🏢 公司C档 · NaN分

新能源的安全债,开始连本带息地还了

··约1分钟阅读

📋 总体概括

阳光电源iSolarCloud平台曝出认证绕过缺陷,研究员可免密进入用户与管理员账户,直通逆变器与储能系统;次日FBI等多国机构联合咨询又指向工业化的自动化攻击链条。两起事件相隔一天,共同指向能源行业云端管理与身份认证这块最薄弱的底板。本文拆解漏洞机理与产业逻辑,并给出防御侧的实操建议。

📄 正文

一天之内,新能源行业收到了两张警报单。

第一张来自安全研究员 Marlon Starkloff:阳光电源 的云端管理平台 iSolarCloud 存在严重的认证绕过漏洞,无需有效密码即可进入用户乃至管理员账户,直通光伏电站、逆变器和储能系统。第二张来自 FBI 与多家国际网络安全机构:一份联合咨询指出了基于自动化漏洞扫描、大规模僵尸网络加人工渗透的信息窃取活动,并将 Integrity Technology Group 点名为相关行动的协助方,目标覆盖关键基础设施、政府机构和医疗系统。

两天,两个方向,一个共同命题:能源行业正在把最关键的控制权搬到云端,而身份认证与业务逻辑这块底板,还没有跟上搬家的速度。

这不是贩卖焦虑,而是两份公开披露叠加出的产业信号——安全债,到了收利息的时候。

⚡ 云平台成了电站大门,而门锁是坏的

任何把自己电站运维托付给云端平台的人,读完这份披露都会后背发凉。

按 Marlon Starkloff 于 2026 年 10 月 7 日的披露,iSolarCloud 的认证绕过源于一个业务逻辑缺陷(business logic flaw),影响所有四个区域平台。换句话说,攻击者不需要密码,不需要零日漏洞利用链,只要走对流程,就能以合法用户乃至管理员身份登录系统。而这套系统的背后,是实际在发电、并网、充放电的物理设备:逆变器、储能电池、整座电站。

安全圈里流传过一句半开玩笑的话:渗透测试者最喜欢的目标,是那些功能做得很完整、安全设计却停留在十年前的系统。业务逻辑缺陷正是这类系统的典型病灶——它不在某一行可以被静态扫描器标红的代码里,而在设计者对『谁该看到什么、谁该能做什么』的假设里。当这个假设错了,前面所有加密、所有 WAF 都是装饰。

用一张图看这次披露中的攻击路径:

这条路径里最值得警惕的不是『研究员能做到』,而是『四个区域平台全部命中』。同一家厂商、同一套设计思路复制到全球四个区域,缺陷也随之复制了四份。这在 SaaS 化的能源管理平台里不是孤例,而是普遍写法:一套核心代码,多区域部署,逻辑缺陷天然是全局性的。

产业逻辑很直白:当逆变器厂商把云平台作为产品溢价和运维卖点去卖时,云平台就从附属功能升级为核心资产。资产等级变了,安全投入的等级却没有同步变——这就是典型的安全债。

🔌 新能源卖得越多,欠下的安全债越重

把镜头拉远,这次披露踩中的是新能源行业一个结构性问题:设备的智能化和管理的集中化,跑在了安全设计的前面。

过去十年,光伏和储能的出货量一路狂飙,厂商的竞争焦点在成本、效率、转换率上。每一台逆变器都联网、每一座电站都接入云端平台、每一块电池都可远程调度——这些是产品手册上的加分项,也是攻击面的乘法题。电站运营商为了效率集中管理,厂商为了服务集中上云,安全边界却在不知不觉中从『本地电站』收缩到了『一个账号』。

把 10 月这两份警报放在一起看,指向性更强:

维度iSolarCloud 认证绕过FBI 联合咨询
时间2026 年 10 月 7 日2026 年 10 月 8 日
来源研究员 Marlon Starkloff 负责任披露FBI 及多家国际机构联合发布
技术特征业务逻辑缺陷,免密进入账户自动化扫描、大规模僵尸网络、人工利用
波及范围四个区域平台全部命中关键基础设施、政府机构、医疗系统
共同指向云端管理与身份认证自动化攻击 + 关键基础设施

两个事件在技术路线上毫无交集,却在目标图谱上重叠了:都是能源与关键基础设施,都绕不开『大规模联网设备 + 云端控制面』这个组合。一位做过电力行业应急响应的研究员私下聊过,能源客户的痛点从来不是没有预算,而是不知道自己真正暴露在哪——设备清单对不上、资产归属扯不清,攻防之间信息差就是这么大。

对厂商而言,这笔债的利息是复利式的:出货越多、平台越大、区域越多,单点逻辑缺陷的杠杆就越长。对运营商而言,采购时把安全能力写进合同的比例,仍然远低于把运维便利写进合同的比例。这不是谁的道德问题,是行业竞争优先级的客观结果——只是到了 2026 年,账单开始寄到了。

🌐 攻击早已工业化,扫描是流水线,人只负责收尾

第二份警报描绘的是另一幅图景:攻击不再是黑客的手艺活,而是流水线作业。

按 2026 年 10 月 8 日 FBI 与国际机构联合发布的咨询,相关行动者的作业模式是三层叠加的:第一层,自动化漏洞扫描,对全球互联网资产做地毯式筛选;第二层,大规模僵尸网络,用来放大触达范围、承载扫描与初始投递;第三层,hands-on exploitation——人工介入,对筛选出的高价值目标做精细化渗透,目标是窃取敏感信息,覆盖关键基础设施、政府机构和医疗系统。咨询同时将中国本土公司 Integrity Technology Group 点名为相关行动的协助方。需要说明的是,此类点名是发布方机构的判断,涉事方立场如何、证据链是否完整,仍以官方披露全文为准。

无论各方对归因结论怎么看,这份咨询描述的作业范式本身是值得所有防御方研究的:

这个模型的意义在于成本结构的改变。扫描和僵尸网络几乎是零边际成本,攻击者可以承受极低的命中率,因为只要自动化流水线筛出一个高价值目标,人工阶段就能收回全部投入。对防御方的启示同样是结构性的:你不需要比攻击者更强,只需要不在这条流水线的『低垂果实』名单里——及时打补丁、收敛暴露面、监控异常扫描行为,就能把自己从『默认可扫』变成『需要专门投入』。

和前一天的 iSolarCloud 披露对照着读,还有一层行业含义:研究者用逻辑缺陷打开了能源云平台的门,而攻击流水线每天都在全网扫描类似的门。两件事在 48 小时内先后发生未必有因果,但共同说明了同一件事——能源行业联网资产的可见性与可攻击性之间的缺口,已经大到足以同时容纳研究者和攻击组织。

🧪 当边界消失,身份就是最后的围墙

把两份警报放进同一个分析框架,会发现它们的交集比表面看起来深得多:都在打身份这道防线。

iSolarCloud 的问题,是认证机制的业务逻辑可以被绕过——身份验证这道门存在结构性破绽。FBI 咨询描述的自动化攻击,本质是身份暴露面的无差别踩点——先扫清楚谁的门虚掩着。一个是垂直打穿一扇门,一个是横向推一遍所有门。防御视角下,这指向同一个结论:在设备全面联网、运维全面上云的能源行业,传统『边界防护』的假设已经失效,身份就是新的边界,而身份的质量决定了边界的下限。

这意味着几件很具体的事:

  • 认证流程要按攻击者视角重审。登录、找回密码、多租户隔离、区域平台间的信任关系,每一个跳转都是逻辑缺陷的候选藏身处。静态扫描器找不到这类问题,只有威胁建模加人工渗透测试能覆盖。
  • 管理员账户要单列管理。这次披露中管理员账户同样可以免密进入,说明特权账户与普通账户没有做隔离设计。特权账户应当有独立的认证强度、独立的审计与告警。
  • 假设凭证必然泄露来设计系统。僵尸网络加人工渗透的模式下,凭证泄露不是『如果』而是『何时』。系统设计要回答:一个攻击者拿到合法账户后,横向能走多远?答案越短,越好。
  • 把安全能力写进采购合同。运营商对厂商真正的杠杆不在披露之后,而在下一份采购合同里:渗透测试报告、漏洞响应时限(SLA)、平台安全架构说明,都应该是标配条款。

顺便回答一个常被问到的问题:这类逻辑缺陷为什么这么晚才被发现?不是发现晚,而是有人看与没人看的区别。业务逻辑缺陷不依赖 CVE 编号和通用利用框架,要么靠厂商自己的威胁建模流程把它在设计阶段杀掉,要么等外部研究者用肉眼把它找出来。前者便宜,后者昂贵——而且后者的账单,不一定由研究者付。

🛠️ 修复一个补丁容易,还清一笔设计债很难

对 阳光电源 和 iSolarCloud 的用户来说,眼下最重要的事只有一件:确认自己所在区域的平台是否已修复、强制重置凭证、审计近期账户活动。对整个行业来说,比修复更重要的是回答一个更根本的问题——下一套能源云平台,认证逻辑该怎么设计。

2026年10月7日

Marlon Starkloff披露iSolarCloud认证绕过缺陷

2026年10月8日

FBI等多国机构发布联合咨询并点名Integrity Technology Group

这两份文件摆在一起,构成了能源安全的一个切片:一端是设计层面的结构性缺陷,一端是攻击层面的工业化流水线,中间被压着的,是数以百万计的联网逆变器和储能设备。

🔒 小结

新能源的安全债不是新话题,但 2026 年 10 月的这两份披露把它从『行业共识』推成了『具体账单』:一套覆盖四个区域的管理平台认证被绕过,一条以自动化扫描加人工渗透的攻击流水线正对准关键基础设施。好消息是,两者的防御动作高度重合——把身份认证当成核心资产去设计,把暴露面当成本去压缩,把安全条款当成采购筹码去谈判。坏消息是,账单只会随联网设备规模继续增长。下一个被披露的能源云平台几乎必然出现,区别只在于,届时它的厂商是已经还了债,还是在等下一张传票。

本文由本站 AI 辅助聚合生成,原始来源如下:

🔎 本文基于以下资讯(素材溯源 · 信息来源)

📰 相关阅读推荐(与本文相关的其他资讯)