Νέα ευρωπαϊκή έρευνα εντόπισε 1.860 συστήματα που συνδέονται με φωτοβολταϊκά πάρκα στην Ελλάδα και είναι ορατά από το δημόσιο Internet. Τι σημαίνει αυτό πραγματικά — και γιατί οι ειδικοί προειδοποιούν.
Η Ελλάδα βρίσκεται στη δεύτερη θέση της Ευρώπης σε αριθμό φωτοβολταϊκών συστημάτων που οι ερευνητές κατάφεραν να εντοπίσουν εκτεθειμένα στο δημόσιο Internet. Ο αριθμός είναι 1.860 και προέρχεται από νέα έρευνα της εταιρείας internet intelligence Modat και του ολλανδικού National Cyber Security Centre, η οποία παρουσιάστηκε στις 6 Οκτωβρίου 2026 στο ONE Conference στη Χάγη.
Το στοιχείο είναι εντυπωσιακό, αλλά χρειάζεται μία κρίσιμη διευκρίνιση: «εκτεθειμένο» δεν σημαίνει αυτομάτως «χακαρισμένο». Σημαίνει ότι μια διαχειριστική, τεχνική ή λειτουργική διεπαφή μπορεί να εντοπιστεί από το δημόσιο Internet. Σε πολλές περιπτώσεις πρόκειται για σελίδες σύνδεσης. Σε άλλες, όμως, οι ερευνητές βρήκαν interfaces που εμφάνιζαν λειτουργικά δεδομένα και χειρισμούς.
Τι ακριβώς βρήκαν οι ερευνητές
Η έρευνα, με τίτλο «To See the Wind and the Sun», χαρτογράφησε συστήματα που συνδέονται με αιολικά και φωτοβολταϊκά πάρκα σε χώρες της ΕΕ, της EFTA και υποψήφιες προς ένταξη χώρες. Με χρήση internet-wide scanning και τεχνικών ομαδοποίησης δεδομένων, οι ερευνητές προσπάθησαν να συνδέσουν δημόσια προσβάσιμες συσκευές και interfaces με συγκεκριμένες ενεργειακές εγκαταστάσεις.
Συνολικά αποδόθηκαν σε συγκεκριμένα πάρκα 8.547 συστήματα. Τα 7.942 αφορούσαν φωτοβολταϊκές εγκαταστάσεις και τα 605 αιολικά πάρκα. Σύμφωνα με το Reuters, οι περισσότερες περιπτώσεις ήταν σελίδες διαχείρισης ή login screens. Ωστόσο, οι ερευνητές εντόπισαν και λειτουργικά interfaces που εμφάνιζαν δεδομένα και controls.
Σε ένα από τα παραδείγματα που περιγράφονται, interface ανεμογεννήτριας εμφάνιζε ζωντανά στοιχεία μαζί με επιλογές «Start», «Stop» και «Reset». Οι ερευνητές εκτίμησαν ότι σε περίπου 181 sites θα μπορούσε να υπάρξει δυνατότητα ιδιαίτερα εκτεταμένου ελέγχου.
Γιατί η Ελλάδα ξεχωρίζει με 1.860 συστήματα
Στην κατάταξη των φωτοβολταϊκών συστημάτων που μπόρεσαν να αποδοθούν σε συγκεκριμένες εγκαταστάσεις, πρώτη εμφανίζεται η Ισπανία με 2.766 και δεύτερη η Ελλάδα με 1.860. Η Γερμανία ακολουθεί με 672 εκτεθειμένα φωτοβολταϊκά συστήματα, ενώ στα αιολικά είχε τον μεγαλύτερο αριθμό, με 212.
Υπάρχει όμως ακόμη μία απαραίτητη λεπτομέρεια. Οι ίδιοι οι ερευνητές σημειώνουν ότι οι αριθμοί επηρεάζονται και από το πόσα συστήματα μπόρεσαν να ταυτοποιήσουν και να συνδέσουν με συγκεκριμένα πάρκα. Άρα η κατάταξη δεν αποτελεί πλήρη απογραφή όλων των προβληματικών συστημάτων μιας χώρας ούτε αποδεικνύει ότι η Ελλάδα έχει αναλογικά τη χειρότερη κυβερνοασφάλεια.
Δείχνει, όμως, ότι ένα πολύ μεγάλο ψηφιακό αποτύπωμα της ελληνικής φωτοβολταϊκής υποδομής είναι ορατό από το Internet και αξίζει άμεσο τεχνικό έλεγχο.
«Φαίνεται στο Internet» δεν σημαίνει ότι έχει παραβιαστεί
Εδώ βρίσκεται η γραμμή που χωρίζει μια σοβαρή έρευνα από την τρομολαγνεία. Το γεγονός ότι ένα σύστημα απαντά στο δημόσιο Internet δεν σημαίνει κατ’ ανάγκη ότι κάποιος μη εξουσιοδοτημένος μπορεί να το χειριστεί. Μπορεί να υπάρχει ισχυρή αυθεντικοποίηση, περιορισμός δικαιωμάτων ή πρόσθετα επίπεδα προστασίας.
Το πρόβλημα είναι ότι η δημόσια έκθεση αυξάνει την επιφάνεια επίθεσης. Ένας επιτιθέμενος μπορεί να χαρτογραφήσει συσκευές, εκδόσεις λογισμικού, κατασκευαστές, interfaces και πιθανά σημεία εισόδου. Αν στη συνέχεια υπάρχει αδύναμος κωδικός, λανθασμένη ρύθμιση, παλιό λογισμικό ή άλλη αδυναμία, ένα interface που δεν θα έπρεπε να είναι ορατό μπορεί να γίνει πραγματικό σημείο κινδύνου.
Η Modat συνοψίζει το πρόβλημα με μία απλή λογική: ό,τι μπορούν οι αμυνόμενοι να χαρτογραφήσουν γρήγορα, μπορεί να το χαρτογραφήσει γρήγορα και ένας επιτιθέμενος. Για αυτό η βασική σύσταση της έρευνας είναι να απομακρυνθούν από το δημόσιο Internet τα διαχειριστικά interfaces που δεν χρειάζεται να είναι εκεί.
Το παράδειγμα της Πολωνίας δείχνει ότι ο κίνδυνος δεν είναι θεωρητικός
Η έρευνα παραπέμπει και σε ένα πραγματικό περιστατικό που συνέβη στις 29 Δεκεμβρίου 2025 στην Πολωνία. Το CERT Polska έχει καταγράψει συντονισμένες κυβερνοεπιθέσεις εναντίον τουλάχιστον 30 αιολικών και φωτοβολταϊκών εγκαταστάσεων, καθώς και άλλων ενεργειακών στόχων.
Στα πάρκα ανανεώσιμων πηγών η επίθεση προκάλεσε απώλεια επικοινωνίας μεταξύ εγκαταστάσεων και διαχειριστών του δικτύου, χωρίς να σταματήσει η παραγωγή ηλεκτρικής ενέργειας και χωρίς να αποσταθεροποιηθεί το πολωνικό σύστημα. Το σημαντικό είναι ότι το CERT χαρακτήρισε τις ενέργειες καταστροφικού χαρακτήρα και κατέγραψε πρόσβαση σε συστήματα βιομηχανικού ελέγχου.
Σε μεταγενέστερη συμπληρωματική έρευνα, το CERT Polska αποκάλυψε και επίθεση σε δεύτερη μονάδα συμπαραγωγής, όπου σταμάτησαν προσωρινά ατμοστρόβιλος και σύστημα επεξεργασίας νερού. Η γρήγορη επέμβαση των χειριστών απέτρεψε διακοπή θέρμανσης στους καταναλωτές.
Γιατί τα φωτοβολταϊκά γίνονται πλέον και θέμα κυβερνοασφάλειας
Η ενεργειακή μετάβαση δεν φέρνει μόνο περισσότερα πάνελ, μπαταρίες και «έξυπνους» μετρητές. Φέρνει και περισσότερα ψηφιακά συστήματα ελέγχου, απομακρυσμένη παρακολούθηση, cloud υπηρεσίες, inverters με δικτυακή σύνδεση και υποδομές που ανταλλάσσουν δεδομένα.
Στην Ελλάδα η αυτοκατανάλωση και οι μικρότερες εγκαταστάσεις επεκτείνονται. Το Υπουργείο Περιβάλλοντος και Ενέργειας έχει ήδη ανακοινώσει νέο πλαίσιο που περιλαμβάνει ακόμη και μικρά φωτοβολταϊκά έως 800 Watt και συστήματα αποθήκευσης, ενώ παράλληλα επιταχύνεται η εγκατάσταση έξυπνων μετρητών.
Η αυξανόμενη εξάρτηση από τον ηλεκτρισμό φαίνεται και στην καθημερινότητα. Στο FullPress365 έχουμε αναλύσει πόσο κοστίζει η φόρτιση ενός ηλεκτρικού αυτοκινήτου στην Ελλάδα, ενώ για τα νοικοκυριά παραμένει κρίσιμο και το Κοινωνικό Οικιακό Τιμολόγιο ηλεκτρικού ρεύματος. Όσο περισσότερες λειτουργίες της ζωής περνούν στο ηλεκτρικό και ψηφιακό δίκτυο, τόσο πιο σημαντική γίνεται η ασφάλεια της ίδιας της ενεργειακής υποδομής.
Ποιος είναι ο πραγματικός κίνδυνος
Ο χειρότερος δυνατός φόβος είναι προφανής: κάποιος να αποκτήσει έλεγχο σε εξοπλισμό και να επηρεάσει τη λειτουργία μιας εγκατάστασης. Στην πράξη, όμως, οι συνέπειες μπορούν να ξεκινούν από πολύ χαμηλότερα επίπεδα — κλοπή τεχνικών πληροφοριών, αλλαγή ρυθμίσεων, απενεργοποίηση επικοινωνίας, απώλεια εποπτείας ή χρήση μιας συσκευής ως σημείου εισόδου για πρόσβαση σε άλλα συστήματα.
Οι ερευνητές υπογράμμισαν ιδιαίτερα τον κίνδυνο όταν ενεργειακές εγκαταστάσεις βρίσκονται κοντά ή συνδέονται λειτουργικά με κρίσιμες δημόσιες υποδομές, όπως πόλεις ή αεροδρόμια. Δεν σημαίνει ότι ένα μόνο φωτοβολταϊκό πάρκο μπορεί να «ρίξει» μια ολόκληρη χώρα. Σημαίνει ότι η συγκέντρωση πολλών ψηφιακών αδυναμιών μπορεί να δημιουργήσει ευκαιρίες για συντονισμένες επιθέσεις.
Τι πρέπει να γίνει τώρα
Η βασική κατεύθυνση που δίνουν οι ειδικοί είναι συγκεκριμένη: τα interfaces διαχείρισης που δεν χρειάζεται να είναι δημόσια προσβάσιμα πρέπει να βγουν από το ανοιχτό Internet. Η απομακρυσμένη πρόσβαση μπορεί να γίνεται μέσω ασφαλέστερων μηχανισμών, όπως VPN, περιορισμός επιτρεπόμενων διευθύνσεων, πολυπαραγοντικός έλεγχος ταυτότητας και αυστηρή διαχείριση λογαριασμών.
Παράλληλα χρειάζεται συνεχής ενημέρωση λογισμικού και firmware, αλλαγή προεπιλεγμένων κωδικών, καταγραφή προσβάσεων, διαχωρισμός του εταιρικού IT από τα βιομηχανικά OT δίκτυα και τακτικός εξωτερικός έλεγχος για το τι πραγματικά «βλέπει» κάποιος από το Internet.
Το θέμα δεν αφορά μόνο μεγάλες εταιρείες. Η ενεργειακή υποδομή γίνεται σταδιακά ένα δίκτυο χιλιάδων μεγάλων και μικρών εγκαταστάσεων. Και η κυβερνοασφάλεια πρέπει να ακολουθήσει την ίδια αποκεντρωμένη λογική.
Το στοιχείο που πρέπει να κρατήσουμε για την Ελλάδα
Τα 1.860 συστήματα δεν είναι απόδειξη ότι 1.860 ελληνικά φωτοβολταϊκά πάρκα βρίσκονται αυτή τη στιγμή υπό τον έλεγχο χάκερ. Είναι όμως ένα ισχυρό προειδοποιητικό σήμα: οι ερευνητές κατάφεραν να εντοπίσουν από το δημόσιο Internet έναν μεγάλο αριθμό ψηφιακών συστημάτων που συνδέονται με ελληνικές φωτοβολταϊκές εγκαταστάσεις.
Και αυτό αλλάζει το ερώτημα. Δεν είναι μόνο πόσα MW νέων ΑΠΕ εγκαθιστά η χώρα ή πόσο γρήγορα μεγαλώνει η πράσινη παραγωγή. Είναι και πόσο ασφαλές είναι το ψηφιακό στρώμα που ελέγχει, παρακολουθεί και διασυνδέει αυτή την παραγωγή.
Η πράσινη ενέργεια είναι πλέον και ψηφιακή υποδομή. Και ό,τι συνδέεται στο Internet χρειάζεται να αντιμετωπίζεται σαν πιθανή πύλη εισόδου — πριν κάποιος άλλος αποφασίσει να τη δοκιμάσει.
