„Überwachungssysteme haben verdächtige Aktivitäten in Umgebungen der Betriebstechnik festgestellt, die wetterbezogene Dienste für die Flugverkehrsdienste unterstützen", heißt es in der Leistungsbeschreibung von ATNS. „Vorläufige Untersuchungen haben Schadsoftware identifiziert, die üblicherweise mit den frühen Phasen von Ransomware-Angriffen in Verbindung gebracht wird." Die technischen Teams fanden dem Dokument zufolge außerdem Hinweise auf „Datenabfluss an externe IP-Adressen in China".

Nach Darstellung des Unternehmens wurden intern bereits Eindämmungsmaßnahmen ergriffen und Schadsoftware entfernt. „Eine umfassende forensische Untersuchung ist jedoch erforderlich, um die Grundursache, das Ausmaß der Kompromittierung und verbleibende Risiken zu bestimmen", heißt es in der Angebotsanfrage.

Der Vorfall fügt sich in eine wachsende Bedrohungslage für die Luftfahrt ein. Nach Daten des Luftfahrt- und Rüstungskonzerns Thales stiegen Ransomware-Angriffe gegen die Luftfahrtbranche im Jahr 2025 gegenüber dem Vorjahr auf das Sechsfache. In den 16 Monaten bis April 2025 meldeten Luftfahrtunternehmen demnach 27 schwerwiegende Ransomware-Angriffe.

Anzeige

Avinash Singh, Dozent am Fachbereich Informatik der University of Pretoria, sieht eine deutliche Verschiebung: „In der gesamten Region verlagert sich die Bedrohungslage aggressiv in Richtung kritischer Infrastruktur." Luftfahrtsysteme seien auch deshalb beliebte Ziele, weil sich die Folgen kaum verbergen ließen — „ausgefallene Flüge und gestrandete Passagiere lassen sich nicht verstecken".

Check Point Software Technologies zählte im August weltweit mindestens 1.042 Ransomware-Angriffe auf Organisationen, nahezu doppelt so viele wie im selben Monat des Jahres 2025. Südafrikanische Organisationen verzeichneten laut Hendrik de Bruin, Leiter der Sicherheitsberatung für Afrika bei Check Point, durchschnittlich 2.086 Cyberangriffe pro Woche und lagen damit leicht unter dem globalen Mittel von 2.422. Experten führen die Zunahme unter anderem darauf zurück, dass Angreifer verstärkt KI einsetzen.

„Südafrikanische Organisationen stehen unter schwerem, anhaltendem Druck", sagt de Bruin. „Seit Anfang 2024 haben mindestens acht nationale Regierungsstellen und öffentliche Einrichtungen bestätigte Cybervorfälle erlitten, und Organisationen aus der Luftfahrt sind nun Teil dieses Musters."

Als Kernproblem nennt de Bruin die Kluft zwischen dokumentierter und tatsächlicher Wirksamkeit von Schutzmaßnahmen: Compliance-Prüfungen belegten, dass Kontrollen auf dem Papier existierten, Angreifer testeten dagegen, ob sie in der Praxis funktionierten. In einem kürzlich von Check Point untersuchten Vorfall bei einer großen Organisation in einem Nachbarland Südafrikas seien die Abwehrmaßnahmen nicht einmal korrekt eingerichtet gewesen: „Es gab eine Firewall, aber niemand hatte gefragt, ob sie eingeschaltet war und ihre Aufgabe erfüllte." Öffentliche Berichte deuteten lokal auf ähnliche Muster hin, darunter Lücken in der Sicherheits-Governance, begrenzte Fachkräftekapazitäten sowie veraltete und fragmentierte Systeme.

Singh fordert zudem, Angriffe häufiger und detaillierter zu melden, statt Vorfälle still zu beheben, um Reputationsschäden, verunsicherte Kunden oder regulatorische Aufmerksamkeit zu vermeiden. Regelungen wie der Protection of Personal Information Act (PoPIA) verlangen zwar die Meldung von Datenschutzverletzungen mit Personenbezug, für rein betriebliche Cybervorfälle gebe es jedoch kaum Meldepflichten — ein blinder Fleck bei der Erfassung von Angriffen. „Bei der Entwicklung automatisierter, präventiver Werkzeuge zur Ransomware-Untersuchung sind genaue, lokal erhobene Daten entscheidend", so Singh. Ohne sie stützten sich Verteidigungsmodelle auf globale Bedrohungsdaten, die stark von der Nordhalbkugel geprägt seien und die in der Region genutzten Angriffsvektoren nicht zutreffend abbildeten.