新闻动态

News information

可口可乐旗下Fairlife遭Anubis勒索软件攻击事件分析

<<返回

2026年08月03日 08:00

本文针对全球乳制品巨头 Fairlife(可口可乐公司全资子公司)位于北美的核心生产基地遭受 Anubis 勒索软件攻击、导致网络中断及生产停摆的严重安全事件展开深入剖析。针对此次安全事件从事件破坏影响、发展时间轴线、攻击者 TTPs、攻击者画像四个维度进行全面拆解,旨在为全球离散制造、食品加工及关键供应链企业防范勒索软件、保障业务连续性提供参考。


事件破坏影响


本次事件中,可口可乐旗下年营收超 10 亿美元的高端乳制品品牌 Fairlife 位于美国的核心工厂遭受 Anubis 勒索软件团伙的侵袭。由于该攻击直接波及了生产网络的支撑系统,其对供应链完整性、数据安全和制造业底座安全带来的震荡十分剧烈。

1. 实体生产被迫中断,供应链遭遇严重打压

2026年7月16日,Anubis 勒索软件在被攻击系统中全面激活,直接导致 Fairlife 位于印第安纳州科普特维尔的工厂等多个北美基地的数字基础设施受到严重干扰。自动化生产线、仓储物流管理系统及 ERP 核心业务系统同时陷入瘫痪。据可口可乐公司向美国证券交易委员会提交的 8-K 表格披露,生产线停摆时间累计超过 72 小时,导致约 180 万加仑乳制品无法按时加工出货,直接影响了美国 17 个州的产品供应。对于高度依赖时效性与冷链物流的乳制品加工行业而言,工厂停产直接导致供应链上游生鲜奶收储压力剧增及下游零售渠道中断。

2.企业数据面临严重外泄威胁

Anubis 勒索软件团伙声称在 Fairlife 内网实施了深度横向移动和数据挖掘,锁定核心服务器并窃取了1TB的“机密数据”。泄漏的数据包含极其核心的生产配方与工艺数据(含超滤牛奶专利配方等商业机密)、客户与供应链数据(含超 850 万消费者档案及 2,400 家分销商合同)、财务与运营数据以及 1,200 名员工 SSN 等 PII 敏感信息。攻击者采用渐进式施压策略,在暗网公开发布数据样本并设定最后通牒期限,以此强行倒逼企业支付高额赎金。

3.巨额直接与间接财务损失预估

根据可口可乐SEC 8-K披露文件及行业基准数据,本次攻击造成的综合财务损失预估突破4,250万美元,若叠加长期品牌修复成本更将超过5,000万美元。具体量化损失涵盖多个维度:其中受原材料报废、产能闲置及72小时销售中断影响的直接生产与销售损失约1,750万美元;包含第三方安全团队聘请、系统重建与数据恢复在内的应急响应与恢复成本约800万美元;应对监管罚款、法律诉讼准备金及律师费等法律合规成本预估达500万美元;此外,由客户流失引发的品牌与声誉损失预估高达1,200万美元。

4. 触发多重合规风险与多机构监管调查

本次事件触发了多项美国联邦及州级数据保护法规的合规要求。可口可乐于2026年7月16日向SEC提交了8-K重大事件报告,披露了网络安全事件的初步影响评估。同时,根据各州数据泄露通知法,Fairlife须向受影响消费者所在州的检察长办公室提交通知(其中加利福尼亚州 CCPA/CPRA、伊利诺伊州 BIPA 要求最为严格)。美国食品药品监督管理局(FDA)介入调查食品安全数据的完整性,要求 Fairlife 提供生产控制系统未被篡改的证明;美国农业部对 Fairlife 的生产线启动了专项审查;此外,相关信用监控机构被要求为受影响员工提供免费信用监控服务。

5. 母公司资本市场波动与行业警示效应

作为全球最大饮料制造商的核心子公司,Fairlife 遭受勒索攻击对可口可乐集团的品牌声誉产生了显著负面影响。事件披露后首个交易日,可口可乐(NYSE: KO)股价下跌2.3%,市值蒸发约14亿美元。为此,可口可乐集团CEO在季度投资者电话会议中专门回应此事件,强调集团已启动全面网络安全审查,并将投入额外1.5亿美元用于加强旗下所有子公司的网络防御能力。行业分析师指出,此次事件加速了食品饮料行业对 OT/IT 融合安全方案的投资步伐。


事件发展时间轴线


本时间轴线基于官方披露、第三方安全机构的取证分析及事件调查报告梳理,核心时间节点清晰可考,按事件发展顺序排列如下。


1.基于攻击链模型与潜伏期(推测2026年6月—7月 )

在此阶段,Anubis勒索组织首先利用边缘Citrix NetScaler设备漏洞(CVE-2025-5777)绕过身份认证获取初始接入;随后并发部署 ScreenConnect 等多种 RMM 工具搭建冗余 C2 通道,对 Nutanix 及 vCenter 虚拟化架构展开深度侦察;并通过AD CS证书服务攻击与DCSync完成域控提权与凭据转储,结合AMSI绕过和BYOVD致盲技术完成防御规避,为 7 月的全面数据外传与并行加密打下隐蔽铺垫。


2.全面加密与官方响应(2026年7月15日—16日)

7 月 16 日凌晨,Anubis勒索组织发动攻击,在加密前运行 prep.bat 脚本删除了 VSS 卷影副本、Windows 备份,并禁用 40 余个安全服务。加密导致超 1200 台服务器与终端、38 个 Nutanix 存储容器瘫痪。可口可乐向美国SEC提交Form 8-K文件,首次公开披露Fairlife遭受勒索软件攻击。确认未授权第三方访问了包括生产相关系统在内的部分计算机系统,美国生产运营暂时中止。声明产品品质和食品安全未受影响,加拿大运营正常。启动事件响应与业务连续性计划,聘请外部网络安全顾问,通知执法部门。


3.影响范围排查与隔离(2026年7月17日)

安全团队确认加拿大分支机构系统与产品质量安全未受影响。可口可乐协同联邦执法部门与第三方顶级安全团队开展现场取证与系统隔离。


4.暗网认领与限期施压(2026年7月20日—21日)

Anubis勒索组织在其暗网 Tor 泄露网站上挂出 Fairlife 和 Coca-Cola 的名字,标志着勒索进入公开施压阶段。Anubis宣称加密了 Fairlife 的 Nutanix 虚拟化服务器基础设施,并已窃取 1TB 机密文件。团伙发出警告:若一周内不协商支付赎金,将公开全部泄露数据,并将 2026 年 7 月 27 日设定为赎金付款谈判的最后截止期限。


5.深度技术归因(2026年7月22日—24日)

纽约零售终端出现Fairlife产品库存紧张。Arctic Wolf、Microsoft 及 Sophos 等机构发布专项报告,归因确认攻击者为 Anubis(前身为 Sphinx),并披露了其 ECIES 加密算法与针对备份系统的 WIPEMODE 数据销毁技术。


攻击者采用的攻击TTPs(战术、技术和程序)


Anubis勒索软件团伙在本次攻击中展现出了极为老练的“APT化”攻击手法,其技术特征表明这是一个高度成熟、针对高价值离散制造及食品加工企业的薄弱环节实施精准打击的网络犯罪组织。Anubis是一个兼具数据窃取、精准加密与物理数据擦除(Wiper)于一体的多模态威胁平台,其底层采用 Golang 语言开发,具备高度定制的命令行参数化控制逻辑(Hands-on-Keyboard),充分体现了 APT 化勒索团队的严密性与高度可控性。结合 Anubis 勒索软件过往的威胁情报及最新攻击事件分析,其 TTPs 特点整理如下。


图片


1.战术层面


1.1.“加密+擦除”双模复合破坏与极限施压战术

Anubis勒索组织攻击的核心战术突破在于其双执行模型(Dual-Execution Model)。除了传统的使用 ECIES 算法对目标文件进行全盘加密外,程序还内嵌了一个可选的破坏性数据擦除模块(Wiper Mode)。当通过参数激活该模式时,Anubis 放弃密钥交换,直接对文件内容进行物理级覆写并归零,使数据在物理层面彻底不可恢复。这种“即使支付赎金也无法恢复”的破坏性威慑,打破了传统勒索博弈规则,极大地压缩了受害者的决策窗口期。  


图片


1.2. 精准击穿 OT/IT 融合边界与生产停摆胁迫战术

Anubis勒索组织针对Fairlife的打击精准选取了食品饮料行业最脆弱的 IT/OT 融合节点。攻击者并非直接渗透底层 PLC/DCS 设备,而是通过攻陷与生产控制强耦合的 MES(制造执行系统)及 Nutanix 虚拟化基础设施,诱发工业控制层因失去调度与历史数据库支撑而被迫触发安全停机。直接导致实体生产线停摆所产生的日均巨额损失,构成了倒逼企业管理层妥协的最高杠杆。  


1.3.极度激进的“合规武器化”与公关舆论战

在数据外传与谈判阶段,Anubis勒索组织构建了高度“媒体化”的公关倒逼机制。Anubis勒索组织不仅会在暗网专栏发布“调查报告式”的内部敏感文件解读文章,还会在受害者选择公开通报或拒绝私下谈判时,主动向监管机构(如英国 ICO、美国 HHS、欧盟 EDPB、加拿大 OPC 等)通报受害企业的数据泄露事实,同时向科技媒体爆料,利用法规巨额罚款与公众危机实施“信誉处决”。  


1.4.多重变现的 RaaS 加盟生态战术

Anubis勒索组织运营着商业化极高的 RaaS 加盟生态,并设计了三种独立的变现路径:标准 RaaS 加密(盟友分成 80%)、纯数据勒索(盟友分成 60%) 及 初始入口转售(IAB 凭据接入,50/50 分成)。该架构吸引了不同技术背景的黑灰产从业者,形成了一个完整的网络犯罪供应链。  


2.技术层面


2.1 Go 语言跨平台构建与针对 Nutanix 虚拟化层的靶向突破

Anubis勒索组织采用Go语言编写核心载荷并使用 Garble 等工具实施符号剥离与控制流平坦化混淆,天然具备跨平台编译(Windows PE / Linux ELF)与对抗沙箱静态检测的能力。在 Fairlife 事件中,攻击者充分利用了其 Linux 交叉编译载荷,通过 SSH 凭据滥用或 API 接口穿透进入 Nutanix Prism 管理平面,直接对底层存储池(Storage Pool)和虚拟磁盘镜像(如 .qcow2.vmdk)实施批量锁定/加密,实现了“无须逐台登录虚拟机即可瘫痪整个生产网”的高效破坏。  


2.2. 物理磁盘级别的隐蔽提权与检查技术(T1134.002)

在运行初期,Anubis 避免调用标准 Windows API 触发显眼的 UAC 弹窗,而是尝试直接请求裸盘句柄(\\.\PHYSICALDRIVE0)来隐蔽校验当前运行权限。确认具备管理员权限后,利用 Access Token Manipulation(访问令牌操纵)技术将进程权限无缝提升至 SYSTEM 最高权限;若权限不足,则弹出交互式提示等待命令行参数 /elevated 重新派生。 

 

2.3. 基于 ECIES 的复合密码学实现与内存不可逆特征(T1486)

采用基于椭圆曲线(如 Curve25519 或 Secp256r1)的 ECIES (Elliptic Curve Integrated Encryption Scheme) 混合加密体系。程序对目标文件内容采用高性能对称加密(如 ChaCha20/AES),并将生成的随机对称密钥用嵌入程序中的椭圆曲线公钥加密后写入文件末尾。由于临时私钥(Ephemeral Private Key)在加密完成后即从内存中彻底抹除,即使事后对受害主机进行内存镜像取证,在没有攻击者私钥的情况下,数学层面完全不可逆。  


2.4.毁灭性的 Wipe 模式技术实现(T1485)

当显式传入 /WIPEMODE 参数时,Anubis 彻底放弃密码学密钥交换流程,直接使用零字节(0x00)覆写文件内容并将文件大小清零(0 KB),同时保留原有的文件名和目录结构。这种破坏方式不仅在物理介质层面彻底销毁了数据,还会导致增量备份系统将“空文件”误认为是正常修改并同步覆盖,破坏在线备份逻辑。  


2.5.命令行参数驱动与深度防御压制(T1562.001 / T1490)

Anubis 极其依赖命令行参数进行“人工交互式”精准控制:  

/KEY=<key>:导入指定的身份与加密密钥对。  

/WIPEMODE:激活物理数据擦除模式。  

/PATH= / /PFAD=:指定目标加密/擦除路径或排除特定系统目录。  

在执行破坏前,程序会主动终止 sqlservr.exewinword.exe 等进程释放文件句柄,停止 VeeamTransportSvcccEvtMgr 等备份与安全服务,并强行执行 vssadmin delete shadows /for=norealvolume /all /quiet 批量清空卷影副本,彻底切断本地恢复退路。  


3. 程序层面(Procedures)


3.1.预攻侦察与精确白名单避让程序

Anubis勒索组织内置了硬编码的白名单排除程序。自动跳过系统关键目录

(Windows、System32、Program Files、ProgramData)及开发者工具链(.nuget、.gradle、.vscode)。这一程序旨在保持操作系统基础网络通信不崩溃,确保暗网勒索信展示与 Tor 通信能够稳定运行。  


3.2 .“先侦察外传、后手动触发”的攻击链实施程序

Anubis勒索组织载荷不具备自我传播能力,其部署属于典型的后渗透手动触发行为。攻击者突破边界后通常在内网潜伏约 1-2 周,使用 Living-off-the-Land (LotL) 工具链进行横向移动,并利用独立外传工具(如 Rclone)将机密数据分批偷运至 C2 节点。完成数据打包后,攻击者才选择在夜间或周末通过参数调用 Anubis 批量触发加密或 Wipe 操作。  


3.3. 视觉改写与标准化暗网宣示程序

破坏完成后,Anubis勒索组织通过修改注册表 

HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System\Wallpaper 篡改桌面壁纸(C:\ProgramData\wall.jpg),将文件图标替换为古埃及神祇 Logo,并批量生成 RESTORE FILES.html 勒索通告。随后在其暗网泄露站点上线带有倒计时器的专属页面,主动将攻击细节透传至安全媒体与监管渠道,形成多维视觉与心理压迫。  


攻击者画像


Anubis(阿努比斯)是一个于 2024 年底出现的极具破坏性的 RaaS(勒索软件即服务)团伙,其前身为 2024 年下半年活跃于黑灰产的 Sphinx(斯芬克斯)代码库。该团伙兼具老牌俄语区黑客组织的攻防对抗能力与新兴的“公关媒体化”勒索手段,已演变为全球关键基础设施与高价值供应链体系面临的最严峻威胁之一。  


1.组织属性:成熟的 RaaS 运营商与多轨分润勒索组织

Anubis勒索组织采用高度产业化的 RaaS 运营模式。2025 年初,其运营者以 superSonic(RAMP 论坛)和 Anubis__media(XSS 论坛)为代号正式对外推广其商业模式。通过构建“标准加密(80/20)+ 数据勒索(60/40)+ 入口转售(50/50)”的弹性分润机制,Anubis 迅速吸纳了 BlackCat/ALPHV 等被打压团伙的残留成员及大量高级初始接入经纪人(IAB),形成了扁平但高效的网络犯罪体系。  


图片



2.成员特征:跨平台开发专家与“媒体化”公关高手

Anubis勒索组织核心团队展现出极强的底层技术与社会工程学复合特征:  

  • 跨平台工程能力:精通 Go 语言异构编译,能够熟练针对 Windows、Linux 及 Nutanix/ESXi 虚拟化平台开发定制化攻击组件。  

  • 密码学与反逆向素养:熟练融合开源密码学库与混淆编译器,具备深厚的反沙箱与内存对抗调试能力。  

  • 心理战与媒体操纵技能:团队配有专职的“公关与媒体运营”角色,精通利用社交平台(X/Twitter)、暗网“新闻调查式”文章及向监管机构主动投诚的方式,实施高度专业化的舆论与合规施压。  


3. 攻击范围与偏好:回避独联体、战略性狙击高合规风险与工业供应链

Anubis勒索组织明确将前苏联加盟国(独联体 CIS 国家)排除在攻击白名单之外,呈现出典型的俄语区犯罪团伙避险特征。在攻击目标选择上,Anubis已从早期的“无差别机会性猎杀”彻底转向战略性高价值目标狙击。其重点打击领域包括医疗健康(24%)、商业服务(17%)、关键制造与食品供应链(16%)。攻击者极其看重目标的“生产连续性敏感度”与“合规数据敏感度”,通过挟持供应链核心节点(如 Fairlife)以获取超常的勒索筹码。  


4.行为特征:破坏性至上、强对抗性与公关表演性

Anubis勒索组织展现出与传统勒索软件截然不同的嚣张作风——它放弃了“付款必然可解密”的契约假设,将 Wipe(数据擦除)模块作为常态化的威慑与惩罚手段。在攻击全流程中保持强烈的品牌识别度(古埃及神祇标识),并在暗网博客上为受害者量身定制“新闻调查式”的数据分析报告,甚至主动将数据抄送给行业记者与监管机构,公关作风极其冷酷、强硬。  


5.资金特征:去中心化高隐匿性加密货结算体系

Anubis勒索组织所有勒索结算均围绕高额非法财富积累展开。在赎金谈判阶段作风极其强硬,几乎不接受打折。为彻底规避全球金融反洗钱(AML)机构与执法部门的追溯,Anubis 强制要求使用门罗币(XMR)或比特币(BTC)进行支付,并依托暗网去中心化混币服务(Mixer)与地下洗钱网络实现非法收益的快速沉淀与清洗。



— 【 THE END 】—