Consultant en cybersecurite senior
Coca-Cola / Fairlife victime du ransomware Anubis : CVE-2025-5777 (CitrixBleed 2), 1 To de donnees volees, rancon refusee et donnees publiees — lecons pour les entreprises
TL;DR
- 16 juillet 2026 : Coca-Cola revele publiquement que sa filiale laitiere Fairlife a ete victime d’une attaque par ransomware. Depot d’un formulaire 8-K aupres de la SEC.
- 20 juillet 2026 : le groupe ransomware Anubis revendique l’attaque et ajoute Fairlife a son site de fuite sur le dark web.
- Vecteur d’attaque : exploitation de CVE-2025-5777 (CitrixBleed 2), une faille de divulgation memoire pre-authentification dans Citrix NetScaler ADC/Gateway.
- Impact : serveurs chiffres, 1 teraoctet de donnees confidentielles exfiltrees, production US temporairement suspendue. Operations canadiennes non affectees.
- Rancon refusee : Coca-Cola refuse de payer. Anubis publie l’integralite des 1 To de donnees volees le 27 juillet 2026.
- Reprise : Fairlife a repris la majorite de la production dans ses quatre usines americaines.
— Les faits : Fairlife, filiale de Coca-Cola, frappee par le ransomware Anubis
Le 16 juillet 2026, Coca-Cola deposait un formulaire 8-K aupres de la Securities and Exchange Commission (SEC) americaine, revelant publiquement que sa filiale laitiere Fairlife avait ete victime d’une cyberattaque par ransomware. L’incident avait entraine le chiffrement de serveurs critiques et l’exfiltration d’un volume considerable de donnees confidentielles. Les operations de production aux Etats-Unis avaient ete temporairement suspendues.
Quatre jours plus tard, le 20 juillet, le groupe ransomware Anubis revendiquait officiellement l’attaque en ajoutant Fairlife a son site de fuite sur le dark web. Anubis, actif depuis fin 2025, est un groupe relativement nouveau dans l’ecosysteme ransomware mais qui s’est rapidement distingue par l’agressivite de ses operations et sa capacite a compromettre des cibles de grande envergure. Le groupe revendiquait l’exfiltration de 1 teraoctet de donnees confidentielles.
Le vecteur d’attaque identifie est la vulnerabilite CVE-2025-5777, baptisee CitrixBleed 2 par les chercheurs en securite — en reference a la devastatrice CVE-2023-4966 (CitrixBleed) qui avait cause des ravages en 2023-2024. Cette faille affecte les appliances Citrix NetScaler ADC et Gateway, qui servent de passerelles VPN et d’equilibreurs de charge dans des milliers d’entreprises. Elle permet une divulgation memoire pre-authentification, offrant aux attaquants la possibilite d’extraire des tokens de session actifs sans aucun identifiant, contournant ainsi toute forme d’authentification, y compris le MFA.
Coca-Cola a refuse de payer la rancon exigee par Anubis. En represailles, le groupe a publie l’integralite du teraoctet de donnees volees sur son site de fuite le 27 juillet 2026, selon les rapports de BleepingComputer et SecurityWeek.
💡 Notre avis d’expert
La decision de Coca-Cola de ne pas payer la rancon est la bonne decision strategique, conforme aux recommandations de l’ANSSI et du FBI. Payer ne garantit pas la suppression des donnees, finance directement le crime organise et place l’entreprise sur une liste de « payeurs » qui sera exploitee par d’autres groupes. En revanche, la publication de 1 To de donnees impose un travail de remediation considerable : notification des tiers affectes, audit forensique complet, et potentiellement des obligations reglementaires si des donnees personnelles sont incluses. C’est le prix a payer pour ne pas negocier avec des criminels — un prix acceptable.
— Chronologie detaillee : de l’exploitation CVE a la publication des donnees
La chronologie de cet incident revele un ecart critique dans la posture de securite de Fairlife. Le correctif pour CVE-2025-5777 etait disponible depuis juin 2025, soit plus d’un an avant l’exploitation par Anubis. Ce delai entre la disponibilite du patch et son application est malheureusement representatif de la realite du patch management dans de nombreuses grandes entreprises — en particulier pour les appliances reseau comme les Citrix NetScaler, souvent gerees par des equipes infrastructure distinctes des equipes securite.
L’attaque s’est probablement deroulee en plusieurs phases. D’abord, un scan automatise des appliances Citrix NetScaler exposees sur Internet, identifiant celles encore vulnerables a CVE-2025-5777. Puis l’exploitation de la faille pour extraire des tokens de session depuis la memoire de l’appliance. Ces tokens permettent de reprendre une session VPN active sans aucune authentification — le MFA est completement contourne puisque l’attaquant « vole » une session deja authentifiee.
Une fois a l’interieur du reseau, les operateurs d’Anubis ont effectue un mouvement lateral methodique pour identifier et acceder aux systemes contenant les donnees les plus sensibles. L’exfiltration de 1 To de donnees a necessite un temps significatif — probablement plusieurs jours — pendant lequel les systemes de detection auraient du identifier des flux sortants anormaux. Le fait que l’exfiltration ait pu se derouler sans declenchement d’alerte pointe vers une absence de monitoring des flux reseau sortants (NDR) ou de seuils d’alerte calibres sur le volume.
Enfin, apres l’exfiltration, Anubis a deploye son ransomware sur les serveurs de production, chiffrant les systemes critiques et forcant l’arret de la production dans les quatre usines americaines de Fairlife. Les operations canadiennes, sur une infrastructure separee, n’ont pas ete affectees — un argument de poids en faveur de la segmentation reseau geographique.
— CVE-2025-5777 (CitrixBleed 2) : anatomie d’une vulnerabilite devastatrice
Pour comprendre la gravite de cette attaque, il faut revenir sur la nature de la vulnerabilite exploitee. CVE-2025-5777, surnommee CitrixBleed 2, est une faille de divulgation memoire pre-authentification dans les appliances Citrix NetScaler ADC (Application Delivery Controller) et Gateway. Ces appliances sont utilisees par des dizaines de milliers d’entreprises dans le monde pour fournir un acces VPN securise a leurs employes distants, equilibrer la charge de leurs serveurs web et gerer l’authentification centralisee.
La vulnerabilite se situe dans le traitement des requetes HTTP par le composant d’authentification de NetScaler. Un attaquant distant, sans aucun identifiant, peut envoyer une requete specialement concue qui provoque une lecture hors limites (out-of-bounds read) dans la memoire du processus. La memoire ainsi exposee contient frequemment des tokens de session actifs — les jetons qui identifient les utilisateurs actuellement connectes au VPN.
En recuperant un token de session valide, l’attaquant peut reprendre (hijacker) la session VPN correspondante. Il se retrouve alors a l’interieur du reseau de l’entreprise avec les privileges de l’utilisateur dont la session a ete volee — potentiellement un administrateur. Le MFA est completement neutralise : l’utilisateur legitime s’est deja authentifie et a valide son second facteur avant que sa session soit volee. L’attaquant herite de cette session authentifiee sans jamais avoir a fournir de credentials.
Ce schema rappelle exactement le scenario de la premiere CitrixBleed (CVE-2023-4966) qui avait cause des ravages en 2023-2024, affectant notamment Boeing, le groupe hospitalier HCA Healthcare et des dizaines de collectivites locales. Malgre les lecons supposees tirees de cet episode, de nombreuses organisations n’ont manifestement pas renforce leur capacite a patcher rapidement leurs appliances Citrix — Fairlife en est la preuve.
💡 Notre avis d’expert
CitrixBleed 2 est la preuve que l’industrie n’a pas retenu la lecon de CitrixBleed 1. Meme editeur, meme type de vulnerabilite, meme impact catastrophique. Les appliances reseau perimetriques — Citrix, Fortinet, Palo Alto, Ivanti — sont devenues le vecteur d’intrusion numero un en 2025-2026. Pourquoi ? Parce qu’elles sont exposees sur Internet, rarement patchees en urgence (contrairement aux postes de travail), et donnent un acces direct au coeur du reseau. Si votre entreprise utilise des appliances Citrix NetScaler, la priorite absolue est de verifier votre version firmware aujourd’hui, pas demain.
— Le groupe Anubis : un acteur ransomware en ascension rapide
Anubis est un groupe ransomware apparu fin 2025 sur la scene cybercriminelle. Nomme d’apres le dieu egyptien de la mort, le groupe a rapidement gagne en notoriete en ciblant des entreprises de taille intermediaire et des filiales de grands groupes — une strategie qui minimise la resistance tout en maximisant la valeur des donnees volees. La filiale Fairlife de Coca-Cola est son attaque la plus mediotisee a ce jour.
Le modele operationnel d’Anubis repose sur la double extorsion, desormais standard dans l’ecosysteme ransomware : chiffrement des systemes pour paralyser l’activite, combine a l’exfiltration prealable de donnees pour exercer un chantage a la publication. Si la victime refuse de payer, les donnees sont publiees sur le site de fuite du groupe — exactement ce qui s’est passe avec Fairlife le 27 juillet.
Selon les analyses de SOCRadar, Anubis se distingue par sa specialisation dans l’exploitation de vulnerabilites d’appliances perimetriques — Citrix, Fortinet, Ivanti. Cette specialisation lui permet de penetrer les reseaux d’entreprise sans aucune interaction humaine (contrairement au phishing ou au vishing), rendant ses attaques plus rapides, plus fiables et plus difficiles a detecter dans les premieres phases.
Vos appliances Citrix sont-elles patchees contre CitrixBleed 2 ?
Des milliers d’appliances Citrix NetScaler restent vulnerables en Europe. Nos experts peuvent auditer votre infrastructure perimetrique, verifier le statut de vos patches et invalider les sessions potentiellement compromises en moins de 48 heures. N’attendez pas d’etre le prochain Fairlife.
Demander un audit Citrix urgent →— Impact operationnel : production suspendue, SEC alertee, donnees publiees
L’impact de l’attaque sur Fairlife a ete triple. D’abord, l’impact operationnel : le chiffrement des serveurs de production a entraine la suspension temporaire des operations dans les quatre usines americaines de Fairlife. Pour une filiale agroalimentaire dont la chaine du froid est critique, chaque heure d’arret represente des pertes directes considerables — produits perissables, engagements contractuels avec les distributeurs, ruptures de stock. Les operations canadiennes, hebergees sur une infrastructure separee, ont continue normalement.
Ensuite, l’impact reglementaire. Coca-Cola a depose un formulaire 8-K aupres de la SEC le 16 juillet 2026, conformement aux regles de disclosure imposees par la SEC depuis decembre 2023. Ces regles obligent les societes cotees a signaler tout incident cyber « materiel » dans un delai de quatre jours ouvrables. Le depot 8-K a rendu l’incident public, exposant Coca-Cola au regard des investisseurs, des analystes et des medias.
Enfin, l’impact reputationnel et juridique. La publication par Anubis de 1 To de donnees le 27 juillet ouvre la porte a des consequences en cascade : exposition de donnees commerciales confidentielles, de secrets de fabrication, de donnees RH, de contrats fournisseurs. Les tiers dont les donnees figurent dans le lot publie pourraient engager des actions en justice. Si des donnees personnelles de citoyens europeens sont incluses, le RGPD impose une notification a la CNIL et aux personnes concernees sous 72 heures.
— Comparaison : les grandes attaques via vulnerabilites Citrix (2023-2026)
| Entreprise | Date | CVE exploitee | Groupe | Impact | Rancon payee |
|---|---|---|---|---|---|
| Fairlife (Coca-Cola) | Juil. 2026 | CVE-2025-5777 | Anubis | 1 To vole, prod US arretee | Non |
| Boeing | Nov. 2023 | CVE-2023-4966 | LockBit | 43 Go publies | Non |
| ICBC (banque chinoise) | Nov. 2023 | CVE-2023-4966 | LockBit | Marche US Treasury perturbe | Oui |
| Allen & Overy (cabinet d’avocats) | Nov. 2023 | CVE-2023-4966 | LockBit | Donnees juridiques sensibles | Non confirme |
| HCA Healthcare | Dec. 2023 | CVE-2023-4966 | Multiple | 11M patients exposes | Non |
Le tableau ci-dessus illustre un pattern recurrent : les vulnerabilites Citrix sont systematiquement exploitees par les groupes ransomware les plus actifs et les plus dangereux. CitrixBleed (CVE-2023-4966) a cause des degats massifs en 2023-2024. Deux ans plus tard, CitrixBleed 2 (CVE-2025-5777) reproduit exactement le meme scenario. La nature meme de ces appliances — exposees sur Internet, gerant l’authentification VPN, souvent oubliees dans les cycles de patching — en fait des cibles ideales.
— Lecons pour les entreprises : 6 actions immediates
L’attaque contre Fairlife n’est pas un evenement isole. C’est l’illustration d’un mode operatoire systemique que votre entreprise doit anticiper. Voici les six actions a mettre en oeuvre immediatement :
1. Patcher vos appliances perimetriques en priorite absolue. Citrix NetScaler, Fortinet FortiGate, Palo Alto GlobalProtect, Ivanti Connect Secure : ces appliances sont les portes d’entree de votre reseau. Verifiez les versions firmware de chaque appliance exposee sur Internet et appliquez les correctifs dans un delai de 48 heures pour toute CVE critique. Si vous ne pouvez pas patcher immediatement, deconnectez l’appliance d’Internet en attendant. Un VPN hors service vaut mieux qu’un reseau compromis.
2. Invalider toutes les sessions actives apres le patching. Patcher la vulnerabilite ne suffit pas si un attaquant a deja vole des tokens de session. Apres application du correctif CVE-2025-5777, invalidez immediatement toutes les sessions actives et forcez une re-authentification de l’ensemble des utilisateurs. C’est une etape critique souvent oubliee — Boeing en avait fait les frais en 2023.
3. Deployer un NDR (Network Detection and Response). L’exfiltration de 1 To de donnees chez Fairlife a necessite des transferts massifs de donnees vers l’exterieur. Un outil NDR (Darktrace, Vectra, ExtraHop) aurait detecte ces flux sortants anormaux en volume et en destination. Le NDR est le complement indispensable de l’EDR pour detecter les mouvements lateraux et l’exfiltration que les endpoints seuls ne voient pas.
4. Segmenter votre reseau. Les operations canadiennes de Fairlife n’ont pas ete affectees car elles etaient sur une infrastructure separee. La segmentation reseau limite le blast radius d’une compromission. Isolez les systemes de production (OT) du reseau IT. Isolez les filiales. Isolez les environnements critiques. Chaque segment compromis ne doit pas pouvoir servir de tremplin vers les autres.
5. Tester vos sauvegardes et votre plan de reprise. Fairlife a pu reprendre la production dans ses quatre usines, ce qui suggere que des sauvegardes fonctionnelles existaient. Testez regulierement la restauration de vos sauvegardes — pas seulement leur existence, mais leur fonctionnement reel en conditions de crise. Un backup qui n’a jamais ete teste est un espoir, pas une strategie.
6. Preparer un plan de reponse aux incidents incluant le scenario « rancon refusee ». Coca-Cola a fait le choix correct de ne pas payer. Mais ce choix implique de gerer la publication des donnees volees : notification des tiers, communication de crise, monitoring du dark web, actions juridiques. Votre plan de reponse aux incidents doit inclure ce scenario et les actions associees avant qu’il ne se produise. Nos solutions de reponse aux incidents couvrent cette preparation.
💡 Notre avis d’expert
Le plus frustrant dans cette affaire, c’est sa previsibilite totale. Le patch pour CVE-2025-5777 existait depuis plus d’un an. Un simple scan de vulnerabilites automatise, execute chaque semaine sur les actifs exposes a Internet, aurait identifie l’appliance NetScaler vulnerable. L’application du correctif aurait pris moins d’une heure. Cout total de la prevention : quelques heures de travail d’un ingenieur reseau. Cout de l’incident : suspension de production, depot SEC, 1 To de donnees publiees, repercussions juridiques a venir. Le retour sur investissement du patch management n’a jamais ete aussi evident.
— Contexte francais : pourquoi cette attaque vous concerne directement
Coca-Cola est un groupe americain, mais les enseignements de cette attaque sont universels — et particulierement pertinents pour les entreprises francaises. La France est le troisieme pays le plus touche par les ransomwares en Europe, et l’ANSSI rapportait dans son panorama de la menace 2025 une augmentation de 30 % des incidents ransomware impliquant des appliances perimetriques comme vecteur initial.
Les appliances Citrix NetScaler sont largement deployees en France, en particulier dans le secteur bancaire, hospitalier, les collectivites territoriales et les grands groupes industriels. Un scan Shodan revele encore des centaines d’appliances exposees en France dont la version firmware suggere une vulnerabilite a CVE-2025-5777. Chacune de ces appliances est une porte d’entree potentielle pour Anubis ou tout autre groupe ransomware.
La directive NIS2, en vigueur depuis octobre 2024, impose aux entites essentielles et importantes de mettre en oeuvre des mesures de gestion des risques cyber « proportionnees », incluant explicitement la gestion des vulnerabilites et le patch management. Une entreprise qui laisserait une CVE critique non patchee pendant plus d’un an, comme Fairlife, s’exposerait a des sanctions de l’ANSSI pouvant atteindre 10 millions d’euros ou 2 % du chiffre d’affaires mondial.
— Ce qu’il faut surveiller dans les semaines a venir
Aout 2026 : analyse du contenu publie par Anubis. Les chercheurs en securite et les journalistes vont examiner les 1 To de donnees publiees pour determiner la nature exacte des informations exposees. Si des donnees personnelles, des secrets commerciaux ou des informations financieres sensibles sont identifies, les consequences juridiques et reglementaires pour Coca-Cola s’aggraveront considerablement.
Septembre 2026 : potentielles poursuites judiciaires. Les tiers dont les donnees figurent dans le lot publie — fournisseurs, partenaires, employes — pourraient engager des class-action lawsuits aux Etats-Unis ou des plaintes individuelles en Europe au titre du RGPD. L’antecedent de 2023 ou Coca-Cola avait deja subi une breach revendiquee par un groupe different pourrait aggraver l’argumentation des plaignants.
Q4 2026 : evolution du groupe Anubis. Le succes mediatique de l’attaque contre Fairlife va attirer de nouveaux affilies vers le programme ransomware-as-a-service d’Anubis. Les entreprises utilisant des appliances perimetriques non patchees doivent anticiper une intensification des tentatives d’exploitation ciblant CVE-2025-5777 et d’autres vulnerabilites similaires.
💡 Notre avis d’expert
L’affaire Fairlife restera comme un cas d’ecole de ce que le patch management defaillant peut couter a une grande entreprise. Mais au-dela de Coca-Cola, elle illustre un probleme systemique : les appliances perimetriques sont le talon d’Achille de la cybersecurite d’entreprise en 2026. Chaque mois, une nouvelle CVE critique touche Citrix, Fortinet, Ivanti ou Palo Alto. Les entreprises qui n’ont pas mis en place un processus de patching d’urgence (< 48h) pour ces equipements jouent a la roulette russe. La question n’est pas de savoir si elles seront attaquees, mais quand.
— FAQ
Comment le ransomware Anubis a-t-il attaque Fairlife (Coca-Cola) en juillet 2026 ?
Le groupe Anubis a exploite la vulnerabilite CVE-2025-5777, surnommee CitrixBleed 2, une faille de divulgation memoire pre-authentification dans Citrix NetScaler ADC/Gateway. Cette vulnerabilite permettait d’extraire des tokens de session valides sans aucune authentification, donnant aux attaquants un acces direct au reseau interne de Fairlife. Les serveurs ont ensuite ete chiffres et 1 To de donnees confidentielles exfiltrees. Le correctif Citrix etait disponible depuis juin 2025, soit plus d’un an avant l’attaque.
Quelles donnees ont ete volees et publiees lors de l’attaque Fairlife ?
Anubis revendique l’exfiltration de 1 teraoctet de donnees confidentielles. Apres le refus de Coca-Cola de payer la rancon, le groupe a publie l’integralite des donnees sur son site de fuite du dark web le 27 juillet 2026. Le contenu exact n’a pas ete detaille publiquement par Coca-Cola, mais pourrait inclure des donnees financieres, commerciales, RH et de propriete intellectuelle de la filiale Fairlife.
Qu’est-ce que CVE-2025-5777 (CitrixBleed 2) ?
CVE-2025-5777, surnommee CitrixBleed 2, est une vulnerabilite critique de divulgation memoire pre-authentification affectant Citrix NetScaler ADC et Gateway. Elle permet a un attaquant distant non authentifie de lire des zones de memoire contenant des tokens de session actifs. En exploitant ces tokens, l’attaquant peut contourner toute authentification, y compris le MFA, et obtenir un acces administrateur au reseau. Le correctif Citrix est disponible depuis juin 2025.
Les entreprises francaises utilisant Citrix sont-elles exposees ?
Oui, toute entreprise utilisant des appliances Citrix NetScaler ADC ou Gateway non patchees contre CVE-2025-5777 est vulnerable a la meme attaque que Fairlife. L’ANSSI a emis une alerte specifique. Les entreprises francaises doivent verifier immediatement la version firmware de leurs appliances Citrix, appliquer le correctif, invalider toutes les sessions actives et auditer les logs d’acces pour detecter une exploitation anterieure. NIS2 impose des obligations de patching rapide pour les entites essentielles.
Protegez votre entreprise contre les ransomwares et les CVE critiques
L’attaque Fairlife demontre qu’un seul patch manquant peut paralyser une entreprise entiere. Nos consultants en cybersecurite auditent vos appliances perimetriques, deploient un programme de patch management accelere et mettent en place les defenses anti-ransomware adaptees a votre environnement. Ne decouvrez pas vos vulnerabilites via un incident.
Protegez votre entreprise →