Nach eigener Darstellung konnte das technische Team von ATNS den Angriff stoppen. Dennoch schrieb das Unternehmen eine Angebotsanfrage (Request for Quotes) für Cyber-Forensik-Dienstleistungen aus, die ab dem 18. September erbracht werden sollten. Wann genau der Vorfall stattfand, geht aus den Unterlagen nicht hervor.

„Überwachungssysteme haben verdächtige Aktivitäten in Umgebungen der Betriebstechnik (OT) festgestellt, die wetterbezogene Dienste für die Flugverkehrsdienste unterstützen", heißt es in der Ausschreibung. „Erste Untersuchungen haben Schadsoftware identifiziert, die üblicherweise mit den frühen Phasen von Ransomware-Angriffen in Verbindung gebracht wird." Die technischen Teams fanden zudem Hinweise auf eine „Datenexfiltration zu externen IP-Adressen in China".

Betroffen sind zwei Standorte, die in dem Dokument über ihre IATA-Codes benannt werden: Der OT-Vorfall ereignete sich am Flughafen Port Elizabeth in Südafrika (FAPE), der mögliche Datendiebstahl durch einen Insider am internationalen Flughafen Maputo in Mosambik (FAMM). Ein dritter Standort, der Flughafen East London in Südafrika (FAEL), könnte ebenfalls von der OT-Kompromittierung betroffen sein, die Ausschreibung bleibt an dieser Stelle jedoch unklar.

„Interne technische Teams haben Eindämmungsmaßnahmen umgesetzt und Schadsoftware entfernt", erklärte das Unternehmen in der Angebotsanfrage. „Eine umfassende forensische Untersuchung ist jedoch erforderlich, um die Grundursache, das Ausmaß der Kompromittierung und verbleibende Risiken zu bestimmen." Eine Anfrage an ATNS blieb bis zum Redaktionsschluss unbeantwortet.

Der Fall fügt sich in eine Entwicklung ein, bei der Ransomware-Gruppen zunehmend die Luftfahrt ins Visier nehmen. Nach Angaben des Luftfahrt- und Rüstungskonzerns Thales haben sich Ransomware-Angriffe auf die Branche im Jahr 2025 gegenüber dem Vorjahr versechsfacht. In den 16 Monaten bis April 2025 meldeten Luftfahrtunternehmen demnach 27 schwerwiegende Ransomware-Vorfälle.

Auch in Afrika geraten Luftfahrt und andere kritische Infrastrukturen stärker ins Visier, sagt Avinash Singh, Dozent am Fachbereich Informatik der University of Pretoria in Südafrika. „In der gesamten Region verschiebt sich die Bedrohungslage aggressiv in Richtung kritischer Infrastrukturen", so Singh. Solche Ziele seien attraktiv, weil die Wirkung eines Angriffs kaum zu verbergen sei: „Gestrichene Flüge und gestrandete Passagiere lassen sich nicht verstecken."

Fachleute führen die steigende Zahl der Angriffe unter anderem auf den Einsatz von KI durch Angreifer zurück. Nach Zahlen von Check Point Software Technologies richteten sich im August weltweit mindestens 1.042 Ransomware-Angriffe gegen Organisationen – nahezu doppelt so viele wie im gleichen Monat 2025. Südafrikanische Organisationen verzeichneten im Schnitt 2.086 Cyberangriffe pro Woche und lagen damit leicht unter dem globalen Durchschnitt von 2.422, sagt Hendrik de Bruin, Leiter der Sicherheitsberatung für Afrika bei Check Point.

„Südafrikanische Organisationen stehen unter starkem, anhaltendem Druck", so de Bruin. „Seit Anfang 2024 hatten mindestens acht nationale Regierungsstellen und öffentliche Einrichtungen bestätigte Cybervorfälle, und Organisationen aus dem Luftfahrtbereich sind nun Teil dieses Musters."

Als Kernproblem der Region sieht de Bruin eine Lücke zwischen Papier und Praxis: Compliance-Prüfungen belegten die Existenz von Schutzmaßnahmen, Angreifer testeten jedoch, ob diese tatsächlich funktionieren. In einem kürzlich von Check Point untersuchten Vorfall bei einer großen Organisation in einem Nachbarland Südafrikas seien die Abwehrmechanismen nicht einmal korrekt eingerichtet gewesen: „Es gab eine Firewall, aber niemand hatte gefragt, ob sie eingeschaltet ist und ihre Aufgabe erfüllt." Öffentliche Berichterstattung deute auf ähnliche Muster vor Ort hin, darunter Lücken in der Sicherheits-Governance, begrenzte personelle Fähigkeiten sowie veraltete und fragmentierte Systeme.

Singh fordert zudem, dass Organisationen in der Region Angriffe häufiger und detaillierter melden, statt Vorfälle still zu beheben, um Reputationsschäden, verunsicherte Kunden oder regulatorische Prüfungen zu vermeiden. Vorschriften wie der Protection of Personal Information Act (PoPIA) verlangen zwar die Meldung von Datenschutzverletzungen mit Personenbezug, für rein operative Cybervorfälle gebe es jedoch kaum verpflichtende Meldewege. Das erzeuge einen erheblichen blinden Fleck bei der Erfassung von Angriffen.

„Bei der Entwicklung automatisierter, präventiver Werkzeuge zur Ransomware-Untersuchung sind genaue, lokal erhobene Daten entscheidend, um spezifische Merkmalsmengen und Verhaltensmuster zu erkennen", sagt Singh. Ohne sie stützten sich Abwehrmodelle auf globale Bedrohungsdaten, die stark zugunsten der nördlichen Hemisphäre verzerrt seien und die in der Region bevorzugten Angriffsvektoren, Domain-Missbrauchstaktiken oder Infrastrukturschwächen womöglich nicht abbildeten.