En bref

  • Le groupe Anubis ransomware revendique l'attaque contre Fairlife LLC (filiale de Coca-Cola) avec environ 1 To de données d'entreprise volées et un ultimatum de négociation fixé à fin juillet 2026.
  • Systèmes touchés : infrastructure Nutanix HCI de production aux États-Unis — totalité de la production américaine suspendue depuis le 16 juillet 2026 ; les opérations canadiennes ne sont pas affectées.
  • Action requise : identifier les connexions réseau avec les systèmes Fairlife/Coca-Cola, auditer les accès administrateurs Nutanix, tester l'intégrité des sauvegardes hors ligne.

Les faits

Le 16 juillet 2026, The Coca-Cola Company a déposé un formulaire 8-K auprès de la Securities and Exchange Commission (SEC) américaine pour déclarer un incident de cybersécurité majeur affectant sa filiale Fairlife LLC. Le document officiel indique que Fairlife a identifié un accès non autorisé par un tiers à une partie de ses systèmes, y compris ses systèmes liés à la production, dans le cadre d'un événement de type ransomware. En conséquence directe, la totalité des opérations de production de Fairlife sur le territoire américain a été temporairement suspendue. Cette déclaration obligatoire — imposée par la règle SEC sur la divulgation des incidents cyber depuis décembre 2023 — constitue la première reconnaissance publique officielle d'un incident qui aurait débuté environ une semaine plus tôt, aux alentours du 9 juillet 2026.

Quelques jours après le dépôt du 8-K, le groupe Anubis ransomware a revendiqué l'attaque en ajoutant Fairlife à son site de fuite hébergé sur le dark web. Selon leurs déclarations, la compromission initiale aurait eu lieu autour du 9 juillet 2026, soit environ une semaine avant la divulgation publique à la SEC. Les attaquants affirment avoir exfiltré approximativement un téraoctet de données d'entreprise et avoir chiffré l'infrastructure Nutanix HCI (Hyperconverged Infrastructure) exploitée par Fairlife pour ses opérations de production. Anubis a fixé une échéance à la fin de la semaine du 21 juillet pour que Fairlife engage des négociations, sous peine de publication progressive des données volées sur leur portail dark web.

Fairlife LLC est l'une des marques à la croissance la plus rapide du portefeuille Coca-Cola, avec plus de 3 milliards de dollars de ventes annuelles au détail en 2025. L'entreprise commercialise principalement du lait ultrafiltré à haute teneur en protéines, les boissons protéinées Core Power, ainsi que plusieurs gammes de produits laitiers premium. Le fait que l'attaque ait directement touché les systèmes de production — et non uniquement les environnements bureautiques ou administratifs — illustre la réalité de la convergence IT/OT dans l'industrie agroalimentaire moderne. L'arrêt total de la production américaine a des répercussions directes sur les chaînes d'approvisionnement des grandes surfaces et des distributeurs spécialisés à travers les États-Unis.

Le groupe Anubis ransomware est une opération de type Ransomware-as-a-Service (RaaS) apparue en décembre 2024. En l'espace de dix-neuf mois, il a multiplié les cibles dans des secteurs variés — industrie manufacturière, santé, logistique, services financiers — en adoptant la stratégie classique de double extorsion : chiffrement des données de la victime ET menace de publication sur un site dark web dédié. Techniquement, les affiliés d'Anubis ont démontré une maîtrise avancée des environnements hyperconvergés, ciblant spécifiquement les clusters Nutanix AHV et les infrastructures VMware vSphere dans leurs opérations documentées. La compromission d'une infrastructure Nutanix est particulièrement dévastatrice car elle permet de paralyser simultanément des dizaines de machines virtuelles hébergeant des fonctions métier critiques, avec un minimum d'actions manuelles de la part des attaquants.

L'attaque contre Fairlife s'inscrit dans une tendance documentée depuis 2022 : les groupes ransomware ciblent avec une fréquence croissante les industries agroalimentaires et les infrastructures critiques, conscients que la pression économique liée à l'arrêt de production force souvent une décision de négociation plus rapide que dans d'autres secteurs. Des incidents majeurs ont frappé des acteurs comme JBS Foods (REvil, juin 2021, rançon de 11 millions de dollars confirmée), Dole Food Company (début 2023), ou encore Sysco Corporation (début 2023). Dans chaque cas, l'arrêt des chaînes de production ou de distribution a créé une pression commerciale immédiate qui a directement influencé la décision des directions.

Sur le plan technique, le ciblage de l'infrastructure Nutanix soulève des questions précises sur les vecteurs d'accès initiaux. Dans la majorité des attaques documentées contre des environnements HCI, les attaquants passent par l'une des voies suivantes : exploitation d'une vulnérabilité dans l'interface de gestion Prism Element ou Prism Central, compromission d'un compte administrateur via phishing ciblé ou credential stuffing, ou utilisation d'un accès légitime obtenu via un partenaire ou prestataire tiers disposant de connexions au réseau de production. Nutanix a publié plusieurs correctifs critiques au cours des douze derniers mois, notamment pour des vulnérabilités d'injection de commandes dans AOS et des contournements d'authentification dans Prism Central. Sans connaître le vecteur exact de cette compromission, les équipes sécurité doivent auditer systématiquement leurs accès privilégiés sur ces plateformes.

À ce stade, Coca-Cola n'a pas communiqué sur le montant de la rançon demandée, sur l'étendue exacte des données compromises, ni sur la durée prévisionnelle de la suspension de production. La société a indiqué avoir immédiatement activé ses procédures de réponse aux incidents et collaborer avec des experts en cybersécurité externes et les forces de l'ordre. La déclaration SEC précise que Coca-Cola ne dispose pas encore de toutes les informations nécessaires pour évaluer l'impact matériel définitif de cet incident sur ses opérations et résultats financiers.

Les équipes sécurité des organisations partenaires de Fairlife — fournisseurs de matières premières, prestataires logistiques, co-packers, clients grands comptes avec accès EDI — doivent vérifier immédiatement si des échanges de données ou des connexions réseau B2B existaient avec les systèmes compromis. Une attaque ransomware qui touche l'infrastructure de production peut s'accompagner d'une exfiltration préalable de données partenaires ou d'une compromission de comptes de service partagés. La menace de contamination latérale est réelle et documentée dans plusieurs cas similaires impliquant des chaînes d'approvisionnement agroalimentaires.

Impact et exposition

L'impact de cet incident se décompose en plusieurs dimensions. Sur le plan opérationnel immédiat, la suspension des activités de production américaines de Fairlife crée des ruptures d'approvisionnement en produits laitiers premium dans les réseaux de distribution américains. Les détaillants concernés — supermarchés, clubs de fitness, pharmacies distribuant les gammes Core Power — doivent anticiper des tensions sur leurs niveaux de stocks dans les deux à quatre semaines suivantes selon la durée de l'arrêt. Sur le plan financier, Fairlife représentant plus de 3 milliards de dollars de chiffre d'affaires annuel pour Coca-Cola, toute interruption dépassant deux semaines aura un impact mesurable sur les résultats trimestriels du groupe. Sur le plan du risque de données, la publication éventuelle du téraoctet de données volées pourrait exposer des contrats commerciaux confidentiels, des données RH, des informations sur les procédés de fabrication exclusifs, et potentiellement des données personnelles soumises au CCPA.

Pour les organisations utilisant des infrastructures Nutanix ou des plateformes HCI équivalentes dans des environnements de production industrielle, cet incident constitue un signal d'alarme fort sur la criticité de la sécurisation de ces environnements souvent sous-estimés par rapport aux serveurs traditionnels.

Recommandations

  • Audit immédiat des accès Nutanix : vérifiez les comptes administrateurs Prism Element et Prism Central, les connexions API, et l'historique des sessions d'administration récentes sur vos nœuds HCI.
  • Isolation IT/OT : si votre infrastructure de production partage le même domaine Active Directory ou le même VPN que vos environnements bureautiques, une segmentation réseau urgente s'impose.
  • Test de restauration : vérifiez que vos sauvegardes sont intègres, stockées hors ligne (air-gap ou immuables), et testez un scénario de restauration complète d'un cluster de production.
  • Revue des accès tiers : si votre organisation est partenaire ou prestataire de Coca-Cola/Fairlife, auditez vos connexions réseau B2B et révoquez les accès temporaires non essentiels.
  • Surveillance dark web : activez une veille sur les forums et marchés dark web pour détecter toute mention de votre organisation en lien avec les données publiées par Anubis.

Alerte — Infrastructure de production agroalimentaire

La suspension totale de la production américaine de Fairlife démontre qu'une attaque ransomware ciblant une infrastructure hyperconvergée peut avoir des conséquences opérationnelles massives dans l'industrie agroalimentaire. Les environnements Nutanix, VMware vSphere ou Hyper-V hébergeant des systèmes MES, SCADA ou ERP de production doivent être traités comme des actifs critiques avec les mêmes niveaux de protection qu'un système OT industriel.

Anubis ransomware cible-t-il spécifiquement les infrastructures Nutanix ?

Plusieurs victimes précédentes d'Anubis impliquaient des environnements Nutanix AHV ou des infrastructures HCI similaires. Le chiffrement d'une plateforme hyperconvergée est particulièrement efficace pour les attaquants car une seule opération au niveau du cluster peut paralyser des dizaines de machines virtuelles en quelques heures. Contrairement aux ransomwares de première génération qui ciblaient un poste à la fois, les opérations modernes comme Anubis développent des modules spécifiques aux hyperviseurs — AHV, ESXi, Hyper-V — qui multiplient l'impact d'une compromission réussie. La défense passe par la surveillance des accès aux interfaces Prism et l'activation du MFA sur tous les comptes administrateurs HCI.

Votre infrastructure est-elle exposée ?

Ayi NEDJIMI réalise des audits de sécurité ciblés pour identifier et corriger vos vulnérabilités avant qu'elles ne soient exploitées.

Demander un audit