安全研究/安全视界/一次勒索攻击,为何能让生产线停摆?从fairlife事件看制造企业安全韧性
一次勒索攻击,为何能让生产线停摆?从fairlife事件看制造企业安全韧性
2026-07-23 06:11分享

和中科技安全研究团队

2026年7月16日,可口可乐公司向美国证券交易委员会披露,其旗下乳制品企业fairlife遭遇勒索攻击。

公告显示,攻击者未经授权访问了fairlife部分系统,其中包括与生产相关的系统。事件发生后,企业启动事件响应和业务连续性机制,并暂时停止fairlife在美国的生产运营。

可口可乐表示,产品质量和安全没有受到影响,fairlife加拿大地区的生产运营暂未受到影响。截至发稿时,事件的完整范围、性质和业务影响仍在调查中。

 

 

一、这起事件真正值得关注的是什么

截至目前,企业尚未公开攻击者身份、初始入侵路径以及具体受影响设备。

因此,在缺乏证据的情况下,不宜断言攻击者已经直接控制PLC、DCS或其他工业控制设备。但这起事件清楚说明了一点:

攻击者不一定需要直接控制生产设备,也可能迫使生产线停摆。

现代生产企业的运行高度依赖数字系统。即使底层控制系统本身未被攻击,下列任何系统中断,都可能影响正常生产:

  • MES生产执行系统;
  • ERP和订单系统;
  • WMS仓储管理系统;
  • 配方及工艺管理系统;
  • 质量检验和追溯系统;
  • 标签打印和包装系统;
  • 域控和身份认证系统;
  • 文件共享服务器;
  • 排产和供应链系统;
  • 冷链、物流和发运系统;
  • 生产网络中的Windows工程师站和运维终端。

当企业无法确认系统数据是否可信、生产指令是否完整、质量记录是否被修改时,即使设备仍可运行,也可能必须主动停产。

这正是网络攻击转化为业务事故的关键路径。

二、制造企业常见的五类薄弱环节

1. IT网络与生产网络边界不清

部分企业虽然划分了办公网和生产网,但实际仍存在:

  • 双网卡主机;
  • 任意方向访问规则;
  • 办公网直接远程桌面连接生产服务器;
  • 文件共享跨区开放;
  • 运维人员使用个人电脑接入生产网络;
  • VPN登录后可直接访问大量设备;
  • 防火墙策略多年未清理;
  • 测试系统与正式系统互通。

一旦办公终端被钓鱼邮件、弱口令或漏洞攻陷,攻击者可能沿着这些信任关系进入生产管理区域。

2. 生产环境存在大量通用操作系统

MES服务器、历史数据库、工程师站、HMI以及运维终端往往运行Windows或Linux系统。

这些系统可能存在:

  • 补丁长期未安装;
  • 操作系统停止支持;
  • 服务账户长期不换密码;
  • 多台设备共用管理员密码;
  • 杀毒软件版本过旧;
  • 无法安装EDR;
  • SMB和远程桌面开放范围过大。

勒索软件一旦进入这些节点,可能通过共享目录、远程服务和域账号迅速扩散。

3. 身份系统成为单点故障

如果域控制器、统一认证、堡垒机或VPN系统被攻击,企业可能同时失去:

  • 用户登录能力;
  • 管理员认证能力;
  • 生产应用访问能力;
  • 远程运维能力;
  • 备份系统管理能力。

因此,身份系统不仅是安全组件,也属于生产连续性基础设施。

4. 备份存在,但无法恢复

很多企业有备份,却没有真正验证过恢复能力。

常见问题包括:

  • 备份存储与生产环境使用同一域账号;
  • 备份服务器长期在线;
  • 攻击者能够删除备份;
  • 只备份业务数据,没有备份配置和身份系统;
  • 从未开展完整恢复演练;
  • 恢复顺序不明确;
  • RTO和RPO没有经过业务部门确认。

勒索攻击发生后,真正决定停产时间的往往不是有没有备份,而是能否在可信环境中恢复关键业务。

5. 事件响应与业务连续性脱节

安全部门关注病毒、日志和攻击者,生产部门关注订单、质量、设备和交付。

如果两套机制没有打通,事件发生后就容易出现:

  • 不知道哪些系统可以继续运行;
  • 不知道哪些数据仍然可信;
  • 不知道应该先恢复域控、MES还是数据库;
  • 不知道生产是否能够转为手工模式;
  • 不知道停机决定由谁作出;
  • 不知道如何向客户、监管机构和合作伙伴通报。

三、和中科技建议构建五层纵深防护体系

第一层:建立可验证的资产底座

制造企业首先需要掌握:

  • IT资产;
  • OT资产;
  • 网络设备;
  • 工业网关;
  • 服务器和终端;
  • 系统版本;
  • 开放端口;
  • 通信关系;
  • 漏洞和补丁状态;
  • 资产责任人;
  • 业务重要等级。

“和中金鹏”可通过主动扫描与被动监听,对网络资产进行持续测绘,动态形成资产拓扑、漏洞状态、攻击面和攻击路径视图,帮助企业解决生产环境“资产看不全、版本说不清、风险找不到”的问题。

第二层:重新划分IT/OT安全区域

建议按照业务风险划分安全区域,例如:

  • 互联网区;
  • 办公网;
  • IT业务服务器区;
  • 工业DMZ;
  • 生产管理区;
  • 过程监控区;
  • 控制区;
  • 安全仪表及关键控制区。

区域之间应遵循:

  • 默认拒绝;
  • 最小必要访问;
  • 单向或受控数据交换;
  • 禁止跨区共享管理员账户;
  • 禁止办公终端直接访问控制设备;
  • 远程运维必须经过身份认证、审批和审计;
  • 严格限制生产区主动访问互联网。

第三层:强化设备身份和通信安全

生产数据从采集设备、网关到数据平台的整个过程中,应建立可信身份和加密通道。

“和中百灵”面向工业互联网环境,可为生产采集设备到网关提供强身份认证和通道加密,并支持对上层数据平台进行双向认证,降低非法设备接入、数据泄露和伪造指令风险。

第四层:建立终端检测和横向移动阻断能力

在兼容的Windows服务器、管理终端和工程师站上,应部署终端检测与响应能力,重点监测:

  • 大量文件快速重命名和加密;
  • 删除卷影副本;
  • 关闭安全软件;
  • 异常PowerShell执行;
  • 凭据抓取;
  • 横向远程执行;
  • 批量访问共享目录;
  • 创建异常服务和计划任务;
  • 管理员账户异常登录;
  • 非业务时间大规模数据传输。

“和中神雕”通过内核级文件、进程、注册表和网络行为采集,可对勒索、持久化、横向移动和异常通信进行持续监测与响应。

对于无法安装终端Agent的工控设备,应采用网络侧监测、访问白名单、工业协议审计和安全区域隔离进行补充。

第五层:建设更难被勒索破坏的恢复体系

制造企业可采用“3-2-1-1-0”思路:

  • 至少保留3份数据;
  • 使用2种不同存储介质;
  • 至少1份位于异地;
  • 至少1份离线或不可变;
  • 恢复验证错误为0。

备份范围不应只包括业务数据库,还应覆盖:

  • Active Directory;
  • MES和ERP数据库;
  • WMS及质量系统;
  • 工艺配方;
  • 设备参数;
  • PLC、HMI和工程师站配置;
  • 网络及安全设备配置;
  • 虚拟化平台;
  • 证书、密钥和应用配置;
  • 资产台账和应急通讯录。

建议每年至少开展一次跨部门恢复演练,并记录实际RTO和RPO。

四、勒索事件发生后的72小时处置框架

0到1小时:快速隔离

  • 隔离已确认感染的终端和服务器;
  • 阻断异常账号和远程访问;
  • 暂停跨区高风险通信;
  • 保留内存、日志和磁盘证据;
  • 非必要情况下不要直接关机;
  • 启动安全、生产、法务和管理层联合机制。

1到4小时:控制身份和传播路径

  • 禁用疑似失陷账户;
  • 检查域管理员和高权限组;
  • 强制终止异常会话;
  • 限制SMB、RDP、WinRM和远程管理;
  • 检查VPN、堡垒机和第三方运维账户;
  • 保护备份系统,阻止攻击者继续删除备份。

4到24小时:确认影响范围

  • 确认受影响网段和系统;
  • 判断是否存在数据外泄;
  • 检查生产相关系统的数据完整性;
  • 分析初始入侵入口;
  • 确认攻击者是否仍然保持访问;
  • 验证离线和不可变备份是否可用。

24到72小时:分阶段恢复

恢复顺序应按照业务依赖关系确定,通常包括:

基础网络和安全设施 -> 身份认证 -> 虚拟化与数据库 -> 生产核心系统 -> 仓储物流和质量系统 -> 一般办公业务。

恢复工作应在经过验证的干净环境中开展。不得将未经排查的旧服务器直接重新接入生产网络。

五、从“防入侵”转向“保运行”

fairlife事件带来的启示,不是某一种勒索软件有多复杂,而是数字系统与实体生产之间已经形成高度耦合。

企业需要回答三个问题:

  • 攻击发生后能否快速发现?
  • 部分系统失陷后能否阻止攻击扩散?
  • 核心系统中断后能否在可接受时间内恢复生产?

和中科技认为,制造企业安全建设的目标不能只停留在“阻止所有攻击”,还应通过资产可见、区域隔离、身份可信、行为监测、备份恢复和应急演练,构建真正的安全韧性。

网络安全的最终衡量标准,不是部署了多少设备,而是面对攻击时,关键业务能否继续运行。