L'opérateur de navigation aérienne ATNS a découvert des malwares ransomware dans son réseau OT de services météo, avec des signes d'exfiltration vers des adresses IP chinoises. Un incident symptomatique de la fragilité des réseaux OT dans les infrastructures critiques mondiales.
En bref
- ATNS, opérateur sud-africain gérant environ 10 % de l'espace aérien mondial, a détecté des malwares liés au ransomware dans son réseau OT de services météorologiques pour le contrôle aérien
- Des indicateurs pointent vers une exfiltration de données vers des adresses IP chinoises ; les aéroports de Port Elizabeth et East London ont été affectés
- Un deuxième incident indépendant concerne un possible vol de données par un initié à l'aéroport de Maputo, Mozambique
Les faits
En septembre 2026, Air Traffic and Navigation Services (ATNS), l'entreprise d'État sud-africaine responsable de la gestion du trafic aérien et des services de navigation, a annoncé la découverte de malwares dans son réseau de technologie opérationnelle (OT). Les systèmes compromis supportent les services météorologiques utilisés par le contrôle aérien — des données critiques pour la gestion des trajectoires de vol, notamment les conditions de vent, la visibilité, les prévisions d'orage et les données METAR/TAF. ATNS gère environ 10 % de l'espace aérien mondial, couvrant l'Afrique subsaharienne et une large portion de l'Atlantique Sud, ce qui confère à cet incident une portée géographique qui dépasse largement le cadre national.
Les premiers résultats de l'investigation interne ont classifié les malwares découverts comme "communément associés aux premières étapes des attaques ransomware". Cette formulation est importante : elle suggère que les attaquants se trouvaient en phase de reconnaissance et de préparation (staging), et non encore en phase de chiffrement actif. Ce type d'accès préalable — où les attaquants cartographient le réseau OT, identifient les actifs critiques et positionnent leurs outils — précède généralement le déclenchement du ransomware de plusieurs semaines, voire plusieurs mois dans les environnements complexes. La détection en phase amont a très probablement évité un incident opérationnel majeur qui aurait pu affecter directement la sécurité aérienne dans la région.
L'élément le plus préoccupant de cet incident est la présence d'indicateurs de compromission suggérant une exfiltration de données vers des adresses IP chinoises. Si cette attribution technique est confirmée par l'investigation forensique en cours, elle orienterait l'incident vers un acteur de type APT (Advanced Persistent Threat) à motivation étatique plutôt qu'un cybercriminel financièrement motivé cherchant à extorquer une rançon. Les groupes APT liés à la Chine — notamment APT40, APT41 (Winnti), et Volt Typhoon — ont historiquement ciblé les infrastructures de transport et de navigation aérienne dans le cadre de campagnes d'espionnage stratégique à long terme. L'accès aux données météorologiques et de navigation peut sembler anodin, mais il représente une valeur de renseignement réelle pour planifier des opérations militaires ou optimiser la perturbation de corridors aériens en cas d'escalade géopolitique.
Les aéroports de Port Elizabeth (officiellement renommé Gqeberha) et possiblement East London (Buffalo City) sont identifiés dans les documents forensiques comme sites affectés par l'incident OT. Les services météo de ces aéroports ont donc potentiellement transmis des données à des acteurs extérieurs non autorisés pendant une période indéterminée. Un deuxième incident, distinct mais traité dans la même demande de qualification de prestataires forensiques émise par ATNS, concerne un possible vol de données par un initié à l'aéroport international de Maputo, au Mozambique. Ce deuxième volet illustre les deux principales menaces qui pèsent sur les opérateurs d'infrastructure critique : les intrusions externes sophistiquées et les menaces internes, souvent sous-estimées dans les budgets de sécurité.
ATNS a émis en septembre 2026 un appel d'offres pour recruter des spécialistes en forensique numérique, les travaux d'investigation ayant débuté le 18 septembre. L'entreprise affirme que son équipe technique a contenu l'incident et supprimé les malwares identifiés. Elle précise néanmoins que l'étendue exacte de la compromission et les risques résiduels restent à déterminer — une formulation prudente qui indique que l'investigation est toujours en cours et que la confiance dans l'intégrité complète du réseau OT n'est pas encore rétablie au moment de la rédaction de cet article.
Cet incident s'inscrit dans un contexte mondial d'intensification des attaques contre les réseaux OT d'infrastructures critiques. D'après le rapport Dragos 2026 ICS/OT Cybersecurity Year in Review, les attaques contre les systèmes de contrôle industriels ont augmenté significativement par rapport aux années précédentes. La particularité des réseaux OT — équipements avec des cycles de vie de 15 à 30 ans, systèmes d'exploitation souvent obsolètes et non patchables sans interruption de service, absence fréquente de segmentation réseau rigoureuse entre IT et OT, absence de considérations de cybersécurité dans les conceptions initiales — en fait des cibles particulièrement attractives et difficiles à défendre avec les approches traditionnelles de sécurité IT. Les certifications et audits de cybersécurité OT selon les référentiels IEC 62443 ou NERC CIP restent rares en dehors des grandes entreprises d'énergie occidentales.
Pour le transport aérien en particulier, les enjeux dépassent la simple protection des données personnelles ou commerciales. Une altération des données météorologiques transmises aux contrôleurs aériens — par manipulation plutôt que par simple exfiltration — pourrait compromettre la sécurité des vols. L'OACI (Organisation de l'Aviation Civile Internationale) a publié des orientations sur la cybersécurité aérienne, mais aucun standard contraignant et universellement adopté n'impose encore des exigences minimales de cybersécurité OT aux opérateurs de navigation aérienne, particulièrement dans les pays en développement.
Impact et exposition
ATNS gère la navigation aérienne dans un périmètre couvrant 10 % de l'espace aérien mondial, incluant les routes transatlantiques sur l'Atlantique Sud. Une compromission de ses systèmes OT avec impact opérationnel affecterait non seulement les vols internes sud-africains, mais aussi le trafic long-courrier entre l'Europe, l'Amérique du Sud et l'Asie. Du point de vue des acteurs étatiques, la capacité à perturber — ou simplement à surveiller — des corridors aériens stratégiques représente un avantage asymétrique dans les scénarios géopolitiques de haute intensité. C'est précisément pourquoi les groupes APT investissent dans des accès pré-positionnés dans ces infrastructures, parfois des années avant toute utilisation active.
Recommandations
- Cartographier rigoureusement les réseaux OT et identifier toutes les interfaces IT/OT — chaque connexion est un vecteur d'intrusion potentiel et doit être documentée et contrôlée
- Déployer une solution de supervision passive dédiée OT (Dragos, Claroty, Nozomi Networks) pour la détection d'anomalies sans risque d'impact sur les systèmes en production
- Appliquer une segmentation réseau stricte entre les segments OT, notamment entre les systèmes météo, les systèmes SCADA, et les réseaux IT bureautiques
- Mettre en œuvre une politique de gestion des comptes privilégiés (PAM) couvrant explicitement les accès aux équipements OT, notamment les accès de maintenance à distance via des solutions dédiées type CyberArk ou BeyondTrust
- Intégrer le volet OT dans les exercices de crise cybersécurité — un plan de réponse IT seul est insuffisant et inadapté pour gérer un incident OT dans un contexte d'infrastructure critique
Pourquoi les réseaux OT sont-ils plus difficiles à sécuriser que les réseaux IT classiques ?
Plusieurs facteurs structurels rendent la sécurisation OT fondamentalement différente et plus complexe : (1) Les équipements industriels (automates, capteurs, systèmes SCADA) ont des cycles de vie de 15 à 30 ans et tournent souvent sur des OS obsolètes non supportés, impossibles à patcher sans risque opérationnel. (2) La disponibilité prime sur la sécurité : arrêter un système OT pour maintenance peut provoquer des incidents réels (panne de service critique, accident industriel). (3) Les protocoles industriels legacy (Modbus, DNP3, PROFIBUS) ont été conçus sans aucune considération de sécurité. (4) La segmentation réseau est souvent absente ou insuffisante, avec des connexions IT/OT historiques mal documentées et difficiles à supprimer sans impact opérationnel. (5) Les équipes OT et IT ont des cultures, des priorités et des vocabulaires différents, ce qui complique la mise en œuvre d'une politique de sécurité unifiée et efficace.
Votre infrastructure est-elle exposée ?
Ayi NEDJIMI réalise des audits de sécurité ciblés pour identifier et corriger vos vulnérabilités avant qu'elles ne soient exploitées.
Demander un auditÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
ayi@ayinedjimi-consultants.fr
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Articles connexes
Operation KillSwitch : KillSec démantelé, chef de 16 ans arrêté en Espagne, 110 To saisis
Une opération internationale menée par l'Allemagne démantèle le groupe ransomware KillSec en septembre 2026 : 3 arrestations dont un adolescent de 16 ans en Espagne, 110 To de données volées sécurisés, site dark web saisi.
CVE-2026-104286 : FortiMail zero-day CVSS 9.8, exploitation active et aucun patch disponible
Fortinet révèle un zero-day critique CVSS 9.8 dans FortiMail permettant l'écriture arbitraire de fichiers sans authentification. Activement exploité, aucun correctif disponible à ce jour.
Microsoft Surface Laptop Ultra : l'IA locale avec RTX Spark
Microsoft dévoile le Surface Laptop Ultra propulsé par NVIDIA RTX Spark, capable d'exécuter localement des modèles IA de 120 milliards de paramètres sans connexion cloud. L'événement Windows du 7 octobre 2026 marque le tournant de l'IA locale sur PC grand public.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires (1)
Laisser un commentaire