// 2 ZERO-DAY · 4 CVE · 2 EXPLOIT · 1 ADVISORY NELLE ULTIME 24H→
Air Traffic and Navigation Services ha trovato malware pre-ransomware nella rete OT di Port Elizabeth. L'ente gestisce il 10% dello spazio aereo mondiale e ora cerca

L'Air Traffic and Navigation Services (ATNS), società statale sudafricana che gestisce circa il 10% dello spazio aereo globale, ha scoperto malware associato alle prime fasi degli attacchi ransomware all'interno della rete di tecnologia operazionale (OT) dell'aeroporto di Port Elizabeth (FAPE). La rivelazione emerge da un documento di richiesta di offerta (RFQ) reso pubblico dall'ente, datato 18 settembre 2026, con cui ATNS cerca contractor esterni per indagini forensi approfondite. Il caso espone un pattern ricorrente nel settore pubblico sudafricano: rilevazione interna, contenimento autonomo, disclosure ritardata e assistenza esterna richiesta solo quando i sistemi interni si dimostrano insufficienti a stabilire il perimetro del danno.

Punti chiave
  • Malware "commonly associated with the early stages of ransomware attacks" rilevato nella rete OT che eroga servizi meteorologici al traffico aereo di Port Elizabeth, con rilevazione di attività sospetta da parte dei sistemi di monitoraggio interni.
  • I log mostrano data exfiltration verso indirizzi IP esterni localizzati in Cina, senza che il documento ufficiale stabilisca connessioni di attribuzione con attori specifici.
  • Un secondo incidente, oggetto della stessa indagine, riguarda segnalazioni di possibile accesso illecito e furto di dati personali all'aeroporto di Maputo, Mozambico (FAMM), con ipotesi di coinvolgimento di insider non confermata.
  • ATNS ha contenuto e rimosso il malware con risorse interne, ma la RFQ ammette esplicitamente la necessità di un'investigazione forense esterna per determinare causa radice, estensione della compromissione e rischi residui.

Come è emerso l'attacco: dalla rilevazione alla RFQ

I sistemi di monitoraggio di ATNS hanno rilevato attività sospetta "within operational technology (OT) environments supporting weather-related services to Air Traffic Services" presso l'aeroporto di Port Elizabeth. Le indagini preliminari hanno identificato malware che il documento ufficiale descrive come comunemente associato alle fasi iniziali di attacchi ransomware. Parallelamente, i log hanno registrato "data exfiltration to external IP addresses located in China".

La risposta interna è stata immediata ma parziale: "Internal technical teams have implemented containment measures and malware removal; however, a comprehensive forensic investigation is required to determine the root cause, extent of compromise, and any remaining risks". Questa ammissione, citata testualmente nella RFQ, costituisce il nucleo della posta in gioco: un ente che gestisce 21 aerodromi in Sudafrica e supporta comunicazioni satellitari in 33 stati africani non è riuscito a chiudere l'incidente in autonomia.

La richiesta di offerta, con data di inizio fissata al 18 settembre 2026, cerca servizi di cyber-forensics specializzati. L'approccio procurement-first — pubblicare una RFQ invece di una disclosure strutturata — riflette vincoli procedurali tipici degli enti pubblici, ma ritarda la condivisione di indicatori di compromissione utili alla comunità difensiva.

Il possibile insider threat a Maputo e i limiti del dossier

Il documento ATNS non si limita all'incidente OT di Port Elizabeth. Cita segnalazioni pervenute "through internal channels" riguardanti l'aeroporto internazionale di Maputo, Mozambico (FAMM), dove "employees may have unlawfully accessed and exfiltrated personal information without authorisation". La formulazione è volutamente condizionale: il brief non conferma il coinvolgimento effettivo di insider, né stabilisce connessioni tecniche o operative tra i due episodi.

Rimangono non chiari anche i confini geografici dell'incidente. La RFQ menziona che East London Airport (FAEL) "may have also been affected", ma il documento non chiarisce su quale base. ATNS non specifica la famiglia del malware rilevato, il vettore di ingresso iniziale, il volume o la natura dei dati potenzialmente esfiltrati, né l'esistenza di una richiesta di riscatto. Il portavoce Khulu Phasiwe, contattato da Sunday Times, ha confermato l'incidente avvenuto nel "current financial year" rifiutando ogni dettaglio: "ATNS is currently unable to comment on the nature or extent of any potentially compromised data until the forensic investigation has been concluded".

Perché il silenzio operativo amplifica il rischio sistemico

"Across the region, the threat landscape is shifting aggressively toward critical infrastructure" — Avinash Singh, University of Pretoria

L'assenza di dati localizzati e tempestivi — sottolineata dall'esperto dell'Università di Pretoria — produce un effetto cascata sui modelli difensivi. Senza indicatori di compromissione condivisi, altri operatori di infrastrutture critiche africane operano alla cieca. Il settore aviazione ha registrato 27 attacchi ransomware di rilievo in 16 mesi fino ad aprile 2025, secondo dati Thales citati da Dark Reading. Il Sudafrica, con una media di 2.086 attacchi cyber settimanali contro 2.422 a livello globale (dati Check Point), si colloca in una fascia di rischio elevata.

Il contesto istituzionale rafforza la preoccupazione. South African Airways ha subito precedenti attacchi cyber; Airports Company South Africa (Acsa) ha classificato il rischio cyber come "relatively high" nel report annuale. ATNS impiega oltre 1.000 persone: una massa critica che, in assenza di controlli interni documentati nella RFQ, espone superfici di attacco interne non quantificate. La separazione IT/OT, presupposto strutturale della sicurezza delle infrastrutture industriali, è risultata insufficiente a impedire la compromissione.

Cosa fare adesso

  • Monitorare la pubblicazione dei risultati della RFQ ATNS per identificare eventuali indicatori di compromissione resi disponibili alla comunità.
  • Rivalutare le architetture di segmentazione IT/OT nei servizi meteorologici e di controllo traffico aereo, verificando che i sistemi di rilevamento siano posizionati su entrambi i lati del perimetro.
  • Esigere da ATNS e da enti analoghi meccanismi di disclosure tempestiva, anche preliminare, che non subordinino l'informazione alla conclusione di indagini forensi complete.
  • Trattare le segnalazioni di insider threat con protocolli di verifica indipendenti, separando le indagini di sicurezza fisica da quelle di sicurezza informatica per evitare conflitti di interesse.

La lezione: quando il contenimento non basta

ATNS ha dimostrato capacità di reazione immediata: rilevazione interna, contenimento, rimozione del payload. Ciò che manca è la capacità di ricostruzione forense, il prerequisito per qualsiasi difesa predittiva. Il malware è stato espulso, ma senza sapere come sia entrato, per quali vie si sia mosso e cosa abbia toccato, l'ente non può escludere persistenze residue o accessi paralleli non ancora rilevati.

Il pattern — scoperta, silenzio, RFQ — non è un'anomalia sudafricana. È la norma nei sistemi dove la cybersecurity è ancora trattata come costo di compliance piuttosto che come capacità operativa. Per un ente che gestisce il decimo dei cieli mondiali, la differenza tra i due approcci non è semantica. È la distanza tra un incidente contenuto e uno che, alla prossima ondata, potrebbe non esserlo.

Fonti

Le informazioni sono state verificate sulle fonti citate e aggiornate al momento della pubblicazione.

Fonti


Fonti e riferimenti
  1. darkreading.com
  2. sundaytimes.timeslive.co.za
  3. nvd.nist.gov
  4. github.com