EdigE
← ЛЕНТА
RF · 11.07.2026

Полмиллиона солнечных микроинверторов управляются по радио почти без аутентификации

Команда обнаружения в радиосети Hoymiles раскрывает идентификаторы микроинверторов, после чего устройство принимает команды включения, отключения и ограничения генерации. В полевом опыте ответ был получен примерно с 350 м при мощности передатчика 20 dBm и всенаправленной антенне. Исследование показывает, как сервисный DTU-канал превратился в удалённый интерфейс управления солнечной установкой.

Исследователь Benedikt Heinz выявил критические недостатки радиоинтерфейса микроинверторов Hoymiles. В проверенной конфигурации беспроводной DTU-протокол позволяет обнаружить доступное по радио устройство, узнать его серийный идентификатор и передать управляющие команды. Подтверждены операции включения и отключения инвертора, а также изменение лимита выходной мощности.

Проверка охватила HM-400 и HMS-600. Для серии HM используется канал 2.4 ГГц на базе Nordic Enhanced ShockBurst, для HMS и HMT заявлен диапазон 868 МГц. В базовом протоколе исследователь не обнаружил шифрования, криптографической аутентификации и защиты целостности сообщений. Адресацию выполняют последние восемь цифр серийного номера, однако этот идентификатор нельзя считать секретом: широковещательная команда поиска заставляет инверторы отвечать собственным PID и серийным номером.

Дальность в отчёте измерена не в лабораторной экранированной среде. Ответ от микроинвертора был принят примерно с 350 м при передаче 20 dBm, то есть 100 мВт, через обычную всенаправленную SMA-антенну. Во время 20-минутной прогулки экспериментальный сканер обнаружил 24 чужих устройства. Это не позволяет оценить число уязвимых установок, однако показывает практическую доступность радиоканала за пределами участка с солнечными панелями.

Техническая часть разбора важна сама по себе. В HM-400 радиомодуль построен на nRF51802. После снятия RF-экрана исследователь подключился к доступному интерфейсу SWD и прочитал конфигурацию периферии RADIO из регистров микроконтроллера. Так был установлен общий адрес приёма Enhanced ShockBurst и собран компактный приёмник на nRF24L01+ с микроконтроллером. Фактически закрытый радиопротокол оказался воспроизводимым средствами массовых Nordic-модулей.

Отдельный отчёт Heinz описывает последствия глубже уровня команд управления. На конкретной ревизии HM-400 удалось записать изменённый Grid Profile: проверка сводилась к пересчёту CRC-16, а запись профиля в I²C EEPROM наблюдалась логическим анализатором. В тестовом профиле отключался флаг Islanding Detection. Электрическое поведение антиостровной защиты автор не проверял, поэтому вывод о фактическом нарушении сетевой защиты делать нельзя. На той же тестовой плате также продемонстрирована загрузка тестовой прошивки по радио при известном серийном номере. Эти результаты относятся к определённой аппаратной и прошивочной ревизии HM-400 и не доказывают перепрошивку каждой модели семейства.

Hoymiles признала проблему у снятой с производства серии HM и объявила бесплатное обновление на 30 августа 2026 года. Компания заявляет, что обновление добавит AES-128-CBC; доступного патча и независимой проверки его свойств пока нет. Производитель относит актуальные продукты к незатронутым, тогда как для HMS/HMT в исследовании часть моделей отмечена как потенциально уязвимая или ещё не проверенная.

Инцидент показывает уязвимость распространённой инженерной предпосылки: серийный номер использовался одновременно как идентификатор узла и как подобие секрета. Широковещательное обнаружение устраняет даже этот слабый барьер. Для распределённой солнечной генерации радиопакет в таком канале меняет уже измеримые параметры выдачи мощности в сеть, поэтому аутентификация, целостность и управление ключами становятся свойствами силового оборудования, а не дополнительной функцией телеметрии.