Дата проникновения — неизвестна. Группировка — неизвестна. Адреса — в Китае. Авиационная инфраструктура ЮАР попала под киберудар

7056
Дата проникновения — неизвестна. Группировка — неизвестна. Адреса — в Китае. Авиационная инфраструктура ЮАР попала под киберудар

Вредонос добрался до авиационной OT-сети Южной Африки

image

Вредоносное ПО проникло в операционную технологическую сеть южноафриканского оператора Air Traffic and Navigation Services, которая поддерживает метеорологические сервисы для диспетчерских служб. Предварительный анализ связал найденный вредонос с ранними стадиями атак с применением программ-вымогателей, а средства мониторинга зафиксировали возможную передачу данных на внешние IP-адреса в Китае. ATNS заявляет, что локализовала инцидент и удалила вредоносное ПО, однако теперь ищет независимых специалистов, чтобы установить реальный масштаб компрометации.

Подробности стали известны не из пресс-релиза об атаке, а из опубликованной ATNS тендерной заявки на проведение цифровой криминалистики. Документ выпустили 18 сентября 2026 года. Точная дата проникновения, семейство вредоносного ПО и предполагаемая группировка пока не раскрыты.

Речь пока не идёт о подтверждённом захвате систем, которые непосредственно управляют движением самолётов. ATNS обнаружила подозрительную активность в OT-среде, обслуживающей метеорологические сервисы для Air Traffic Services. Публичных подтверждений отмены рейсов, остановки управления воздушным движением или угрозы безопасности полётов из-за инцидента также нет.

Специалистам предстоит выяснить, каким способом злоумышленники проникли в инфраструктуру, какие системы оказались затронуты напрямую или косвенно, как долго атакующие находились внутри сети и произошла ли фактическая утечка. Техническое задание также требует оценить возможное влияние компрометации на непрерывность работы и сервисы, связанные с безопасностью полётов.

Отдельного внимания требует связь с Китаем. В документах ATNS говорится лишь о возможной передаче данных на внешние IP-адреса, расположенные в Китае. Компания не связывает атаку с китайскими властями, спецслужбами или конкретной хакерской группировкой. География серверов назначения сама по себе не позволяет установить организаторов атаки.

Основной эпизод связан с площадкой FAPE, кодом ICAO международного аэропорта имени Чифа Давида Стурмана в Гкеберхе. При этом техническое задание для криминалистов охватывает OT-системы FAPE и FAEL, поэтому специалистам предстоит проверить также инфраструктуру аэропорта King Phalo в Ист-Лондоне. Сам документ пока не подтверждает, что обе площадки были скомпрометированы.

Параллельно ATNS расследует отдельный эпизод в FAMM. По внутренним сообщениям, сотрудники могли без разрешения получить доступ к персональным данным и вывести информацию за пределы систем компании, однако первоначальная проверка не смогла подтвердить обвинения. Независимым экспертам поручили изучить журналы активности, компьютеры связанных с эпизодом сотрудников и установить, происходили ли копирование, передача или кража данных.

В исходной публикации Dark Reading FAMM назван аэропортом Мапуто в Мозамбике, однако код не относится к Maputo International Airport. Согласно официальному справочнику ATNS, FAMM обозначает Mafikeng в Южной Африке. Поэтому два расследуемых эпизода по опубликованным документам ATNS связаны с южноафриканской инфраструктурой.

Масштаб оператора делает проникновение в OT-среду заметным даже без подтверждённого воздействия на полёты. ATNS обслуживает диспетчерские и навигационные системы на 21 аэродроме Южной Африки, а также поддерживает авиационные спутниковые сети в десятках стран Африки и Ближнего Востока.

Атака происходит на фоне заметного роста интереса вымогателей к авиационной отрасли. По данным Thales, число атак программ-вымогателей на авиационные организации в 2025 году выросло примерно в шесть раз по сравнению с предыдущим годом. Компания насчитала 27 крупных ransomware-инцидентов за 16 месяцев до апреля 2025 года. Случай ATNS пока нельзя считать завершённой ransomware-атакой с шифрованием систем. Публичные данные подтверждают обнаружение вредоноса, характерного для ранней стадии подобных операций, а окончательные выводы должны дать цифровые криминалисты.

Рекламодатель
Реклама. АО «Позитив Текнолоджиз». ИНН 7718668887. 18+
Сайт рекламодателя: ptsecurity.com↗
АО «Позитив Текнолоджиз»