Кибератака на авиадиспетчеров в Южной Африке дошла до операционной технологической сети: в инфраструктуре нашли malware, связанный с ранней стадией ransomware-атаки. Важная деталь для IT-команд: речь не о корпоративной почте и не о сайте аэропорта, а о среде, поддерживающей авиационные и метеосервисы для воздушного движения.
Государственная компания Air Traffic and Navigation Services, или ATNS, обслуживает управление воздушным движением и метеооперации примерно для 10% мирового воздушного пространства, сообщает Dark Reading. Компания считает, что ее техническая команда остановила атаку, но все равно запросила предложения от киберфорензик-подрядчиков: нужно установить первопричину, масштаб компрометации и остаточные риски.
По опубликованным документам, ATNS запросила услуги расследования с 18 сентября 2026 года. Когда именно произошел инцидент, из материалов не ясно. В заявке компания описывает подозрительную активность в OT-средах, которые поддерживают погодные сервисы для служб воздушного движения. Предварительное расследование выявило malware, обычно связанный с начальными этапами ransomware-кампаний. Это та стадия, где у защитников еще есть шанс не читать потом чужую записку с требованием выкупа.
В документах также упоминаются признаки возможной эксфильтрации данных на внешние IP-адреса в Китае. Формулировка осторожная: это не публичное обвинение конкретной группировки и не доказательство государственной операции. Для защитников важнее другое: инцидент выглядит не как одиночный шум в логах, а как повод проверить, где в OT-сегменте заканчивается мониторинг и начинается надежда на удачу.
Расследование касается как минимум двух площадок, указанных по кодам IATA. OT-инцидент зафиксирован в аэропорту Порт-Элизабет в ЮАР, код FAPE. Второй эпизод, возможно связанный с внутренней кражей данных, относится к международному аэропорту Мапуту в Мозамбике, код FAMM. В заявке также фигурирует аэропорт Ист-Лондон в ЮАР, код FAEL, но из текста неочевидно, был ли он реально затронут OT-компрометацией.
ATNS уже применила меры сдерживания и удаления вредоносного ПО, но этого недостаточно для нормального закрытия инцидента. В OT-средах нельзя просто переустановить пару серверов и бодро написать в постмортеме, что все исправлено. Там важны цепочки доверия, границы сегментов, версии промышленных систем, доступ подрядчиков, удаленное администрирование и то, как данные из IT-сети протекают в операционные процессы.
Контекст неприятный. По данным Thales, ransomware-атаки на авиационную отрасль в 2025 году выросли в шесть раз по сравнению с предыдущим годом. В течение 16 месяцев до апреля 2025 года авиационные компании сообщили о 27 крупных ransomware-инцидентах. Авиасектор удобен для вымогателей не потому, что там обязательно хуже безопасность, а потому, что простои видны сразу: задержанные рейсы, пассажиры в терминалах, давление регуляторов и медиа.
Для Африки этот риск накладывается на общую картину атак на критическую инфраструктуру. Авинаш Сингх, преподаватель кафедры компьютерных наук Университета Претории, говорит, что угрозы в регионе все агрессивнее смещаются именно к критическим объектам. Его тезис прост: сбои в авиации трудно спрятать. Если офисная система может тихо лежать полдня, то остановка операционных процессов быстро превращается в публичную проблему.
Check Point приводит еще одну цифру: в августе было зафиксировано не менее 1042 ransomware-атак по всему миру, почти вдвое больше, чем за тот же месяц 2025 года. Южноафриканские организации, по словам Хендрика де Брюйна, руководителя направления security consulting for Africa в Check Point, в среднем сталкивались с 2086 кибератаками в неделю. Это ниже глобального среднего уровня в 2422 атаки, но достаточно, чтобы разговоры про «нас это не касается» выглядели как плохая стратегия.
Де Брюйн указывает на знакомую проблему: комплаенс подтверждает наличие контролей на бумаге, а атакующие проверяют, работают ли они в реальности. В одном из расследованных Check Point случаев в крупной организации соседней с ЮАР страны защита формально была, но фактически не была нормально настроена. Если перевести с языка отчетов на язык инженерной практики: firewall в инвентарной таблице не равен firewall в боевом контуре.
Для разработчиков и инженерных команд здесь несколько практичных выводов. Системы мониторинга должны видеть не только классическую IT-инфраструктуру, но и стыки с OT. Сервисные учетные записи и удаленный доступ подрядчиков стоит проверять как отдельный риск, а не как приложение к аудиту. Логи из сегментов, где живут метеоданные, диспетчерские сервисы и интеграции с аэропортами, должны попадать в нормальный процесс обнаружения, а не в архив «на случай проверки».
Для бизнеса главный урок еще жестче: кибератака на авиадиспетчеров показывает, что ransomware давно вышел за пределы бухгалтерии и файловых шар. В критической инфраструктуре цена ошибки измеряется не только восстановлением из бэкапа, но и доверием к операционным процессам. Следующий большой вопрос для авиации и других отраслей с OT-средами — кто первым научится публично и подробно разбирать такие инциденты, не дожидаясь, пока это сделают регуляторы, подрядчики или сами атакующие.