КИБЕРБЕЗОПАСНОСТЬ

Anubis взяла на себя атаку на Fairlife и грозит сливом данных

Anubis заявила о краже 1 ТБ данных у Fairlife после остановки части производства в США. Для бизнеса это еще один сигнал: вымогатели бьют по ИТ и операционке.

✍️ Редакция iTech News | 22.07.2026 | ⏱ 5 мин | Источник: BleepingComputer
🦠

Атака Anubis на Fairlife, молочное подразделение Coca-Cola, из истории про «еще один ransomware-инцидент» быстро превратилась в историю про остановку производства и угрозу утечки до 1 ТБ корпоративных данных. Для ИТ-команд это неприятно знакомый сценарий: бьют не только по офисной инфраструктуре, но и по системам, от которых зависит выпуск продукции.

О проблеме стало известно 16 июля, когда The Coca-Cola Company раскрыла, что ransomware-атака нарушила работу Fairlife и вынудила компанию приостановить производство на американских площадках. Как пишет BleepingComputer, злоумышленники получили несанкционированный доступ к части систем Fairlife, включая системы, связанные с производством. Coca-Cola тогда заявила, что качество и безопасность продукции не пострадали, а канадские мощности продолжают работать в штатном режиме. Но на ключевые вопросы компания в тот момент не ответила: были ли украдены данные, требовали ли выкуп и кто именно стоит за атакой.

21 июля эти пробелы попыталась закрыть сама группировка Anubis. Она добавила Fairlife на свой сайт утечек в дарквебе и заявила, что отвечает за инцидент. По версии банды, она украла около 1 ТБ корпоративных данных и готова опубликовать их, если компания не вступит в переговоры до конца недели. Отдельно вымогатели утверждают, что атаковали Fairlife примерно за неделю до публичного раскрытия и успели полностью зашифровать Nutanix-инфраструктуру компании. В переписке с BleepingComputer представители Anubis заявили, что у жертвы якобы «нет шансов на восстановление» без их ключа шифрования. Независимо проверить эти заявления журналистам не удалось, а Coca-Cola от комментариев по новым утверждениям отказалась.

В этой истории важны две детали. Первая: речь идет не о «каком-то файловом сервере бухгалтерии», а о системах, связанных с производством. Fairlife выпускает ультрафильтрованное молоко, протеиновые шейки Core Power и напитки Nutrition Plan по всей территории США. Когда ransomware-группа заявляет об ударе по Nutanix и одновременно компания подтверждает остановку части производства, это уже не спор про то, сколько пострадало ноутбуков. Это вопрос устойчивости цепочки выпуска и восстановления бизнес-процессов, где ИТ и операционка давно срослись в один контур риска.

Вторая деталь: атака Anubis укладывается в нынешнюю логику двойного давления. Сначала шифрование и сбой операций, потом угроза публикации данных. Для вымогателей это удобная модель переговоров: даже если у компании есть резервные копии и план восстановления, остается риск утечки внутренних документов, договоров, служебной переписки или технической информации. В случае с Fairlife сумма ущерба пока не раскрыта, но сам набор признаков типичен для modern ransomware-as-a-service: максимально болезненная остановка плюс дополнительный рычаг через эксфильтрацию данных.

Что известно об Anubis и почему это плохой сигнал для промышленного ИТ

Anubis работает по модели RaaS и появилась в декабре 2024 года. За это время группа успела отметиться атаками на организации из разных отраслей и в разных странах. Известна она не только шифрованием и кражей данных, но и тем, что в прошлом году добавила в арсенал вайпер, который уничтожает файлы жертвы и делает восстановление практически невозможным. Для защитников это неприятная эволюция: если раньше можно было строить стратегию вокруг восстановления из резервных копий и сегментации, то теперь к шифрованию добавляется риск преднамеренного уничтожения следов и данных.

На практике это меняет приоритеты для инфраструктурных и security-команд. Если у компании в одном контуре живут корпоративные сервисы, виртуализация, файловые хранилища и производственные системы, точка отказа становится слишком жирной целью. Упоминание Nutanix в заявлениях Anubis особенно показательно: гиперконвергентная инфраструктура удобна для эксплуатации и масштабирования, но при компрометации может дать злоумышленникам быстрый путь к параличу сразу нескольких зависимых сервисов. И если вы все еще спорите, считать ли платформу виртуализации «критическим бизнес-активом», спор уже слегка устарел.

Для российской и вообще русскоязычной ИТ-аудитории здесь нет экзотики, только знакомый набор выводов. Во-первых, раскрытие инцидента до завершения разбирательства не снимает вопроса об эксфильтрации данных: жертва может честно сообщить о сбое и при этом еще не понимать полный масштаб утечки. Во-вторых, «производство не пострадало» и «качество продукции не затронуто» не означают, что все ограничилось PR-ущербом. Если приходится останавливать выпуск на заводах, бизнес-эффект уже материален, даже без публичных цифр. В-третьих, банды все чаще работают на опережение информационной повестки: пока компания аккуратно подбирает слова для disclosure, вымогатели выкатывают собственную версию событий в дарквеб и давят сроками переговоров.

Отдельный слой риска связан с тем, что публичные заявления жертвы и злоумышленников почти всегда расходятся по степени конкретики. Компания говорит о «части систем» и мерах реагирования. Группа называет инфраструктуру, сроки атаки и объем украденных данных. Это не делает преступников надежным источником, но создает асимметрию восприятия: рынок, партнеры и сотрудники получают более яркую, хотя и непроверенную, картину от атакующей стороны. Поэтому incident response сегодня все чаще включает не только техническое расследование и восстановление, но и быстрое управление внешними ожиданиями: что подтверждено, что проверяется и что компания готова сказать прямо сейчас без юридической гимнастики.

Что этот кейс говорит бизнесу

Кейс Fairlife снова показывает, что ransomware давно перестал быть проблемой только для CISO. Это вопрос архитектуры, сегментации, резервирования и способности продолжать операционную деятельность, когда у вас выбивают часть цифрового контура. Если заявления Anubis хотя бы частично верны, то для жертвы речь идет сразу о трех фронтах: восстановление инфраструктуры, защита от утечки данных и снижение последствий для выпуска продукции. Такой набор особенно болезнен для компаний, где ИТ-платформа напрямую связана с физическим производством, логистикой и отгрузками.

Атака Anubis на Fairlife важна не потому, что пострадал известный бренд, а потому что это еще один маркер зрелости вымогателей как операционной модели. Они бьют по инфраструктуре, которая влияет на реальные поставки, и одновременно торгуют украденными данными как отдельным активом давления. Для бизнеса вопрос уже не в том, будет ли следующая волна таких атак сложнее технически. Вопрос в том, сколько компаний все еще строят защиту так, будто достаточно просто иметь бэкап и надеяться, что до производственного контура злоумышленник не дойдет.

Поделиться: Telegram X LinkedIn