航空管制を狙うサイバー攻撃、南アフリカが外部の支援を要請

世界の空域の約10%で航空管制(ATC)と気象業務を担う南アフリカの国有企業が、運用技術(OT)ネットワーク内でランサムウェアに関連するマルウェアを発見しました。今月公開された文書で明らかになりました。

この企業は、南アフリカ航空航法サービス(ATNS)です。同社は技術チームが攻撃を食い止めたとみていますが、インシデントを調査するサイバーフォレンジック企業を募るため、見積依頼書(RFQ)を出しました。調査依頼には、内部関係者によるデータ窃取の可能性がある2件目の攻撃も含まれています。

インシデントが実際にいつ発生したのかは不明です。ただ文書によると、ATNSは9月18日からサイバーフォレンジックのサービスを求めています。

同社はサービス依頼書で、次のように説明しています。「監視システムが、航空交通業務向けの気象関連サービスを支えるOT環境内で不審なアクティビティを検知しました。予備調査では、ランサムウェア攻撃の初期段階によく見られるマルウェアを特定しました」

技術チームは、「中国国内の外部IPアドレスへのデータ流出」をうかがわせる兆候も確認したと、文書には記されています。

今回の攻撃は、航空インフラに対するリスクの高まりを浮き彫りにしています。ランサムウェア集団が、この重要分野の脆弱性を突いて利益を得ようとしているためです。航空・防衛大手のThalesによると、航空業界を狙ったランサムウェア攻撃は2025年に前年比で6倍に急増しました。航空各社は、2025年4月までの16カ月間に27件の大規模なランサムウェア攻撃を報告しています。

Thalesのデータによるものです。

アフリカでは、航空をはじめとする重要インフラがますます標的にされていると、南アフリカのプレトリア大学(UP)コンピュータサイエンス学部で講師を務めるアビナッシュ・シン(Avinash Singh)氏は指摘します。

「この地域全体で、脅威の状況は重要インフラへと急速にシフトしています」とシン氏は話します。航空システムなどの重要インフラが狙われやすいのは、被害を隠し通せないことが多いためだといいます。同氏は「欠航や、空港で足止めされた乗客は隠せません」と付け加えました。

求む、包括的なフォレンジック調査

サイバーインシデントが起きたのは、国際航空運送協会(IATA)のコードで示される2つの施設です。OTのインシデントは南アフリカのポートエリザベス空港(FAPE)で、内部関係者によるサイバー窃取の可能性がある事案はモザンビークのマプト国際空港(FAMM)で発生しました。もう1つの施設である南アフリカのイーストロンドン空港(FAEL)も、OTの侵害による影響を受けた可能性がありますが、サービス依頼書ではこの点がはっきりしません。

同社はRFQで、次のように述べています。「社内の技術チームが封じ込め措置とマルウェアの除去を実施しました。ただし、根本原因や侵害の範囲、残存するリスクを突き止めるには、包括的なフォレンジック調査が必要です」

Dark ReadingはATNSに問い合わせましたが、公開時点で回答は得られていません。

専門家は、攻撃者によるAIの活用が攻撃の増加を後押ししている可能性が高いとみています。Check Point Software Technologiesによると、8月には世界中の組織を狙った少なくとも1,042件のランサムウェア攻撃が確認され、2025年の同じ月のほぼ2倍に達しました。南アフリカの組織が受けたサイバー攻撃は週平均2,086件で、世界平均の2,422件をわずかに下回っています。Check Pointでアフリカ地域のセキュリティコンサルティング責任者を務めるヘンドリック・デ・ブリュイン(Hendrik de Bruin)氏が明らかにしました。

「南アフリカの組織は、激しく、持続的な圧力にさらされています」とデ・ブリュイン氏は話します。「2024年初頭以降、少なくとも8つの中央省庁・公的機関でサイバーインシデントが確認されています。航空関連の組織も、今やこの流れの一部です」

「このファイアウォール、オンになっていますか?」

この地域の大半の組織にとって深刻な問題は、世界中の企業に共通するものだと、Check Pointのデ・ブリュイン氏は言います。コンプライアンス上のチェックでは、対策が書類の上で存在することしか証明できません。一方、攻撃者は対策が実際に機能するかどうかを試します。たとえば、Check Pointが最近、南アフリカの近隣国にある大規模な組織で調査したインシデントでは、サイバー防御が適切に設定すらされていませんでした。

「ファイアウォールはありましたが、オンになっていて役割を果たしているのか、誰も確認していませんでした」とデ・ブリュイン氏は話します。「公開されている報告を見ても、セキュリティガバナンスの不備、人材不足、老朽化して分断されたシステムなど、国内でも似た傾向がうかがえます」

UPのシン氏は、この地域の組織にはもっと頻繁に、もっと詳細に攻撃を報告する姿勢も必要だと述べます。現状では、風評被害や消費者のパニック、規制当局の監視を避けるため、インシデントを表沙汰にせず対処するケースがあるといいます。個人情報を含むデータ侵害の報告を義務づける規制はあります。個人情報保護法(PoPIA)などです。しかし、運用面に限ったサイバーインシデントについては、報告義務がほとんどありません。

このことが、攻撃の実態を把握するうえで大きな死角になっていると、シン氏は付け加えます。

「ランサムウェアを先回りして調べる自動化ツールを開発する際は、特定の特徴量や行動パターンを見極めるために、正確で現地に根ざしたデータが欠かせません」とシン氏は言います。「それがなければ、防御モデルは世界の脅威インテリジェンスに頼ることになります。しかし、そのデータは北半球に大きく偏っています。この地域を狙う攻撃者が好む攻撃ベクトルやドメイン悪用の手口、インフラの脆弱性を、正確に反映していない可能性があります」

翻訳元: https://www.darkreading.com/cyberattacks-data-breaches/south-africa-help-cyberattack-air-traffic-control

本記事は darkreading.com の記事を翻訳・要約したものです。