En bref

  • ATNS, opérateur sud-africain gérant environ 10 % de l'espace aérien mondial, a détecté des malwares liés au ransomware dans son réseau OT de services météorologiques pour le contrôle aérien
  • Des indicateurs pointent vers une exfiltration de données vers des adresses IP chinoises ; les aéroports de Port Elizabeth et East London ont été affectés
  • Un deuxième incident indépendant concerne un possible vol de données par un initié à l'aéroport de Maputo, Mozambique

Les faits

En septembre 2026, Air Traffic and Navigation Services (ATNS), l'entreprise d'État sud-africaine responsable de la gestion du trafic aérien et des services de navigation, a annoncé la découverte de malwares dans son réseau de technologie opérationnelle (OT). Les systèmes compromis supportent les services météorologiques utilisés par le contrôle aérien — des données critiques pour la gestion des trajectoires de vol, notamment les conditions de vent, la visibilité, les prévisions d'orage et les données METAR/TAF. ATNS gère environ 10 % de l'espace aérien mondial, couvrant l'Afrique subsaharienne et une large portion de l'Atlantique Sud, ce qui confère à cet incident une portée géographique qui dépasse largement le cadre national.

Les premiers résultats de l'investigation interne ont classifié les malwares découverts comme "communément associés aux premières étapes des attaques ransomware". Cette formulation est importante : elle suggère que les attaquants se trouvaient en phase de reconnaissance et de préparation (staging), et non encore en phase de chiffrement actif. Ce type d'accès préalable — où les attaquants cartographient le réseau OT, identifient les actifs critiques et positionnent leurs outils — précède généralement le déclenchement du ransomware de plusieurs semaines, voire plusieurs mois dans les environnements complexes. La détection en phase amont a très probablement évité un incident opérationnel majeur qui aurait pu affecter directement la sécurité aérienne dans la région.

L'élément le plus préoccupant de cet incident est la présence d'indicateurs de compromission suggérant une exfiltration de données vers des adresses IP chinoises. Si cette attribution technique est confirmée par l'investigation forensique en cours, elle orienterait l'incident vers un acteur de type APT (Advanced Persistent Threat) à motivation étatique plutôt qu'un cybercriminel financièrement motivé cherchant à extorquer une rançon. Les groupes APT liés à la Chine — notamment APT40, APT41 (Winnti), et Volt Typhoon — ont historiquement ciblé les infrastructures de transport et de navigation aérienne dans le cadre de campagnes d'espionnage stratégique à long terme. L'accès aux données météorologiques et de navigation peut sembler anodin, mais il représente une valeur de renseignement réelle pour planifier des opérations militaires ou optimiser la perturbation de corridors aériens en cas d'escalade géopolitique.

Les aéroports de Port Elizabeth (officiellement renommé Gqeberha) et possiblement East London (Buffalo City) sont identifiés dans les documents forensiques comme sites affectés par l'incident OT. Les services météo de ces aéroports ont donc potentiellement transmis des données à des acteurs extérieurs non autorisés pendant une période indéterminée. Un deuxième incident, distinct mais traité dans la même demande de qualification de prestataires forensiques émise par ATNS, concerne un possible vol de données par un initié à l'aéroport international de Maputo, au Mozambique. Ce deuxième volet illustre les deux principales menaces qui pèsent sur les opérateurs d'infrastructure critique : les intrusions externes sophistiquées et les menaces internes, souvent sous-estimées dans les budgets de sécurité.

ATNS a émis en septembre 2026 un appel d'offres pour recruter des spécialistes en forensique numérique, les travaux d'investigation ayant débuté le 18 septembre. L'entreprise affirme que son équipe technique a contenu l'incident et supprimé les malwares identifiés. Elle précise néanmoins que l'étendue exacte de la compromission et les risques résiduels restent à déterminer — une formulation prudente qui indique que l'investigation est toujours en cours et que la confiance dans l'intégrité complète du réseau OT n'est pas encore rétablie au moment de la rédaction de cet article.

Cet incident s'inscrit dans un contexte mondial d'intensification des attaques contre les réseaux OT d'infrastructures critiques. D'après le rapport Dragos 2026 ICS/OT Cybersecurity Year in Review, les attaques contre les systèmes de contrôle industriels ont augmenté significativement par rapport aux années précédentes. La particularité des réseaux OT — équipements avec des cycles de vie de 15 à 30 ans, systèmes d'exploitation souvent obsolètes et non patchables sans interruption de service, absence fréquente de segmentation réseau rigoureuse entre IT et OT, absence de considérations de cybersécurité dans les conceptions initiales — en fait des cibles particulièrement attractives et difficiles à défendre avec les approches traditionnelles de sécurité IT. Les certifications et audits de cybersécurité OT selon les référentiels IEC 62443 ou NERC CIP restent rares en dehors des grandes entreprises d'énergie occidentales.

Pour le transport aérien en particulier, les enjeux dépassent la simple protection des données personnelles ou commerciales. Une altération des données météorologiques transmises aux contrôleurs aériens — par manipulation plutôt que par simple exfiltration — pourrait compromettre la sécurité des vols. L'OACI (Organisation de l'Aviation Civile Internationale) a publié des orientations sur la cybersécurité aérienne, mais aucun standard contraignant et universellement adopté n'impose encore des exigences minimales de cybersécurité OT aux opérateurs de navigation aérienne, particulièrement dans les pays en développement.

Impact et exposition

ATNS gère la navigation aérienne dans un périmètre couvrant 10 % de l'espace aérien mondial, incluant les routes transatlantiques sur l'Atlantique Sud. Une compromission de ses systèmes OT avec impact opérationnel affecterait non seulement les vols internes sud-africains, mais aussi le trafic long-courrier entre l'Europe, l'Amérique du Sud et l'Asie. Du point de vue des acteurs étatiques, la capacité à perturber — ou simplement à surveiller — des corridors aériens stratégiques représente un avantage asymétrique dans les scénarios géopolitiques de haute intensité. C'est précisément pourquoi les groupes APT investissent dans des accès pré-positionnés dans ces infrastructures, parfois des années avant toute utilisation active.

Recommandations

  • Cartographier rigoureusement les réseaux OT et identifier toutes les interfaces IT/OT — chaque connexion est un vecteur d'intrusion potentiel et doit être documentée et contrôlée
  • Déployer une solution de supervision passive dédiée OT (Dragos, Claroty, Nozomi Networks) pour la détection d'anomalies sans risque d'impact sur les systèmes en production
  • Appliquer une segmentation réseau stricte entre les segments OT, notamment entre les systèmes météo, les systèmes SCADA, et les réseaux IT bureautiques
  • Mettre en œuvre une politique de gestion des comptes privilégiés (PAM) couvrant explicitement les accès aux équipements OT, notamment les accès de maintenance à distance via des solutions dédiées type CyberArk ou BeyondTrust
  • Intégrer le volet OT dans les exercices de crise cybersécurité — un plan de réponse IT seul est insuffisant et inadapté pour gérer un incident OT dans un contexte d'infrastructure critique

Pourquoi les réseaux OT sont-ils plus difficiles à sécuriser que les réseaux IT classiques ?

Plusieurs facteurs structurels rendent la sécurisation OT fondamentalement différente et plus complexe : (1) Les équipements industriels (automates, capteurs, systèmes SCADA) ont des cycles de vie de 15 à 30 ans et tournent souvent sur des OS obsolètes non supportés, impossibles à patcher sans risque opérationnel. (2) La disponibilité prime sur la sécurité : arrêter un système OT pour maintenance peut provoquer des incidents réels (panne de service critique, accident industriel). (3) Les protocoles industriels legacy (Modbus, DNP3, PROFIBUS) ont été conçus sans aucune considération de sécurité. (4) La segmentation réseau est souvent absente ou insuffisante, avec des connexions IT/OT historiques mal documentées et difficiles à supprimer sans impact opérationnel. (5) Les équipes OT et IT ont des cultures, des priorités et des vocabulaires différents, ce qui complique la mise en œuvre d'une politique de sécurité unifiée et efficace.

Votre infrastructure est-elle exposée ?

Ayi NEDJIMI réalise des audits de sécurité ciblés pour identifier et corriger vos vulnérabilités avant qu'elles ne soient exploitées.

Demander un audit