気象サービスのネットワークでマルウェアを検出
南アフリカの航空管制・航法サービス事業者であるAir Traffic and Navigation Services(ATNS)の運用技術(OT)ネットワークに、マルウェアが侵入しました。このネットワークは、航空管制向けの気象サービスを支えています。
予備分析では、このマルウェアはランサムウェア攻撃の初期段階に関連するものとみられています。監視ツールは、中国国内の外部IPアドレスへのデータ送信の可能性も記録しました。ATNSはインシデントを封じ込め、マルウェアも除去したとしています。ただし、侵害の実際の規模を把握するため、独立した専門家を求めています。
詳細は入札公告から判明
詳細は、攻撃に関する報道発表から明らかになったわけではありません。ATNSがデジタルフォレンジック業務のために公表した入札公告で判明しました。入札文書の日付は2026年9月18日です。
侵入があった正確な日時は明らかにされていません。マルウェアのファミリーや、関与が疑われるグループも不明です。
フライトへの影響は確認されず
航空機の動きを直接制御するシステムが乗っ取られたという確認情報は出ていません。ATNSが不審な活動を見つけたのは、航空交通サービス向けの気象サービスを支えるOT環境です。
この件で欠航や航空管制の停止、あるいは飛行の安全に対する脅威が生じたことを示す公開情報もありません。
フォレンジック専門家が解明すべき点
専門家は複数の問いに答える必要があります。攻撃者はどのように侵入したのか。侵入は、直接的または間接的にどのシステムに及んだのか。攻撃者はネットワーク内にどれだけの期間とどまっていたのか。データは実際に流出したのか。
業務範囲には、事業継続性への影響の可能性の評価も含まれます。飛行の安全に関わるサービスも対象です。
中国との関連
中国との関連については、慎重な扱いが必要です。ATNSの文書が述べているのは、中国国内にある外部IPアドレスへのデータ送信の可能性だけです。
ATNSは、この攻撃を中国当局や情報機関、特定のハッカーグループと結びつけてはいません。そもそも、通信先サーバーの所在地だけでは攻撃者を特定できません。
関係する空港
主な事案は、FAPEというコードの拠点に関するものです。これは、ヘベラにあるチーフ・ダウィド・ストゥールマン国際空港のICAOコードです。ただし、フォレンジックの業務範囲にはFAPEとFAELの両方のOTシステムが含まれます。このため専門家は、イースト・ロンドンのキング・パロ空港のインフラも調べる必要があります。両拠点が侵害されたかどうかは、文書自体では確認されていません。
FAMMで別件の内部者調査
これと並行して、ATNSはFAMMで起きた別件も調べています。社内の報告によると、職員が許可なく個人データにアクセスした可能性があります。社内システムから情報を持ち出した可能性もあります。当初の確認では、これらの疑いを裏付けられませんでした。
独立した専門家は、アクティビティログと、この件に関係する従業員のコンピューターを調べます。データのコピー、転送、窃取があったかどうかを突き止める必要があります。
情報源に関する補足です。Dark Readingの元記事は、FAMMをモザンビークのマプト空港としていました。しかし、このコードはマプト国際空港のものではありません。ATNSの公式ディレクトリによれば、FAMMは南アフリカのマフィケングを指します。したがって、ATNSが公表した文書に出てくる2件はいずれも、南アフリカのインフラに関わるものです。
規模が重要な理由
運営事業者の規模を考えると、フライトへの影響が確認されていなくても、OTへの侵入は見過ごせません。ATNSは、南アフリカの21の飛行場で航空交通・航法システムを運用しています。アフリカと中東の数十カ国にまたがる航空衛星ネットワークも支えています。
航空分野へのランサムウェアの関心が高まる
今回の攻撃は、ランサムウェア集団が航空分野への関心を強めるなかで起きました。Thalesによると、航空関連組織を狙うランサムウェア攻撃は、2025年に前年の約6倍へ増えました。同社は、2025年4月までの16カ月間に27件の大規模なランサムウェアインシデントを確認しています。
ATNSの事案は、システムが暗号化された完結したランサムウェア攻撃とは、現時点では言えません。公開データで確認されているのは、こうした攻撃の初期段階に典型的なマルウェアが見つかったことです。最終的な結論は、デジタルフォレンジックの専門家による調査を待つ必要があります。
翻訳元: https://meterpreter.org/atns-malware-attack/