A The Coca-Cola Company anunciou que a fairlife, subsidiária de laticínios, identificou um acesso não autorizado por terceiros a uma parte de seus sistemas, incluindo aqueles relacionados à produção, em decorrência de um incidente de ransomware. Após detectar o problema, a Companhia prontamente acionou seus protocolos de resposta a incidentes e de continuidade de negócios. A investigação e a avaliação do impacto do incidente pela Companhia estão em andamento, com o auxílio de consultores externos e especialistas em cibersegurança. A Companhia também notificou as autoridades policiais.
Detalhes do incidente e escopo
O incidente envolveu um acesso não autorizado a sistemas críticos, especificamente aqueles relacionados à produção da fairlife nos Estados Unidos. A natureza do ataque foi identificada como um incidente de ransomware, o que implica na criptografia de dados e potencial extorsão. A qualidade e a segurança dos produtos não foram afetadas, o que é um indicador positivo para a continuidade das operações de consumo, mas a suspensão temporária das operações de produção nos Estados Unidos demonstra o impacto operacional direto da ameaça. As operações de produção da fairlife no Canadá não foram afetadas até o momento, sugerindo que o escopo do ataque pode estar geograficamente limitado ou que os controles de segmentação de rede foram eficazes na contenção lateral.
A extensão total, a natureza e os impactos do incidente ainda não são conhecidos. Consequentemente, a Companhia ainda não determinou se existe uma probabilidade razoável de que o incidente afete a Companhia de forma relevante. Esta incerteza é comum em estágios iniciais de incidentes de segurança, onde a forense digital é necessária para mapear a superfície de ataque e a exfiltração de dados. A notificação às autoridades policiais indica a gravidade do evento e a intenção de buscar apoio legal e investigativo externo.
Impacto operacional e cadeia de suprimentos
A suspensão temporária das operações de produção nos Estados Unidos representa um risco significativo para a cadeia de suprimentos de laticínios. A fairlife é uma marca importante dentro do portfólio da Coca-Cola, e qualquer interrupção pode afetar a disponibilidade de produtos no mercado. Para profissionais de segurança e gestores de risco, este caso ilustra a importância de ter planos de continuidade de negócios (BCP) robustos e testados. A capacidade de manter as operações no Canadá sem afetação sugere que a arquitetura de rede pode ter sido segmentada, impedindo a propagação do ransomware para outras regiões.
O impacto na produção também levanta questões sobre a segurança dos sistemas operacionais industriais (ICS/SCADA). Se os sistemas de produção foram comprometidos, é provável que os controles de segurança perimetral tenham sido contornados. Isso reforça a necessidade de monitoramento contínuo de redes industriais e a implementação de princípios de menor privilégio para acesso a sistemas críticos. A interrupção da produção também pode ser um sinal de que os atacantes buscaram paralisar as operações para aumentar a pressão por resgate, uma tática comum em campanhas de ransomware direcionadas.
Resposta a incidentes e continuidade de negócios
A Companhia prontamente acionou seus protocolos de resposta a incidentes e de continuidade de negócios. A rapidez na ativação desses protocolos é crucial para minimizar o tempo de residência do atacante na rede e limitar o dano. O envolvimento de consultores externos e especialistas em cibersegurança é uma prática recomendada, pois traz expertise especializada que pode não estar disponível internamente. A investigação em andamento visa determinar a origem do ataque, os vetores de entrada e a extensão da exfiltração de dados.
A notificação às autoridades policiais é um passo importante na resposta a incidentes, especialmente quando há suspeita de atividades criminosas organizadas. Isso pode facilitar a colaboração internacional e o rastreamento dos atacantes. A transparência na comunicação com as partes interessadas, incluindo a confirmação do acesso não autorizado, é essencial para manter a confiança do mercado e dos consumidores. A Companhia está trabalhando diligentemente para concluir a investigação e restaurar os sistemas e as operações afetadas, o que pode levar tempo dependendo da complexidade do ataque.
Riscos de segurança de dados e LGPD
Embora a qualidade e a segurança dos produtos não tenham sido afetadas, o acesso não autorizado a sistemas de produção levanta preocupações sobre a proteção de dados. Se dados de clientes, fornecedores ou propriedade intelectual foram exfiltrados, a Companhia pode estar sujeita a obrigações de notificação de violação de dados sob leis como a LGPD no Brasil ou GDPR na Europa. A determinação de se existe uma probabilidade razoável de que o incidente afete a Companhia de forma relevante é um passo crítico para avaliar as implicações regulatórias.
Para empresas que operam no Brasil, a LGPD exige que as organizações notifiquem a Autoridade Nacional de Proteção de Dados (ANPD) e os titulares dos dados em caso de incidentes que possam acarretar risco ou dano relevante. A falta de determinação sobre o impacto relevante pode atrasar a conformidade regulatória, mas também evita notificações prematuras que podem causar pânico desnecessário. A avaliação de risco deve considerar a sensibilidade dos dados acessados e a probabilidade de uso malicioso.
Contexto de ataques ao setor de alimentos e bebidas
O setor de alimentos e bebidas tem sido alvo frequente de ataques de ransomware, devido à sua natureza crítica e à necessidade de operação contínua. Ataques a este setor podem ter impactos imediatos na segurança alimentar e na disponibilidade de produtos essenciais. A fairlife não é a primeira empresa do setor a enfrentar esse tipo de ameaça, e o aumento na sofisticação dos ataques exige que as organizações adotem medidas de defesa em profundidade.
Os atacantes frequentemente exploram vulnerabilidades em sistemas legados, credenciais comprometidas ou falhas em cadeias de suprimentos de terceiros. A notificação de que o acesso não autorizado ocorreu em sistemas relacionados à produção sugere que os atacantes podem ter focado em infraestrutura crítica. Isso reforça a necessidade de segmentação de rede rigorosa e monitoramento de tráfego entre ambientes corporativos e industriais.
Recomendações para CISOs e equipes de segurança
Baseado neste incidente, os CISOs e equipes de segurança devem considerar as seguintes ações para fortalecer suas defesas:
- Revisão de planos de resposta a incidentes: Garantir que os protocolos estejam atualizados e que as equipes estejam treinadas para executá-los rapidamente.
- Segmentação de rede: Implementar controles rigorosos para limitar o movimento lateral entre sistemas corporativos e industriais.
- Monitoramento contínuo: Utilizar ferramentas de detecção e resposta (EDR/XDR) para identificar atividades suspeitas em tempo real.
- Backups imutáveis: Garantir que os backups estejam protegidos contra criptografia por ransomware e sejam testados regularmente.
- Gestão de vulnerabilidades: Priorizar a correção de vulnerabilidades críticas em sistemas expostos à internet ou em ambientes de produção.
- Conscientização de usuários: Treinar funcionários para identificar e reportar tentativas de phishing, que são vetores comuns de entrada.
Perguntas frequentes
Qual é a extensão do vazamento de dados?
A extensão total, a natureza e os impactos do incidente ainda não são conhecidos. A Companhia está trabalhando para determinar isso.
Os produtos estão seguros?
Sim, a qualidade e a segurança dos produtos não foram afetadas. A suspensão é preventiva para garantir a integridade dos sistemas.
Quando as operações serão restauradas?
A Companhia está trabalhando diligentemente para restaurar os sistemas e as operações afetadas, mas não há um prazo definido no momento.
Qual é o impacto financeiro?
A Companhia ainda não determinou se existe uma probabilidade razoável de que o incidente afete a Companhia de forma relevante.