和中科技安全研究团队
2026年7月16日,可口可乐公司向美国证券交易委员会披露,其旗下乳制品企业fairlife遭遇勒索攻击。
公告显示,攻击者未经授权访问了fairlife部分系统,其中包括与生产相关的系统。事件发生后,企业启动事件响应和业务连续性机制,并暂时停止fairlife在美国的生产运营。
可口可乐表示,产品质量和安全没有受到影响,fairlife加拿大地区的生产运营暂未受到影响。截至发稿时,事件的完整范围、性质和业务影响仍在调查中。

截至目前,企业尚未公开攻击者身份、初始入侵路径以及具体受影响设备。
因此,在缺乏证据的情况下,不宜断言攻击者已经直接控制PLC、DCS或其他工业控制设备。但这起事件清楚说明了一点:
攻击者不一定需要直接控制生产设备,也可能迫使生产线停摆。
现代生产企业的运行高度依赖数字系统。即使底层控制系统本身未被攻击,下列任何系统中断,都可能影响正常生产:
当企业无法确认系统数据是否可信、生产指令是否完整、质量记录是否被修改时,即使设备仍可运行,也可能必须主动停产。
这正是网络攻击转化为业务事故的关键路径。
部分企业虽然划分了办公网和生产网,但实际仍存在:
一旦办公终端被钓鱼邮件、弱口令或漏洞攻陷,攻击者可能沿着这些信任关系进入生产管理区域。
MES服务器、历史数据库、工程师站、HMI以及运维终端往往运行Windows或Linux系统。
这些系统可能存在:
勒索软件一旦进入这些节点,可能通过共享目录、远程服务和域账号迅速扩散。
如果域控制器、统一认证、堡垒机或VPN系统被攻击,企业可能同时失去:
因此,身份系统不仅是安全组件,也属于生产连续性基础设施。
很多企业有备份,却没有真正验证过恢复能力。
常见问题包括:
勒索攻击发生后,真正决定停产时间的往往不是有没有备份,而是能否在可信环境中恢复关键业务。
安全部门关注病毒、日志和攻击者,生产部门关注订单、质量、设备和交付。
如果两套机制没有打通,事件发生后就容易出现:
制造企业首先需要掌握:
“和中金鹏”可通过主动扫描与被动监听,对网络资产进行持续测绘,动态形成资产拓扑、漏洞状态、攻击面和攻击路径视图,帮助企业解决生产环境“资产看不全、版本说不清、风险找不到”的问题。
建议按照业务风险划分安全区域,例如:
区域之间应遵循:
生产数据从采集设备、网关到数据平台的整个过程中,应建立可信身份和加密通道。
“和中百灵”面向工业互联网环境,可为生产采集设备到网关提供强身份认证和通道加密,并支持对上层数据平台进行双向认证,降低非法设备接入、数据泄露和伪造指令风险。
在兼容的Windows服务器、管理终端和工程师站上,应部署终端检测与响应能力,重点监测:
“和中神雕”通过内核级文件、进程、注册表和网络行为采集,可对勒索、持久化、横向移动和异常通信进行持续监测与响应。
对于无法安装终端Agent的工控设备,应采用网络侧监测、访问白名单、工业协议审计和安全区域隔离进行补充。
制造企业可采用“3-2-1-1-0”思路:
备份范围不应只包括业务数据库,还应覆盖:
建议每年至少开展一次跨部门恢复演练,并记录实际RTO和RPO。
恢复顺序应按照业务依赖关系确定,通常包括:
基础网络和安全设施 -> 身份认证 -> 虚拟化与数据库 -> 生产核心系统 -> 仓储物流和质量系统 -> 一般办公业务。
恢复工作应在经过验证的干净环境中开展。不得将未经排查的旧服务器直接重新接入生产网络。
fairlife事件带来的启示,不是某一种勒索软件有多复杂,而是数字系统与实体生产之间已经形成高度耦合。
企业需要回答三个问题:
和中科技认为,制造企业安全建设的目标不能只停留在“阻止所有攻击”,还应通过资产可见、区域隔离、身份可信、行为监测、备份恢复和应急演练,构建真正的安全韧性。
网络安全的最终衡量标准,不是部署了多少设备,而是面对攻击时,关键业务能否继续运行。