Hübriidsõda taastuvenergeetikas näeb välja selline: mõnes avatud süsteemis oli administraatorikonto vaikenimi "root". See on sama, kui jätaksid oma pangaarvele parooliks "parool" - ja ühendaksid seejärel pangaautomaadi otse tänavale, ilma ukseta. Need süsteemid ei juhi kontorivõrku, vaid Euroopa tuulikute tiivikuid ja päikeseparkide pingemuundureid.

Oktoobris 2026 avaldasid Madalmaade uuringufirma Modat ja riiklik küberturvalisuse keskus NCSC-NL kaardistuse, mis leidis Euroopa päikese- ja tuuleparkide taristu hulgast 8 547 süsteemi, mis on otse internetile avatud - süsteemid, mida peaks kaitsma range võrgueraldatus. Neist 7 942 on seotud päikeseenergiaga ja 605 tuuleenergiaga. Hispaania juhib seda nimekirja kõige vähem soovitaval viisil: 2 766 süsteemiga moodustab see 35% kogu Euroopa avatud päikeseenergia taristust. Saksamaa ja Itaalia moodustavad kokku 67% Euroopa avatud tuuleenergia süsteemidest.

Siin on vastuolu, mis peaks rohkem häirima. 2026. aasta teises kvartalis tootis taastuvenergia 54% kogu Euroopa Liidu elektrienergiast. Esimest korda ajaloos kannavad tuul ja päike Euroopa elektrisüsteemi selgroogu - ja see selgroog on digitaalselt killustunud tuhandeteks avatud akendeks.

Hajusenergeetika paradoks

Üleminek tsentraliseeritud põlevkivi- ja gaasijaamadelt hajutatud taastuvenergiasse tegi elektrivõrgu füüsiliselt palju tugevamaks. Kui ründaja kahjustab ühe tuulikulabase, läheb tööst välja üks park - mitte Lõuna-Eesti. Kuid see sama hajutatus, mis annab füüsilise vastupidavuse, tekitab digitaalselt tuhandeid väikseid ründepunkte.

Tööstuslikud kontrollerid - seadmed, mis juhivad turbiinide tiivikuid, päikesepaneelide voolumuundureid ja akusalvestussüsteeme - on iga taastuvenergia pargi füüsiline kesknärv. Erinevalt kontoriarvutist ei uuendata nende tarkvara regulaarselt; mõned töötavad tarkvaraversioonidega, mida enam ei toetata. Paljud neist ei peaks internetiga ühenduses olema - aga on, ja mõned vastasid uurijate skaneerimistele parooliga "root".

Soufian El Yadmani, Modati asutaja ja tegevjuht, kirjeldas seda nii: "Physically, wind and sun are the most robust parts of our energy supply. Digitally, they are fragmented, often exposed to the internet and not always monitored." Ja lisas: "What we can map in hours, an attacker can map in hours too."

Esimest korda ajaloos kannavad tuul ja päike Euroopa elektrisüsteemi selgroogu - ja see selgroog on digitaalselt killustunud tuhandeteks avatud akendeks.

Mida "kaardistamine tundidega" tegelikult tähendab

See viimane lause vajab lahtiseletamist. Modat tegeleb internetiga ühendatud taristu kaardistamisega - see on legitiimne teadustöö, mis aitab turvaauke leida enne, kui seda teeb keegi pahatahtlik. Kuid tehisintellektipõhised tööriistad on kiirendanud seda protsessi sedavõrd, et haavatava taristu üleeuroopaline kaardistus võtab tunde, mitte nädalaid.

See ei ole hüpoteetiline oht. Poolas toimunud intsidentidest on teada, et energiatootmine jätkas ka pärast seda, kui ründajad katkestasid kaughaldussüsteemid. See tähendab, et ründe eesmärk polnud füüsiliselt peatada elektritootmine, vaid testida, kaardistada ja koguda ligipääsu tulevaseks kasutuseks.

Baltimaade eripärane olukord

Nüüd hoia seda mõtet. Eestil, Lätil ja Leedul on selles pildis täiendav kiht, mida ülejäänud Euroopal ei ole.

8. veebruaril 2025 lahutasid Balti riigid end BRELL-ist - Venemaa, Valgevene ja Balti riikide ühisest elektrivõrgust, milles nad olid töötanud alates nõukogude ajast. Selle ettevalmistamine maksis kokku 1,6 miljardit eurot; Eesti osa oli 298 miljonit eurot, millest 75% kattis Euroopa Liit. Eesti süsteemihaldur Elering vastutas tehnilise valmisoleku eest.

Miks see küberjulgeolekuga seostub? BRELL ei olnud ainult tehniline ühendus - see oli strateegiline sõltuvus. Venemaa kontrollis Balti riikide elektrisagedust, mis andis teoreetiliselt võimaluse häirida võrku ilma ühtki kübersüsteemi häkkimata. Sellest sõltuvusest väljumine muutis Balti energiataristut oluliselt iseseisvamaks, kuid tõi kaasa uued nõudmised oma sageduse hoidmiseks.

Kiisa akusalvestuspark - 85 miljonit eurot maksev objekt, mida haldab Evecon - on saanud pidevate küberrünnakute sihtmärgiks. Akupark on pärast BRELL-ist lahkumist kriitilise tähtsusega: see on üks võtmemehhanisme, mis hoiab Eesti võrgu sagedust stabiilsena ilma Venemaa tugita. Sunly rajatud Risti päikesepark - 350 000 paneeli, maksumus 120 miljonit eurot - on üks suurimaid energiatootmisüksusi riigis ja kuulub samasse kaitsemist vajavasse taristusse.

Hübriidsõda taastuvenergeetikas: täpne nähtus, ähmane sõna

Siin tuleb teha üks keeruline peatus. Mõiste "hübriidsõda" on Eesti ametlikes allikates - sealhulgas Sõnaveebi terminoloogias - märgitud kui ebaselge ja selle kasutamist terminina ei soovitata. See ei tähenda, et nähtus ei eksisteeri - vastupidi.

Kaitsepolitseiamet on analüüsinud, et hübriidoperatsioonid on sageli sõjalise rünnaku esimene faas: enne tanke tulevad sabotaaž, desinformatsioon ja küberründed, mille eesmärk on õõnestada ühiskonna usaldust oma taristu vastu. 2024. aastal peeti Eestis kinni kümmekond isikut, kes tegutsesid Venemaa tellimusel ja ründasid tsiviilsihtmärke. Venemaa levitab ka sihilikult narratiive "Lääne allakäigust", kasutades energiapoliitikat ühiskonna lõhestamise tööriistana.

Ajakirjanik Kadri Paas kirjutas Postimehes tabavalt: "Venemaa ründab ju NATOt juba aastaid - lihtsalt mitte nii, nagu lääs on omas peas harjunud sõda manama." Taustana: 2023. aastal saboteeriti Läänemeres Balticconnector, Eestit ja Soomet ühendav gaasitoru. Allveekaablite haavatavus ei ole abstraktne.

Rünnatavate süsteemide profiil

Kuidas need 8 547 avatud süsteemi riskantseks muutuvad? Peamised tegurid jaguvad ligikaudu nii:

Riskitegur Mida see tähendab praktikas
Vaikeparoolid Administraatorikonto nimega "root", muutmata tehaseseaded
Vananenud tarkvara Tööstuslikel kontrolleritel elutsükli lõppu jõudnud tarkvaraversioonid
Otsene internetiühendus Süsteemid, mis peaksid olema sisevõrgus, on avalikult nähtavad
Killustatud haldus Väiksemad pargid haldavad oma süsteeme ise, sageli ilma spetsialiseeritud IT-turbeta
AI-põhine kaardistamine Ründajad leiavad haavatavused sama kiiresti kui turvafirmad neid kaardistades

Poola näide on siin õpetlik. Kui ründajad katkestasid kaughalduse, jätkas energiatootmine füüsiliselt - turbiinikontrollerid töötasid autonoomselt edasi. See on hea ja halb uudis korraga: füüsiliselt on hajusvõrk robustne, aga kaughalduse kaotus jätab operaatorid sisuliselt pimedana lendama.

Mida me ei tea

Modat ja NCSC-NL kaardistasid avatud süsteemid - need, mis on potentsiaalselt ligipääsetavad. Mitu neist 8 547-st on juba kompromiteeritud, ehk siis mitte lihtsalt avatud, vaid kellegi poolt sisse murtud ja ootamas - seda ei tea keegi.

Modati uuringu täpne ajastus ja mõõtmiskampaania kestus ei ole avalikult täpsustatud. Eesti päikese- ja tuuleparkide täpset arvu avatud süsteemide hulgas ei ole võimalik öelda, sest andmed on avaldatud riigiti koondatuna.

2007. aastal, kui Eesti kannatas esimesed ulatuslikud küberründed - mis on nüüd üks esimesi laialdaselt tunnustatud näiteid sellest, mida me täna nimetame mittelineaarseks konfliktiks -, ei teadnud keegi täpselt, mis toimus. Aastad hiljem said mõned vastused selgemaks; teised jäid hägusaks.

Nüüd on Euroopa energia selgroog hajutatum kui kunagi varem. Füüsiliselt on see tugevam. Digitaalselt on see 8 547 avatud akna summa - millest paljude taga on tööstuslikud kontrollerid, mida viimati uuendati siis, kui keegi jättis parooli "root" lihtsalt muutmata.

Mitu neist akendest on praegusel hetkel kellegi teise pilgule avatud? Seda me veel ei tea. Hübriidsõda taastuvenergeetikas ei käi ainult sellest, mida me näeme - see käib ka sellest, mida me pole veel näinud. See, ausalt öeldes, on kõige olulisem küsimus.