Операторите на схемата за ransomware-as-a-service (RaaS) DevMan поддържат специализирана уеб платформа, която предлага на сътрудниците възможност да генерират зловреден код, да наблюдават приходите си и да управляват различни аспекти, свързани с жертвите.
Швейцарската компания за киберсигурност PRODAFT проследява централно администрираната RaaS операция под името Funky Mantis.
„Порталът комбинира функции за генериране на компилации, финанси, чат с жертви, поддръжка, досиета на жертвите, екипи и изплащане на средства“, заявява компанията в подробен доклад, споделен с The Hacker News.
„Услугата интегрира посредничество или разпространение на достъп с внедряване на рансъмуер. Администраторите предлагаха специфични за дадена държава „мрежи“, питаха дали сътрудникът ще използва личен достъп или такъв, предоставен от програмата, и налагаха срокове за завършване от два до три дни.“
Различни анализи показват, че DevMan се появява за първи път на сцената през април 2025 г. като сътрудник за Qilin, DragonForce, Apos и RansomHub, преди да премине към собствена RaaS операция. ДНК-то на този софтуер за криптиране е „недвусмислено DragonForce“, отбеляза Vectra AI през октомври 2025 г., подчертавайки общия произход на рансъмуера.
В интервю с изследователя по сигурността Джон Димаджо, публикувано през октомври 2025 г., DevMan признават, че са работили с Conti, и твърдят, че са разработили „специализиран SCADA инструмент за криптиране“, насочен към неназована газова компания, който е проектиран да нанесе прогресивни физически щети отвъд самото криптиране.
Според злонамерения субект, зловредният софтуер „натоварва системите за индустриален контрол отвъд техните работни параметри, процесори, памет и топлинни граници, принуждавайки системите да ускоряват темпото и да работят прегряти, докато хардуерът се повреди“.
„Авторът на заплахата действа с високопрофилно онлайн присъствие и публикува информация за разработки, актуализации и общи изявления главно на английски, а понякога и на руски език“, посочва Националната кибер дирекция на Израел (INCD) в бюлетин, публикуван миналата година. „Те често се „хвалят“ с постиженията си, до степен да публикуват анализи, описващи начина, по който са придобили достъп и са извършили атаката.“
Операциите на DevMan претърпяха удар през юни 2025 г., след като мистериозен изобличител, наричащ себе си GangExposed, публично разкри самоличността на операторите, което накара няколко сътрудници да изоставят операцията. DevMan също така твърди, че GangExposed са се опитали да ги изнудват за 0.3 до 1 биткойн по време на взаимодействията им в Telegram.
Според статистиката на Ransomware.Live групата е заявила 184 жертви до момента, като след 4 февруари 2026 г. не се съобщава за нови жертви. Почти 50 от жертвите се намират в САЩ, като най-често целеви са секторите на технологиите, здравеопазването, финансовите услуги, професионалните услуги и държавния сектор.
Порталът за сътрудници, свързан с операцията, който първоначално се въртеше около инструменти за компилиране, финанси, чат с жертви и функции за поддръжка, оттогава е обновен. Третата версия („v3“) на платформата, пусната през януари 2026 г., идва с поддръжка за структурирани досиета на жертвите, състояния на жизнения цикъл, създаване на екипи, контроли за покани, опции за генериране на компилации за конкретна жертва, проследяване на крайни срокове, полета за приходи и споделен оперативен достъп.
„Тази прогресия показва стремеж за формализиране на работните процеси на сътрудниците и управление на множество прониквания чрез обща платформа, вместо да се разчита само на координация, базирана на чат“, отбелязва PRODAFT.
Компанията за киберсигурност е идентифицирала пет различни роли в рамките на операциите на DevMan:
- LARVA-367 – Администратор/собственик и централен координатор
- LARVA-546 – Координатор на достъпа, посочен като алтернативно лице за контакт за мрежов достъп
- LARVA-548 – Старши оператор или координатор
- LARVA-550 – Сътрудник/оператор, на когото е приписана заслугата за инсталация в контролирано от групата съобщение
„Сътрудниците бяха добавяни към корпоративния чат след представянето на първата жертва и им беше назначаван опитен куратор“, споделя PRODAFT. „Те можеха да бъдат премахнати след един месец без нова жертва. Сформирането на екип и разкриването на принадлежност към програмата изискваше одобрение от куратор, което ограничаваше независимата координация и публичното асоцииране с услугата.“
Основното ръководство също така си запазва правото да поеме разговор, ако сътрудник се държи неподходящо или не спази поет ангажимент. Този модел на управление намалява автономията на сътрудниците, като същевременно дава на администраторите властта да налагат оперативно темпо и да защитават приходите си.
Незаконните приходи, получени след успешно изнудване, следват разпределение 80 към 20%, което позволява на сътрудника да спечели по-голямата част от печалбата. Правилата на платформата v3 гласят, че средствата от откупа се изпращат в два портфейла – един за сътрудника и един, свързан с RaaS програмата.
Обявената политика на DevMan за подбор на цели позволява на сътрудниците да атакуват субекти извън страните от ОНД и Сърбия. Тя също така изключва консулства на ОНД и компании, свързани с ОНД, и премахва предишното ограничение за Саудитска Арабия. Освен че изрично насърчава атаките срещу критична инфраструктура, тя инструктира сътрудниците да изискват отделен инструмент за криптиране за SCADA системи, потвърждавайки твърденията им.