Grupa ransomware The Gentlemen umieściła Gerrity Stone, amerykańskiego producenta wyrobów kamiennych, na swojej stronie wycieków jako ofiarę. Atak ransomware na Gerrity Stone jest na razie twierdzeniem, a nie w pełni udokumentowanym incydentem, ale wpisuje się w schemat, który mali i średni producenci powinni traktować poważnie.

Co wiemy o ataku ransomware na Gerrity Stone

Raport źródłowy, opublikowany przez serwis śledzący naruszenia DeXpose, mówi, że grupa ransomware The Gentlemen obrała za cel Gerrity Stone w USA. Publiczne wpisy w trackerach opisują firmę jako rodzinną działalność zajmującą się obróbką i montażem kamienia. Jej profil na LinkedInie przedstawia ją jako nowoangielskiego importera i producenta marmuru, granitu, trawertynu i wapienia.

Szczegóły są skąpe. Raport nie podaje, jakie dane zostały wykradzione, ile osób jest poszkodowanych, czy działalność została zakłócona ani czy wysunięto żądanie okupu. Gerrity Stone nie potwierdziła incydentu w materiałach, które przeanalizowaliśmy. Wpisy na stronach wycieków ransomware to twierdzenia przestępców i mogą być niekompletne lub przesadzone. Dopóki firma nie powie więcej, szczegóły należy traktować jako niezweryfikowane.

Klienci i dostawcy powinni jednak zachować czujność. Producenci wyrobów kamiennych zwykle przechowują wyceny, faktury, adresy miejsc montażu oraz dane kontaktowe właścicieli domów, wykonawców i projektantów, a firma prowadzi internetowy portal klienta. Nie możemy stwierdzić, czy cokolwiek z tego było tu zaangażowane, ale to właśnie tego rodzaju informacje warto obserwować.

Jak działają The Gentlemen

The Gentlemen stosują model podwójnego wymuszenia: najpierw kradną dane, potem szyfrują systemy, a następnie grożą publikacją skradzionych danych, jeśli ofiara nie zapłaci. Umieszczenie nazwy firmy na stronie wycieków to publiczny etap wywierania presji.

To nie pierwsze pojawienie się tej grupy w naszych materiałach. Pisaliśmy o The Gentlemen przyznających się do kradzieży danych od firmy z branży ochrony zdrowia Nutex oraz o naruszeniu Veradigm, gdzie grupa twierdziła, że wykradła 3,5 mln rekordów. Tamte przypadki dotyczyły ochrony zdrowia, podczas gdy Gerrity Stone to producent, co sugeruje, że grupa nie ogranicza się do jednego sektora.

Dlaczego mali i średni producenci są na celowniku

Firmy produkcyjne i rzemieślnicze często działają w oparciu o mieszankę starszego oprogramowania, współdzielonych serwerów plików, narzędzi dostępu zdalnego i bardzo małego zespołu IT, czasem jednej osoby lub zewnętrznego wykonawcy. Przestój jest kosztowny, ponieważ zatrzymana linia produkcyjna lub niedotrzymany termin montażu natychmiast uderzają w przychody. To zwiększa presję na zapłatę, a atakujący o tym wiedzą.

Szersze liczby to potwierdzają. W naszym przeglądzie pierwszej połowy roku odnotowaliśmy 4 699 potwierdzonych ataków ransomware na świecie. Raport Kaspersky'ego State of Ransomware 2026, który omówiliśmy w tekście o ransomware wobec MŚP zagrażającym dużym firmom, opisuje gangi zmieniające swoje metody działania i małe firmy płacące podwójną cenę. Automatyzacja dodatkowo obniża próg wejścia: jeden z raportów, które omówiliśmy, opisuje narzędzie AI o nazwie Hermes napędzające ataki ransomware w cenie 4 dolarów, co oznacza, że atakujący nie muszą już być zaawansowani, by wyrządzić szkody.

Skuteczne zabezpieczenia: VPN, segmentacja i kopie zapasowe offline

VPN może pomóc, ale nie jest lekiem na ransomware. Oto, co może i czego nie może zrobić.

Co może zrobić VPN. Jeśli pracownicy lub wykonawcy łączą się zdalnie z systemami wewnętrznymi, prawidłowo skonfigurowany firmowy VPN, najlepiej z uwierzytelnianiem wieloskładnikowym, utrzymuje te połączenia w formie zaszyfrowanej i pozwala uniknąć bezpośredniego wystawienia usług pulpitu zdalnego do internetu. Chroni też pracowników korzystających z publicznego Wi-Fi.

Czego nie może zrobić VPN. Nie powstrzyma phishingowego e-maila, skradzionego hasła użytego do legalnego logowania ani złośliwego oprogramowania już działającego na laptopie. Gdy atakujący znajdzie się w sieci, VPN niewiele pomoże. Niezałatany lub słabo zabezpieczony gateway VPN sam może stać się punktem wejścia.

Zabezpieczenia, które mają większe znaczenie w walce z podwójnym wymuszeniem, to:

  • Segmentacja sieci: trzymaj pliki projektowe, księgowość, dane klientów i systemy produkcyjne w osobnych segmentach, aby jedna zainfekowana maszyna nie miała dostępu do wszystkiego.
  • Kopie zapasowe offline lub niezmienne: przechowuj kopie, których ransomware nie może zaszyfrować ani usunąć, i testuj ich odtwarzanie. Kopie zapasowe rozwiązują problem szyfrowania, choć nie zagrożenie kradzieżą danych.
  • Uwierzytelnianie wieloskładnikowe: wymagaj go przy dostępie zdalnym, poczcie e-mail i kontach administracyjnych.
  • Łatanie: priorytetowo traktuj systemy wystawione do internetu, w tym urządzenia VPN.
  • Zasada minimalnych uprawnień: ogranicz, kto ma dostęp do danych klientów i dokumentów finansowych.

Co to oznacza dla Ciebie

Jeśli miałeś do czynienia z Gerrity Stone jako klient, wykonawca lub dostawca, uważaj na nieoczekiwane e-maile lub telefony odwołujące się do twojego projektu, wyceny lub płatności, ponieważ skradzione dane biznesowe są często wykorzystywane do przekonujących oszustw. Zachowaj ostrożność wobec linków i zmian na fakturach, a jeśli masz konto w portalu jakiejkolwiek firmy z branży, używaj unikalnych haseł.

Jeśli prowadzisz małą firmę produkcyjną lub rzemieślniczą, to twierdzenie jest sygnałem, by sprawdzić własne zabezpieczenia, a nie powodem do paniki.

Wnioski i kolejne kroki

Atak ransomware na Gerrity Stone pozostaje twierdzeniem oczekującym na potwierdzenie, ale lekcja jest aktualna tak czy inaczej. Przeanalizuj, jak działa dostęp zdalny w twojej firmie, usuń wszystko, co jest bezpośrednio wystawione do internetu, włącz uwierzytelnianie wieloskładnikowe i upewnij się, że masz niedawną kopię zapasową offline, z której faktycznie odtwarzałeś dane. Następnie przeczytaj omówienie raportu Kaspersky'ego o ransomware w MŚP oraz statystyki ransomware z pierwszej połowy 2026 roku, by zrozumieć kontekst, na czym skupiają się atakujący. VPN to jedna warstwa w tym układzie i działa najlepiej w połączeniu z segmentacją, kopiami zapasowymi i silnym uwierzytelnianiem.