Mastodon Mastodon Mastodon Mastodon

Ataque de ransomware a Fairlife de Coca-Cola: impacto y respuesta

Foto del autor

CyberSecureFox Editorial Team

Publicado:

Coca-Cola ha confirmado oficialmente que el ataque de ransomware contra su marca láctea filial Fairlife fue acompañado por acceso no autorizado a sistemas y robo de datos. La empresa se negó a entablar negociaciones con el grupo Anubis, que, según se informa, publicó los archivos robados en su sitio de filtraciones tras el vencimiento de su ultimátum el 27 de julio. El incidente provocó la paralización temporal de la producción en las cuatro plantas de Fairlife en Estados Unidos, aunque en este momento las operaciones se han restablecido casi por completo.

Cronología del incidente

El ataque se hizo público a mediados de julio de 2026, cuando Coca-Cola remitió una notificación a la Comisión de Bolsa y Valores de EE. UU. (SEC). El ataque afectó a sistemas vinculados a los procesos de producción, lo que obligó a la empresa a suspender temporalmente la actividad de las cuatro plantas de Fairlife en territorio estadounidense.

Poco después, el grupo de ransomware Anubis se atribuyó la responsabilidad del ataque. Según BleepingComputer, los atacantes afirmaron haber cifrado la infraestructura de Nutanix perteneciente a Fairlife y haber robado alrededor de 1 Tbyte de archivos confidenciales. Cabe subrayar que el volumen de los datos sustraídos y el hecho de que se haya comprometido específicamente Nutanix se basan exclusivamente en las afirmaciones del propio grupo y no han sido confirmados por Coca-Cola.

Tras detectar el ataque, la empresa notificó a las fuerzas del orden, pero se negó por principios a cumplir las exigencias de los atacantes o iniciar negociaciones sobre el pago del rescate. En un primer momento, Coca-Cola no comentó en absoluto las declaraciones de Anubis ni confirmó el robo de información.

Ahora, según el comunicado oficial de la empresa, Coca-Cola ha reconocido que los atacantes lograron acceder a parte de los sistemas de Fairlife y robar datos. Sin embargo, la compañía sigue sin revelar qué tipo de información se ha visto comprometida ni cuál es el volumen real de la filtración.

Según se indica, el 27 de julio venció el ultimátum planteado por Anubis y, a continuación, los archivos robados se publicaron en el sitio del grupo.

Grupo Anubis: contexto de la amenaza

Anubis es un actor relativamente nuevo dentro del ecosistema de ransomware. Resulta llamativo que en este incidente el grupo haya puesto el foco en el cifrado de la infraestructura de Nutanix, una plataforma hiperconvergente ampliamente utilizada en entornos corporativos para virtualización y gestión de datos. Si esta afirmación es cierta, apuntaría a un ataque dirigido, con comprensión de la arquitectura de la víctima, y no a un cifrado oportunista.

La táctica de doble extorsión — cifrar los datos y, al mismo tiempo, robarlos y amenazar con publicarlos — se ha convertido en el estándar para la mayoría de los grupos de ransomware. Sin embargo, la decisión de Coca-Cola de no entablar negociaciones y la posterior publicación del volcado crean un precedente digno de atención: una gran corporación ha asumido los riesgos reputacionales de la filtración, pero ha decidido no financiar a un grupo delictivo.

Evaluación del impacto

El incidente ha afectado a varios aspectos clave de la actividad de Fairlife:

  • Producción: las cuatro plantas en Estados Unidos se detuvieron temporalmente. En este momento la producción se ha reanudado casi por completo, aunque la recuperación de algunos sistemas continúa.
  • Cadena de suministro: la empresa declaró que las existencias acumuladas permitieron evitar una escasez grave y que el ataque apenas afectó a la disponibilidad del producto en los canales minoristas.
  • Seguridad del producto: Coca-Cola subrayó que el incidente no afectó a la calidad ni a la seguridad de los productos fabricados.
  • Consecuencias financieras: la dirección de la compañía estimó que el incidente no ha tenido, ni probablemente tendrá, un impacto significativo en la situación financiera de Coca-Cola.

No obstante, la falta de claridad sobre la naturaleza de los datos robados deja abierta la cuestión de los riesgos potenciales para empleados, socios y contrapartes de Fairlife. Si entre la información sustraída se incluyen datos personales, secretos comerciales o información sobre proveedores, las consecuencias podrían manifestarse más adelante.

Recomendaciones prácticas

Este incidente ofrece varias lecciones importantes para las organizaciones que utilizan infraestructura hiperconvergente y sistemas industriales:

  • Segmentación de redes: los sistemas de producción (OT) deben estar aislados de la infraestructura TI corporativa. La intrusión en un segmento no debería provocar la paralización de toda la producción.
  • Protección de plataformas hiperconvergentes: los entornos Nutanix y plataformas similares requieren una atención específica: limitación del acceso administrativo, monitorización de las operaciones con privilegios y auditorías periódicas de configuración.
  • Copia de seguridad: disponer de copias de seguridad aisladas (air-gapped backups) es crucial para la recuperación sin depender de las claves de cifrado de los atacantes. A juzgar por la reanudación de la producción sin pago de rescate, Coca-Cola contaba con este tipo de copias.
  • Plan de respuesta a incidentes: defina de antemano la posición de la empresa en relación con las negociaciones con grupos de ransomware. La decisión de Coca-Cola de no pagar el rescate se ajusta a las recomendaciones del FBI y de la mayoría de los reguladores.
  • Existencias y resiliencia: para las empresas manufactureras, disponer de existencias de seguridad de producto terminado es un elemento de ciberresiliencia, y no solo de logística.

El caso de Fairlife demuestra que es posible rechazar las negociaciones con los extorsionadores incluso ante un ataque de gran envergadura contra la infraestructura de producción, pero ello requiere una preparación previa: copias de seguridad aisladas, un plan de recuperación y existencias suficientes de producto. Las organizaciones que utilizan plataformas hiperconvergentes en entornos de producción deberían auditar la segmentación entre las redes de TI y OT y asegurarse de que el acceso administrativo a la infraestructura de virtualización esté protegido mediante autenticación multifactor y monitorización de las sesiones con privilegios.


CyberSecureFox Editorial Team

El equipo editorial de CyberSecureFox cubre noticias de ciberseguridad, vulnerabilidades, campañas de malware, actividad de ransomware, AI security, cloud security y security advisories de proveedores. Los materiales se preparan a partir de official advisories, datos de CVE/NVD, alertas de CISA, publicaciones de proveedores e informes públicos de investigadores. Los artículos se revisan antes de su publicación y se actualizan cuando aparece nueva información.

Deja un comentario

Este sitio usa Akismet para reducir el spam. Aprende cómo se procesan los datos de tus comentarios.