See all

Hoymiles responde a la vulnerabilidad de seguridad detectada en antiguos microinversores

El Chaos Computer Club señaló recientemente una peligrosa vulnerabilidad de seguridad en las instalaciones fotovoltaicas que cuentan con inversores de Hoymiles. La empresa china explicó, a petición de pv magazine, que a finales de agosto se lanzará una actualización de firmware para subsanar dicha vulnerabilidad, que afecta a los dispositivos de la «serie HM», cuya comercialización se interrumpió en agosto de 2023.
Image: Hoymiles

Hace unos días, el Chaos Computer Club (CCC) publicó un informe según el cual las instalaciones fotovoltaicas equipadas con microinversores de Hoymiles presentan una «peligrosa vulnerabilidad de seguridad». En él se revelaba que la clave para controlar las instalaciones estaba completamente desprotegida y que, con «componentes sacados de una caja de restos» [Grabbelkiste en alemán, un caja con restos de material, que se encuentra principalmente en mercadillos], las instalaciones fotovoltaicas podrían apagarse desde un vehículo en movimiento o incluso quedar físicamente destruidas de forma permanente. El Chaos Computer Club también afirmó que Hoymiles había hecho oídos sordos y que había respondido «con desconcierto o directamente sin reaccionar» ante los avisos sobre la vulnerabilidad.  

Una consulta realizada por pv magazine a Hoymiles ofrece una versión algo distinta de los hechos.

«Tenemos conocimiento del informe publicado por el Chaos Computer Club. La ciberseguridad es una prioridad absoluta para Hoymiles y nos tomamos muy en serio todas las notificaciones relacionadas con la seguridad», ha declarado una portavoz de la empresa. Añadió que la vulnerabilidad solo afecta a los microinversores de la serie HM, cuya producción se interrumpió en agosto de 2023. Subrayó además que la gama actual de productos no está afectada.

Actualización de firmware prevista para el 30 de agosto

Según la compañía, inmediatamente después de conocer el problema activó un proceso interno de respuesta y creó un grupo de trabajo específico.

La semana pasada la empresa publicó también un aviso en su página web dirigido a sus clientes. En él informa de que ya está desarrollando una actualización de firmware para los productos antiguos. Está previsto que se publique el 30 de agosto y se instalará gratuitamente en los equipos de los clientes.

«Todos los inversores de la serie HM actualmente en funcionamiento siguen operando con normalidad. Los clientes no necesitan desconectar sus instalaciones ni sustituir los equipos», indicó la portavoz.

Según Hoymiles, la empresa ya ha informado a la Oficina Federal Alemana de Seguridad de la Información (BSI) sobre las medidas previstas y el calendario de implantación. «El nuevo firmware incorpora cifrado AES-128-CBC y, antes de su publicación, será sometido a una evaluación de ciberseguridad conforme a la norma RED EN 18031», añadió la portavoz. Hoymiles continuará informando al BSI sobre la evolución del proceso.

La empresa afirmó además que sus productos actuales cumplen plenamente la Directiva europea sobre equipos radioeléctricos (RED EN 18031) y cuentan con certificaciones de organismos acreditados internacionalmente como TÜV Rheinland y Dekra. «Hoymiles concede una gran importancia a la investigación responsable en materia de seguridad y mantiene su compromiso de mejorar continuamente la ciberseguridad de sus productos», señaló la portavoz.

El Chaos Computer Club justificó la publicación de la vulnerabilidad con el siguiente argumento: «El CCC exige estándares mínimos de seguridad informática para los equipos de inyección a red. Un dispositivo que acepta actualizaciones de firmware por radio sin autenticación no debería obtener autorización para comercializarse en la Unión Europea».  

De pv magazine Alemania

Este contenido está protegido por derechos de autor y no puede reutilizarse. Si desea colaborar con nosotros o reutilizar parte de nuestro contenido, póngase en contacto con nosotros en: [email protected].

Comentarios