Actualité — 7 octobre 2026
En quelques semaines, deux administrations d’Afrique australe ont été touchées par des incidents de cybersécurité majeurs: le contrôle aérien sud-africain, puis le ministère namibien de la Défense. Ces deux affaires, de nature différente, convergent vers un même constat: les institutions publiques et les infrastructures critiques africaines sont devenues des cibles de premier plan. Un signal que toute organisation de la région, y compris au Sénégal, a intérêt à lire attentivement.
Afrique du Sud : un malware dans le contrôle aérien
Le premier cas concerne ATNS, l’opérateur public sud-africain de la navigation aérienne, qui gère environ 10 % de l’espace aérien mondial et fournit des services à une trentaine d’États. Selon la presse spécialisée, un logiciel malveillant « communément associé aux premières phases d’une attaque par rançongiciel » a été détecté dans son environnement de technologies opérationnelles, côté systèmes météo d’aéroports, avec des sites cités comme Port Elizabeth, East London et Maputo.
La prudence s’impose sur le statut de cet incident. Il s’agit d’un malware précurseur détecté, et non d’une attaque par rançongiciel revendiquée ni d’une paralysie confirmée du trafic. ATNS indique avoir contenu et supprimé le logiciel, et a mandaté une enquête forensique. Des indices d’exfiltration de données vers des adresses IP situées en Chine, ainsi qu’une hypothèse de complicité interne, ont été évoqués, mais relèvent de pistes d’enquête: aucune attribution n’est établie et aucun acteur n’a été nommé. Nous le rapportons donc comme tel.
Namibie : la Défense revendiquée par RansomHouse
Le second cas est plus récent. Le groupe de rançongiciel RansomHouse, qui pratique la double extorsion, a inscrit le ministère namibien de la Défense sur sa liste de victimes et menace de publier des données. L’équipe nationale de réponse aux incidents, le Nam-CSIRT, a relié l’attaque à ce groupe après analyse, et enquête avec le ministère.
Là encore, un cadrage s’impose: il s’agit d’une revendication, confirmée dans son origine par le CSIRT national, mais dont l’ampleur reste inconnue. Aucun montant de rançon, volume de données ni nombre de systèmes touchés n’a été communiqué, et le ministre a lui-même indiqué ne pas en connaître l’étendue. À employer donc au conditionnel, avec les termes « revendique » et « affirme ».
Un constat régional qui se renforce
Au-delà de ces deux cas, la tendance de fond est documentée. Un rapport d’INTERPOL a établi l’ampleur de la cybercriminalité sur le continent, et une tribune publiée sur AllAfrica rappelle la fragilité structurelle qui l’accompagne: l’Afrique manquerait d’environ 68 800 professionnels de la cybersécurité, et une large majorité d’agences manqueraient d’outils forensiques, selon INTERPOL. Ces chiffres, à attribuer à leurs sources, dessinent un écart préoccupant entre la montée des menaces et les capacités de défense.
Le message est clair: les administrations et les infrastructures essentielles, aviation, défense, et au-delà énergie, eau, finances, sont des cibles de choix, parce qu’une compromission y a des conséquences disproportionnées, et parce que leurs défenses ne suivent pas toujours le rythme des attaquants.
Notre lecture : ce que les organisations sénégalaises doivent en retenir
Ce qui se joue en Afrique australe n’est pas lointain. Le Sénégal a connu ses propres incidents visant des institutions publiques, et figure parmi les pays africains les plus exposés. Trois enseignements se dégagent pour les organisations de la région.
D’abord, les infrastructures critiques et les administrations doivent se penser comme des cibles prioritaires, pas comme des acteurs à l’abri. Le cas ATNS rappelle en particulier la vulnérabilité des environnements de technologies opérationnelles, ces systèmes industriels longtemps isolés et aujourd’hui exposés, où une intrusion peut avoir des effets physiques. La segmentation entre informatique de gestion et systèmes opérationnels, la supervision et la détection précoce y sont déterminantes.
Ensuite, la menace interne et la chaîne de dépendances comptent autant que l’attaque externe. L’hypothèse de complicité évoquée dans un cas, et la place des prestataires dans la plupart des incidents, invitent à contrôler les accès, à surveiller les comportements anormaux et à encadrer ses sous-traitants.
Enfin, la pénurie de compétences, chiffrée à l’échelle du continent, explique pourquoi, pour la plupart des organisations, bâtir seules une capacité de surveillance et de réponse est irréaliste. La voie réaliste est la détection et la réponse gérées, qui donnent accès à des experts et à une surveillance continue sans les recruter.
Pour le Sénégal, ce constat rejoint directement la nouvelle loi n° 25/2026 sur les infrastructures d’information critiques, qui impose précisément à ces acteurs la supervision, la détection, les sauvegardes et la réponse aux incidents. Ce que l’actualité régionale illustre, le législateur sénégalais l’a anticipé: il est temps, pour les organisations concernées, de s’y préparer.
Chez Gaël Conseil, nous aidons les organisations sénégalaises et ouest-africaines à renforcer leur résilience: sécurisation des environnements critiques et des systèmes opérationnels, surveillance et détection gérées, plan de réponse aux incidents, et accompagnement vers la conformité au nouveau cadre. Face à des attaques qui visent désormais le cœur des institutions, l’anticipation n’est plus une option.
Votre organisation fait-elle partie des infrastructures sensibles ? Échangeons sur votre résilience et votre préparation.

