Група атакуващи, наречена Anubis, пое отговорност за ransomware атака срещу Fairlife – подразделението за млечни продукти на Coca-Cola.
Според изследователи от Arctic Wolf, групата твърди, че е криптирала сървърите на Fairlife и е придобила 1 TB данни при атаката. Anubis заплашва да публикува информацията, ако исканията им не бъдат изпълнени в рамките на една седмица. Изследователите предоставиха екранни снимки, публикувани на сайта за изтичане на данни на групата.
Coca-Cola беше принудена да спре производството на Fairlife в САЩ, докато провежда разследване на атаката. Представители на Coca-Cola отбелязаха, че няма въздействие върху безопасността или качеството на нейните млечни продукти.
Anubis е операция тип „ransomware-as-a-service“ (RaaS), която се появи в края на 2024 г. като ребрандиране на ransomware софтуера Spinx, поясняват изследователите от Arctic Wolf.
Групата обикновено използва два метода за получаване на първоначален достъп: или чрез валидни, откраднати идентификационни данни за VPN, или чрез експлоатиране на уязвимости като CitrixBleed 2, която се проследява като CVE-2025-57777.
„Партньорите на Anubis многократно са осигурявали първоначален достъп чрез експлоатиране на уязвимости в системи с достъп до интернет и чрез злоупотреба с откраднати идентификационни данни за VPN“, заяви Стефан Хостетлер, старши изследовател на заплахи в Arctic Wolf, пред Cybersecurity Dive. „В нашите разследвания видяхме, че атакуващите се възползват от уязвимости, които не са нови или особено сложни, което подчертава трайната реалност, че злонамерените субекти често успяват чрез експлоатиране на известни слабости, които организациите не са коригирали напълно.“
Anubis често използва деструктивни тактики, предназначени да компрометират методите за възстановяване, според изследователи от Halcyon. Преди криптирането Anubis често блокира възможността за създаване на сенчести копия на томове (volume shadow copies) и пречи на други процеси за сигурност да помогнат на компаниите да възстановят данните си.
Coca-Cola не е предоставила подробности за хакерската група, свързана с атаката, нито за начина, по който атакуващите са получили достъп до системите.
CitrixBleed 2 е свързана с недостатъчна валидация на входните данни, което може да доведе до превишаване на лимитите за четене на паметта (memory overread), когато Citrix NetScaler е конфигуриран като Gateway.
Fairlife представлява значителна част от цялостния бизнес на Coca-Cola. Компанията изкупи оставащия мажоритарен дял във Fairlife през 2020 г. след предишно съвместно предприятие със Select Milk Producers.
Годишните приходи на Fairlife надхвърлиха 1 милиард долара през 2022 г. През март Coca-Cola обяви планове за разширяване на стойност 650 милиона долара на завода на Fairlife в Купърсвил, Мичиган.
Говорител на Coca-Cola не отговори на искането за коментар.