Coca-Cola официально подтвердила, что вымогательская атака на её дочерний молочный бренд Fairlife сопровождалась несанкционированным доступом к системам и кражей данных. Компания отказалась вступать в переговоры с группировкой Anubis, которая, как сообщается, опубликовала похищенные файлы на своём сайте утечек после истечения ультиматума 27 июля. Инцидент привёл к временной остановке производства на всех четырёх предприятиях Fairlife в США, хотя к настоящему моменту работа практически полностью восстановлена.
Хронология инцидента
Об атаке стало известно в середине июля 2026 года, когда Coca-Cola направила уведомление в Комиссию по ценным бумагам и биржам США (SEC). Атака затронула системы, связанные с производственными процессами, что вынудило компанию временно приостановить работу всех четырёх предприятий Fairlife на территории США.
Вскоре ответственность за взлом взяла на себя вымогательская группировка Anubis. По данным BleepingComputer, злоумышленники заявили о шифровании инфраструктуры Nutanix, принадлежащей Fairlife, и хищении около 1 Тбайт конфиденциальных файлов. Следует подчеркнуть, что объём похищенных данных и факт компрометации именно Nutanix основаны исключительно на заявлениях самой группировки и не подтверждены Coca-Cola.
После обнаружения атаки компания уведомила правоохранительные органы, но принципиально отказалась выполнять требования злоумышленников и начинать переговоры о выкупе. Изначально Coca-Cola вообще не комментировала заявления Anubis и не подтверждала факт кражи информации.
Теперь, согласно официальному заявлению компании, Coca-Cola признала, что атакующие получили доступ к части систем Fairlife и похитили данные. При этом компания по-прежнему не раскрывает, какая именно информация была скомпрометирована и каков реальный объём утечки.
Как сообщается, 27 июля истёк срок ультиматума, выдвинутого Anubis, после чего похищенные файлы были опубликованы на сайте группировки.
Группировка Anubis: контекст угрозы
Anubis — относительно новый участник вымогательской экосистемы. Примечательно, что в данном инциденте группировка сделала акцент на шифровании инфраструктуры Nutanix — гиперконвергентной платформы, широко используемой в корпоративных средах для виртуализации и управления данными. Если это утверждение соответствует действительности, оно указывает на целенаправленную атаку с пониманием архитектуры жертвы, а не на оппортунистическое шифрование.
Тактика двойного вымогания — шифрование данных с одновременной их кражей и угрозой публикации — стала стандартной для большинства вымогательских группировок. Однако решение Coca-Cola не вступать в переговоры и последующая публикация дампа создают прецедент, который заслуживает внимания: крупная корпорация приняла на себя репутационные риски утечки, но не стала финансировать преступную группу.
Оценка воздействия
Инцидент затронул несколько ключевых аспектов деятельности Fairlife:
- Производство: все четыре предприятия в США были временно остановлены. К настоящему моменту производство практически полностью возобновлено, хотя восстановление отдельных систем продолжается.
- Цепочка поставок: компания заявила, что накопленные запасы позволили избежать серьёзного дефицита, и атака почти не повлияла на доступность продукции в розничных сетях.
- Безопасность продукции: Coca-Cola подчеркнула, что инцидент не затронул качество и безопасность выпускаемой продукции.
- Финансовые последствия: руководство компании оценило, что инцидент не оказал и, вероятно, не окажет существенного влияния на финансовое положение Coca-Cola.
Тем не менее неясность относительно характера похищенных данных оставляет открытым вопрос о потенциальных рисках для сотрудников, партнёров и контрагентов Fairlife. Если среди украденной информации присутствуют персональные данные, коммерческие тайны или информация о поставщиках, последствия могут проявиться позднее.
Практические рекомендации
Этот инцидент содержит несколько важных уроков для организаций, использующих гиперконвергентную инфраструктуру и промышленные системы:
- Сегментация сетей: производственные системы (OT) должны быть изолированы от корпоративной ИТ-инфраструктуры. Компрометация одного сегмента не должна приводить к остановке всего производства.
- Защита гиперконвергентных платформ: среды Nutanix и аналогичные платформы требуют отдельного внимания — ограничения административного доступа, мониторинга привилегированных операций и регулярного аудита конфигураций.
- Резервное копирование: наличие изолированных резервных копий (air-gapped backups) критически важно для восстановления без зависимости от ключей шифрования злоумышленников. Coca-Cola, судя по восстановлению производства без выплаты выкупа, располагала такими копиями.
- План реагирования на инциденты: заблаговременно определите позицию компании по вопросу переговоров с вымогателями. Решение Coca-Cola не платить выкуп соответствует рекомендациям ФБР и большинства регуляторов.
- Запасы и устойчивость: для производственных компаний наличие буферных запасов готовой продукции — это элемент киберустойчивости, а не только логистики.
Случай с Fairlife демонстрирует, что отказ от переговоров с вымогателями возможен даже при масштабной атаке на производственную инфраструктуру, но требует заблаговременной подготовки: изолированных резервных копий, плана восстановления и достаточных товарных запасов. Организациям, использующим гиперконвергентные платформы в производственных средах, стоит провести аудит сегментации между ИТ- и OT-сетями и убедиться, что административный доступ к инфраструктуре виртуализации защищён многофакторной аутентификацией и мониторингом привилегированных сессий.