Coca-Cola potwierdziła nieautoryzowany dostęp do systemów Fairlife, w tym rozwiązań związanych z produkcją. W następstwie ataku ransomware amerykańskie zakłady spółki zostały czasowo zatrzymane. Jakość produktów nie została naruszona, ale incydent pokazuje, że ransomware może przerwać fizyczną produkcję nawet bez potwierdzonego włamania do sterowników przemysłowych.

Co wydarzyło się w Fairlife?

16 lipca 2026 roku The Coca-Cola Company poinformowała o wykryciu nieautoryzowanego dostępu do części systemów należącej do niej firmy mleczarskiej Fairlife. Naruszenie objęło między innymi systemy związane z produkcją i zostało bezpośrednio określone przez firmę jako zdarzenie ransomware.

Po wykryciu incydentu Coca-Cola:

  • uruchomiła procedury reagowania na incydenty,
  • wdrożyła plany ciągłości działania,
  • zaangażowała zewnętrznych ekspertów,
  • powiadomiła organy ścigania,
  • rozpoczęła odtwarzanie systemów i operacji.

Najpoważniejszym skutkiem było czasowe wstrzymanie produkcji Fairlife w Stanach Zjednoczonych. Zakłady kanadyjskie pozostały aktywne.

Informacje zostały opublikowane zarówno w oficjalnym komunikacie Coca-Coli z 16 lipca 2026 r., jak i w raporcie Form 8-K złożonym do amerykańskiej SEC.

Czy zagrożone były produkty?

Coca-Cola poinformowała, że atak nie wpłynął na jakość ani bezpieczeństwo produktów. Oznacza to, że według aktualnego stanu dochodzenia nie stwierdzono naruszenia procesu, które powodowałoby zagrożenie dla konsumentów.

Nie jest to jednak równoznaczne z brakiem poważnego incydentu. Produkcję w USA zatrzymano, ponieważ część systemów potrzebnych do prowadzenia działalności została objęta naruszeniem lub musiała zostać odłączona w ramach działań ochronnych.

To ważne rozróżnienie:

  • bezpieczeństwo produktu dotyczy między innymi jego składu, jakości i warunków produkcji;
  • cyberbezpieczeństwo operacyjne obejmuje dostępność systemów potrzebnych do produkowania, kontrolowania, dokumentowania i wysyłania produktów.

Zakład może więc nie mieć dowodów na manipulację procesem technologicznym, a jednocześnie nie być w stanie bezpiecznie kontynuować pracy.

Dlaczego ransomware może zatrzymać fizyczną produkcję?

Do przerwania działalności nie zawsze jest potrzebne przejęcie sterowników PLC, systemu SCADA albo urządzeń bezpośrednio sterujących linią.

Zakład produkcyjny jest zależny również od zwykłych systemów IT, takich jak:

  • planowanie produkcji,
  • obsługa receptur i partii,
  • zarządzanie magazynem,
  • kontrola jakości,
  • drukowanie etykiet,
  • identyfikowalność surowców,
  • systemy ERP i MES,
  • obsługa zamówień,
  • komunikacja z dostawcami,
  • harmonogramowanie transportu,
  • zarządzanie kontami i dostępem pracowników.

Jeżeli organizacja nie może potwierdzić prawidłowej receptury, pochodzenia surowca, numeru partii albo wyniku kontroli jakości, dalsza produkcja może być zbyt ryzykowna — nawet gdy sama maszyna nadal działa.

Zatrzymanie może być działaniem ochronnym

Odłączenie systemów często stanowi celową część reagowania na incydent. Organizacja ogranicza w ten sposób dalsze rozprzestrzenianie się szkodliwego oprogramowania, utratę danych i dostęp napastnika do kolejnych segmentów sieci.

Przerwa w produkcji nie dowodzi więc automatycznie, że ransomware zaszyfrowało wszystkie maszyny. Może oznaczać, że przedsiębiorstwo nie było w stanie bezpiecznie prowadzić działalności do czasu ustalenia zakresu naruszenia.

IT i OT — gdzie znajduje się granica?

W zakładach przemysłowych funkcjonują dwa powiązane środowiska:

  • IT — poczta, serwery, konta użytkowników, systemy finansowe, ERP i aplikacje biurowe;
  • OT — urządzenia i systemy odpowiedzialne za monitorowanie oraz sterowanie procesem fizycznym.

Granica pomiędzy nimi jest coraz mniej wyraźna. System MES może pobierać dane z urządzeń produkcyjnych, ERP przekazywać zlecenia, a pracownicy utrzymania ruchu korzystać ze zdalnego dostępu do elementów OT.

Dlatego włamanie rozpoczęte w sieci biurowej może wpłynąć na produkcję poprzez:

  1. zablokowanie systemów planowania,
  2. przejęcie kont administracyjnych,
  3. utratę dostępu do dokumentacji,
  4. zaszyfrowanie serwerów współpracujących z OT,
  5. wymuszenie prewencyjnego odłączenia sieci produkcyjnej,
  6. zakłócenie logistyki i kontroli jakości.

Jak przygotować zakład na podobny incydent?

1. Zidentyfikuj systemy niezbędne do produkcji

Inwentaryzacja nie powinna kończyć się na sterownikach i panelach operatorskich. Należy określić wszystkie systemy, bez których zakład nie może bezpiecznie:

  • rozpocząć produkcji,
  • zatwierdzić partii,
  • wykonać kontroli jakości,
  • oznaczyć wyrobu,
  • przekazać produktu do magazynu,
  • zorganizować wysyłki.

Dla każdego systemu trzeba ustalić właściciela, zależności, maksymalny dopuszczalny czas niedostępności oraz procedurę awaryjną.

2. Oddziel IT od OT

Segmentacja powinna ograniczać możliwość swobodnego przemieszczania się napastnika pomiędzy siecią biurową i produkcyjną.

W praktyce oznacza to między innymi:

  • zapory sieciowe pomiędzy segmentami,
  • zezwalanie tylko na niezbędną komunikację,
  • brak bezpośredniego dostępu do OT z internetu,
  • odrębne konta administracyjne,
  • kontrolowane serwery pośredniczące,
  • rejestrowanie połączeń zdalnych,
  • MFA dla dostępu uprzywilejowanego.

CISA zaleca usuwanie bezpośrednich połączeń OT z publicznym internetem, zmianę domyślnych haseł oraz ograniczenie dostępu do urządzeń przemysłowych.

3. Przygotuj kopie zapasowe odporne na ransomware

Kopia znajdująca się stale w tej samej domenie i dostępna przy użyciu przejętego konta administratora może zostać zaszyfrowana razem z produkcją.

Kopie kluczowych systemów powinny obejmować:

  • konfiguracje urządzeń,
  • serwery MES i ERP,
  • receptury oraz parametry procesu,
  • dokumentację jakościową,
  • bazy danych,
  • konfiguracje sieci,
  • obrazy serwerów,
  • klucze i ustawienia systemów bezpieczeństwa.

Przynajmniej jedna kopia powinna być odłączona, niemodyfikowalna lub przechowywana w odseparowanym środowisku. Należy regularnie testować odtwarzanie, ponieważ sama obecność pliku kopii nie gwarantuje jego użyteczności.

4. Opracuj bezpieczny tryb ręczny

Procedura awaryjna powinna odpowiedzieć na pytanie: które operacje można wykonywać bez systemów informatycznych, a które trzeba zatrzymać?

Tryb ręczny musi uwzględniać:

  • identyfikację partii,
  • zatwierdzanie parametrów,
  • dokumentowanie kontroli jakości,
  • śledzenie surowców,
  • autoryzację zmian,
  • późniejsze wprowadzenie danych do systemu.

Nie należy improwizować dopiero podczas ataku. Błąd w ręcznej dokumentacji może stworzyć ryzyko dla jakości produktu i utrudnić jego późniejszą identyfikowalność.

5. Monitoruj systemy współpracujące z produkcją

Ochrona nie może ograniczać się do komputerów biurowych. Należy monitorować również:

  • serwery pośredniczące między IT i OT,
  • stacje inżynierskie,
  • systemy zdalnego dostępu,
  • serwery aktualizacji,
  • aplikacje MES,
  • konta serwisowe,
  • zmiany konfiguracji,
  • nietypowe transfery danych,
  • tworzenie dużych archiwów.

Logi powinny trafiać do odseparowanego systemu. Jeżeli zapis pozostaje wyłącznie na zaatakowanym serwerze, napastnik może go usunąć.

6. Przećwicz decyzję o zatrzymaniu zakładu

Organizacja powinna wcześniej ustalić:

  • kto może zarządzić zatrzymanie,
  • jakie symptomy wymagają natychmiastowej reakcji,
  • jak bezpiecznie wyłączyć proces,
  • kto odpowiada za jakość i bezpieczeństwo,
  • jak komunikować się bez firmowej poczty,
  • w jaki sposób wznowić produkcję,
  • jakie testy wykonać przed uruchomieniem.

Dobry plan zawiera również kontakty zapisane poza systemami firmowymi oraz alternatywne kanały komunikacji.

Co robić podczas ataku ransomware na produkcję?

Pierwsze działania powinny ograniczać skutki, ale jednocześnie chronić bezpieczeństwo fizycznego procesu.

  1. Uruchom zespół reagowania i procedurę ciągłości działania.
  2. Odseparuj zaatakowane segmenty bez gwałtownego wyłączania urządzeń odpowiadających za bezpieczeństwo procesu.
  3. Zabezpiecz logi, pamięć operacyjną i obrazy systemów.
  4. Zablokuj przejęte konta i podejrzane sesje.
  5. Sprawdź dostęp administracyjny oraz połączenia pomiędzy IT i OT.
  6. Zweryfikuj integralność receptur, konfiguracji i danych jakościowych.
  7. Ustal, czy możliwe jest bezpieczne działanie w trybie awaryjnym.
  8. Powiadom właściwe organy i specjalistów reagowania na incydenty.
  9. Nie przywracaj produkcji wyłącznie dlatego, że urządzenia ponownie się uruchamiają.
  10. Przed wznowieniem pracy potwierdź integralność środowiska oraz zdolność identyfikowania produktów i partii.

Szczegółowe zalecenia organizacyjne i techniczne zawiera również oficjalny poradnik CISA StopRansomware.

Fakty potwierdzone i informacje nieustalone

Potwierdzone:

  • Fairlife wykryło nieautoryzowany dostęp do części swoich systemów.
  • Naruszenie objęło systemy związane z produkcją.
  • Coca-Cola określiła zdarzenie jako ransomware.
  • Produkcja Fairlife w Stanach Zjednoczonych została czasowo wstrzymana.
  • Produkcja w Kanadzie pozostała aktywna.
  • Według Coca-Coli jakość i bezpieczeństwo produktów nie zostały naruszone.
  • W dochodzeniu uczestniczą zewnętrzni eksperci, a sprawę zgłoszono organom ścigania.

Publicznie niepotwierdzone:

  • początkowa droga włamania,
  • tożsamość grupy ransomware,
  • wysokość ewentualnego żądania okupu,
  • ewentualna zapłata,
  • kradzież i publikacja danych,
  • przejęcie sterowników lub innych elementów OT,
  • długość przerwy w produkcji,
  • pełne skutki finansowe i operacyjne.

Ocena: zatrzymanie produkcji wskazuje na istotną zależność działalności od dotkniętych systemów. Nie stanowi jednak dowodu, że napastnicy przejęli bezpośrednią kontrolę nad maszynami lub procesem technologicznym.

Podsumowanie

Atak na Fairlife pokazuje, że ransomware może stać się problemem produkcyjnym, logistycznym i biznesowym jednocześnie. Do zatrzymania zakładu nie jest konieczne zaszyfrowanie sterowników — wystarczy utrata systemów niezbędnych do planowania, kontroli jakości, identyfikowania partii lub bezpiecznego zarządzania procesem.

Organizacje produkcyjne powinny łączyć segmentację IT/OT z odpornymi kopiami zapasowymi, monitoringiem, procedurami pracy awaryjnej i ćwiczeniami wznowienia działalności.