Die staatliche südafrikanische Flugsicherung Air Traffic and Navigation Services (ATNS) hat nach eigenen Angaben Schadsoftware in einem Netz der Betriebstechnik entdeckt, die typisch für die Frühphase eines Ransomware-Angriffs ist. Betroffen sind Systeme, die Wetterdaten für die Flugverkehrskontrolle bereitstellen. Der kommerzielle Flugbetrieb wurde nach bisherigem Kenntnisstand nicht unterbrochen. ATNS sucht nun externe Forensik-Unternehmen, um Ursache und Ausmaß des Vorfalls aufzuklären.
Die südafrikanische Flugsicherung Air Traffic and Navigation Services (ATNS) hat in einem Netz ihrer Betriebstechnik (Operational Technology, OT) Schadsoftware gefunden, die üblicherweise in der Frühphase von Ransomware-Angriffen zum Einsatz kommt. Das geht aus öffentlich einsehbaren Unterlagen hervor, die das staatliche Unternehmen in diesem Monat veröffentlicht hat [1]. ATNS überwacht nach eigenen Angaben einen erheblichen Teil des afrikanischen Luftraums und betreibt die Flugverkehrskontrolle an 21 Flughäfen in Südafrika [2].
Was ATNS meldet: Ransomware in der Betriebstechnik
Nach Darstellung des Unternehmens haben Überwachungssysteme "verdächtige Aktivitäten in OT-Umgebungen" registriert, die wetterbezogene Dienste für die Flugverkehrskontrolle unterstützen. Erste Untersuchungen hätten Schadsoftware identifiziert, die "häufig mit den frühen Phasen von Ransomware-Angriffen assoziiert" werde [1]. Die betroffenen Systeme sind demnach nicht die eigentliche Radarerfassung, sondern die Wetterdatenkette: Nach Einschätzung von ATNS könnte eine Kompromittierung die Flugplanung, Sichtweiten-Daten und die Kommunikationsleitungen zwischen meteorologischen Diensten und den Kontrolltürmen stören [2].
Die interne Technik habe "Eindämmungsmaßnahmen und Malware-Entfernung" umgesetzt, teilte ATNS mit. Eine umfassende forensische Untersuchung sei jedoch nötig, um Ursache, Ausmaß der Kompromittierung und verbleibende Risiken zu klären [1] [2]. Ein Sprecher des Unternehmens, Khulu Phasiwe, sagte, der Angriff habe sich im laufenden Geschäftsjahr ereignet, ohne ein genaues Datum zu nennen. Zu Art und Umfang möglicherweise kompromittierter Daten könne ATNS erst nach Abschluss der Untersuchung Stellung nehmen [2].
Wurde der Flugverkehr beeinträchtigt?
Nach bisherigem Kenntnisstand ist der kommerzielle Flugbetrieb nicht unterbrochen worden. ATNS geht davon aus, dass das eigene Technikteam den Angriff gestoppt hat [1]. Die Formulierung, der Vorfall hätte den südafrikanischen Luftverkehr "zum Erliegen bringen können", beschreibt in den vorliegenden Dokumenten ein hypothetisches Risiko, nicht ein eingetretenes Ereignis [2]. Betroffen waren Wettersysteme, nicht die Kernsysteme der Flugsicherung – ein Unterschied, der für die Bewertung der Gefahrenlage entscheidend ist.
Lesen Sie auchCyberangriffe kosten Luftfahrtfirmen im Schnitt 1,4 Millionen Dollar→
Klar ist allerdings, dass der Vorfall mehrere Standorte berührt. Der OT-Zwangriff wird dem Flughafen Port Elizabeth (IATA-Code FAPE) zugeordnet. Ein zweiter, davon getrennter Vorgang – ein möglicher Datendiebstahl durch Insider – wird am internationalen Flughafen Maputo in Mosambik (FAMM) verortet. Der Flughafen East London (FAEL) könnte ebenfalls von der OT-Kompromittierung betroffen sein; die Unterlagen sind an dieser Stelle nicht eindeutig [1]. ATNS betreibt nicht nur in Südafrika Infrastruktur, sondern unterstützt nach eigenen Angaben die satellitengestützte Flugnavigation in 33 afrikanischen Staaten [2].
Wer soll helfen – und wer steckt dahinter?
ATNS hat eine Ausschreibung für forensische Dienstleistungen (Request for Quotes) veröffentlicht und sucht darin externe Cyber-Forensik-Unternehmen. Die Leistungen wurden ab dem 18. September angefragt [1]. Es handelt sich damit nicht um ein Ersuchen an eine ausländische Regierung, sondern um die Vergabe eines Untersuchungsauftrags an spezialisierte Firmen – der Kern der von ATNS gesuchten "Unterstützung".
Wer hinter dem Angriff steckt, ist offen. Die Netzwerküberwachung habe Hinweise auf eine mögliche Datenabflüsse an externe IP-Adressen in China ergeben [1] [2]. Diese Angabe ist mit Vorsicht zu behandeln: IP-Geolokalisierung ist ein schwaches Indiz und belegt keine Urheberschaft. Eine bestätigte Attribution gibt es bislang nicht. ATNS schließt nach Angaben der Zeitung Business Day auch nicht aus, dass Beschäftigte mit Angreifern zusammengearbeitet haben könnten [2].
Ein zweiter Untersuchungsstrang betrifft genau diesen Verdacht: Über interne Kanäle sei gemeldet worden, Mitarbeiter könnten unbefugt auf personenbezogene Daten zugegriffen und sie abgeflossen sein. Erste Prüfungen hätten die Vorwürfe nicht erhärten können; eine unabhängige forensische Untersuchung soll die Fakten klären [2]. Bis dahin gilt für alle Beteiligten die Unschuldsvermutung.
Ein Muster: Südafrikas kritische Infrastruktur unter Druck
Der Vorfall reiht sich in eine Serie ein. Ransomware-Angriffe auf die Luftfahrtbranche haben sich nach Daten des Rüstungs- und Technologiekonzerns Thales im Jahr 2025 im Vergleich zum Vorjahr versechsfacht; in den 16 Monaten bis April 2025 meldeten Luftfahrtunternehmen 27 größere Ransomware-Angriffe [1]. Der Sicherheitsanbieter Check Point registrierte im August 2026 weltweit mindestens 1.042 Ransomware-Angriffe – fast doppelt so viele wie im Vorjahresmonat. Südafrikanische Organisationen verzeichneten im Schnitt 2.086 Angriffe pro Woche, gegenüber einem globalen Durchschnitt von 2.422 [1].
Lesen Sie auchNATS-Störung legt britischen Luftverkehr lahm: Über 2.000 Flüge gestrichen→
Seit Beginn des Jahres 2024 haben nach Angaben von Check Point mindestens acht nationale Regierungsstellen und öffentliche Einrichtungen bestätigte Cybervorfälle erlitten [1]. Im August 2026 traf es die Fluggesellschaft South African Airways, deren Website, App und interne Systeme zeitweise gestört waren [2]. Die Flughafengesellschaft Airports Company South Africa (Acsa) warnte in ihrem Jahresbericht vor einem "relativ hohen" Cyberrisiko und räumte Lücken bei Sicherheits-Governance, im Informationssicherheitsmanagement sowie bei Personalressourcen ein; zudem seien Systeme veraltet und die digitale Infrastruktur fragmentiert [2].
ATNS selbst hatte Cybersicherheit bereits in einem Bericht aus dem Jahr 2025 als größtes Risiko für die Aufrechterhaltung der Flugsicherheit eingestuft. Als Schwachpunkte nannte das Unternehmen damals den Weiterbetrieb von Altsystemen und zu wenig spezialisiertes Sicherheitspersonal [3]. Zu den Präzedenzfällen in Südafrika zählen der Ransomware-Angriff auf den Logistikkonzern Transnet im Jahr 2021, der die Häfen des Landes eine Woche lang lahmlegte, ein Angriff auf die Labordienste des Gesundheitsministeriums 2024 und ein Vorfall beim südafrikanischen Wetterdienst 2025 [3].
Einordnung und Ausblick
Der Fall veranschaulicht ein strukturelles Problem: In der Luftfahrt wachsen Informationstechnik und Betriebstechnik zusammen, und damit verschieben sich Angriffsflächen in Systeme, die unmittelbar sicherheitsrelevant sind. Wetterdaten für die Flugplanung mögen unspektakulär wirken – sie sind es nicht. Zugleich zeigt der Vorfall, wie schwer sich Vorfälle in der Region nachverfolgen lassen: Das südafrikanische Datenschutzgesetz PoPIA verpflichtet zwar zur Meldung von Datenschutzverstößen mit personenbezogenen Daten, für rein operative Cybervorfälle fehlt jedoch eine vergleichbar verbindliche Meldepflicht [1]. Das erschwert die Lageeinschätzung erheblich.
Für die Bewertung des konkreten Falls bleibt abzuwarten, was die forensische Untersuchung ergibt. ATNS hat angekündigt, Informationen bereitzustellen, sobald die Ermittlungen abgeschlossen sind [2]. Bis dahin gilt: Ein Angriff auf die Betriebstechnik ist bestätigt, eine Beeinträchtigung des Flugverkehrs nicht, und eine Urheberschaft schon gar nicht. Wer vorschnell auf die IP-Adressen verweist, überschreitet die Grenze zwischen Indiz und Beweis.