Sechsfache davon steuerbar. Und zwar mit einem einzigen Befehl.
Sekunden bis zum Kollaps
Ein Stromnetz funktioniert nur, wenn Erzeugung und Verbrauch jederzeit im Gleichgewicht sind. Fällt plötzlich viel Strom weg, gerät das System innerhalb von Sekunden aus dem Takt. Kraftwerke und ganze Regionen schalten sich dann automatisch ab, um sich zu schützen. Ein Dominoeffekt beginnt, und kein Ersatzkraftwerk ist schnell genug, um ihn zu stoppen.
Wie das aussieht, hat Europa am 28. April 2025 erlebt. In Spanien und Portugal ging binnen Sekunden das Licht aus, stundenlang. Die Ursache war damals kein Angriff, sondern ein technisches Problem. Gezeigt hat der Tag trotzdem, wie schnell es gehen kann.
Ein europaweiter Zusammenbruch wäre weit schwerer zu beheben. Das Netz müsste Stück für Stück wieder aufgebaut werden. Im Video wird beschrieben, was das bedeuten kann: über Tage kein fließendes Wasser, keine Heizung, kein Telefon und kein Internet, leere Supermärkte und keine Kartenzahlung.
Es braucht nicht einmal Peking
Der Fall hat eine unbequeme Pointe: Für eine Massenabschaltung braucht es keinen Handelskrieg und keinen Befehl aus Peking. Es reicht eine schlecht gesicherte Internetplattform. Und die steht jedem offen, der sie findet: Kriminellen, Erpressern, gelangweilten Hackern oder eben einem Staat. Dass die Lücke diesmal von einem ehrlichen Hacker gefunden wurde, war Glück. Statt sie an Erpresser oder fremde Geheimdienste zu verkaufen, meldete er sie. Abnehmer für einen solchen Zugang hätte es gegeben.
Ein Einzelfall ist das nicht. Bereits im März 2025 deckten Sicherheitsforscher Dutzende Schwachstellen bei mehreren großen Herstellern auf, darunter auch beim deutschen Hersteller SMA. Das Problem ist also nicht nur ein chinesisches, es betrifft die ganze Branche. Im Mai 2025 berichtete die Nachrichtenagentur Reuters zudem unter Berufung auf zwei anonyme Quellen von versteckten Funkbauteilen in einigen chinesischen Geräten. Unabhängig bestätigt ist das bis heute nicht, China weist die Vorwürfe zurück. Das Muster ist immer dasselbe: Hunderttausende Anlagen hängen an wenigen zentralen Plattformen. Wer die Plattform kontrolliert, kontrolliert den Strom. Egal, in welchem Land der Server steht.
Was jetzt passieren muss
Die Lösung ist nicht, Photovoltaik zu verteufeln. Die Anlagen auf den Dächern sind nicht das Problem. Das Problem ist, dass sie über das Internet gemeinsam an einem zentralen Schalter hängen. Auf die Politik sollte man dabei nicht warten. Eine EU-Richtlinie, die genau solche wichtigen Infrastrukturen schützen soll, hätte bis Oktober 2024 in nationales Recht umgesetzt werden müssen. Österreich und Deutschland haben diese Frist verpasst. Ein weiteres EU-Gesetz zur Sicherheit vernetzter Geräte gilt überhaupt erst ab Ende 2027. Bis dahin wird die nächste Lücke längst gefunden sein, fragt sich nur, von wem.
Dabei wäre die Lösung einfacher, als viele denken. Sie braucht keine neuen Behörden, sondern klare Regeln dort, wo Strom tatsächlich ins Netz fließt. Nicht alle auf einmal. Solaranlagen dürfen schon heute nach einem Stromausfall nicht alle gleichzeitig wieder anspringen, sondern nur langsam. Dieselbe Regel sollte für Befehle aus dem Internet gelten. Selbst wenn ein Hacker auf den Knopf drückt, würden die Anlagen dann nicht in derselben Sekunde reagieren, sondern verteilt über viele Minuten. Genug Zeit für das Netz, um gegenzusteuern. Zuschauen ja, schalten nein.
Die Netzbetreiber, also die Firmen, die unsere Stromleitungen betreiben, legen ohnehin fest, welche Anlagen ans Netz dürfen. Sie könnten vorschreiben: Hersteller dürfen über das Internet sehen, wie viel Strom eine Anlage erzeugt. Abschalten dürfen sie sie aus der Ferne nicht. Keine Plattform größer als das Netz verkraftet. Kein einzelner Anbieter sollte mehr Leistung fernsteuern können, als das Stromnetz im schlimmsten Fall wegstecken kann. 18 Gigawatt auf einem Bildschirm dürfte es schlicht nicht geben. Und wer selbst eine Solaranlage auf dem Dach hat, kann sofort etwas tun: beim eigenen Installateur nachfragen, ob die Anlage auch ohne Internetverbindung zum Hersteller funktioniert, und ob sich die Fernsteuerung abschalten lässt. Was nicht am Internet hängt, kann über das Internet auch niemand abschalten.
Zwei Jahre für ein „fast“
Als wir im Oktober 2024 fragten, ob Europa ein Blackout durch die Fernabschaltung chinesischer Solartechnik droht, hatten manche Kritiker die Antwort schnell zur Hand: Panikmache. Ein reales Beispiel gab es noch nicht, nur die Warnungen von Fachleuten wie dem niederländischen Softwareentwickler Bert Hubert. Jetzt gibt es das Beispiel. Kein Blackout, aber ein Blackout im Konjunktiv, mit 18 Gigawatt auf einem einzigen Bildschirm. Wir sind ehrlich gesagt ganz froh, dass der Beweis von einem Sicherheitsforscher kam und nicht von jemandem mit anderen Absichten. Ob das nächste „fast“ wieder nur ein „fast“ bleibt, kann niemand versprechen.
Eine Korrektur an unserem damaligen Beitrag gehört dazu: Wir schrieben, Ersatzkraftwerke bräuchten Stunden, um die Lücke zu füllen. Die Wahrheit ist unbequemer. Ein solcher Ausfall entscheidet sich in Sekunden. Und der Angreifer muss kein Staat sein. Die Frage von 2024 ist damit dringender denn je: Wer darf aus der Ferne über einen großen Teil unserer Stromversorgung verfügen? Auf eine Antwort aus Brüssel sollte man sich nicht verlassen. Die Lösung gibt es schon. Man muss sie nur umsetzen.
- Unser Bericht vom Oktober 2024: Fernabschaltung: Droht Europa ein Blackout durch chinesische Photovoltaik-Technologie?
Quellen:
- Die Zeit / Der Tagesspiegel (7. Oktober 2026)
- YouTube-Kanal „Energie & Outdoor Chiemgau“
- The Hacker News (März 2025)
- pv magazine / Reuters (Mai 2025)
