Cerrar menú
  • Inicio
  • Identidad
  • Inventos
  • Futuro
  • Ciencia
  • Startups
  • English
What's Hot

Hacker que humilló al fabricante de software espía pero no fue atrapado

La publicidad maliciosa envía malware en pedazos y obliga al navegador a crear un archivo ejecutable

Kalsi pide a Netflix que elimine el tráiler del documental ‘Prediction Game’

Facebook X (Twitter) Instagram
  • Home
  • Contáctenos
  • DMCA
  • Política de Privacidad
  • Sobre Nosotros
  • Términos y Condiciones
  • 📢 Anúnciate con Nosotros
  • Enviar publicaciones
FySelf Noticias
  • Inicio
  • Identidad
  • Inventos
  • Futuro
  • Ciencia
  • Startups
  • English
FySelf Noticias
Home»Identidad»El portal DevMan RaaS centraliza la construcción de carga útil, la gestión de víctimas y los pagos de afiliados.
Identidad

El portal DevMan RaaS centraliza la construcción de carga útil, la gestión de víctimas y los pagos de afiliados.

corp@blsindustriaytecnologia.comBy corp@blsindustriaytecnologia.comjulio 25, 2026No hay comentarios8 minutos de lectura
Share Facebook Twitter Pinterest Telegram LinkedIn Tumblr Email Copy Link
Follow Us
Google News Flipboard
Share
Facebook Twitter LinkedIn Pinterest Email Copy Link

El operador del esquema de ransomware como servicio (RaaS) de DevMan mantiene una plataforma web dedicada que brinda a los afiliados la capacidad de crear cargas útiles, monitorear los ingresos y administrar diversos aspectos relacionados con las víctimas.

La empresa suiza de ciberseguridad PRODAFT rastrea una operación RaaS administrada centralmente bajo el nombre Funky Mantis.

«Este portal combina generación de compilación, finanzas, chat de víctimas, soporte, registros de víctimas, equipos y funcionalidad de pago», dijo la compañía en un extenso informe compartido con The Hacker News.

«El servicio integraba la intermediación de acceso o la distribución de acceso con la implementación de ransomware. Los administradores proporcionaron ‘redes’ específicas de cada país, preguntaron a los afiliados si querían utilizar acceso personal o programático e impusieron un plazo de dos a tres días para su finalización».

Varios análisis indican que DevMan apareció por primera vez en abril de 2025 como afiliado de Qilin, DragonForce, Apos y RansomHub, antes de pasar a su propia operación RaaS. El ADN del casillero es “inconfundiblemente DragonForce”, señaló Vectra AI en octubre de 2025, destacando el linaje común del ransomware.

En una entrevista con el investigador de seguridad John DiMaggio publicada en octubre de 2025, DevMan reconoció haber trabajado con Conti y afirmó haber desarrollado un «casillero SCADA especializado» dirigido a una compañía de gas anónima diseñado para ir más allá del cifrado y causar daño físico progresivo.

Según el actor de la amenaza, el malware «excede los parámetros operativos, el procesador, la memoria y los límites térmicos de los sistemas de control industrial, lo que obliga al sistema a arrancar y a altas temperaturas hasta que el hardware falla».

«El atacante es muy activo en línea, actualizando desarrollos, actualizaciones y declaraciones generales principalmente en inglés, pero ocasionalmente en ruso», dijo la Dirección Nacional Cibernética de Israel (INCD) en un boletín publicado el año pasado. «A menudo ‘se jactan’ de sus logros, e incluso publican artículos que explican cómo obtuvieron acceso y llevaron a cabo sus ataques».

En junio de 2025, un misterioso denunciante que se hacía llamar GangExposited expuso públicamente la identidad del operador, lo que provocó que las operaciones de DevMan se vieran afectadas y que varias empresas afiliadas abandonaran sus operaciones. DevMan también afirmó que GangExused intentó extorsionar entre 0,3 y 1 Bitcoin durante sus interacciones en Telegram.

Según las estadísticas de Ransomware.Live, el grupo se ha cobrado 184 víctimas hasta el momento, pero no se han reportado nuevas víctimas desde el 4 de febrero de 2026. Casi 50 víctimas se encuentran en los Estados Unidos, siendo los sectores de tecnología, atención médica, servicios financieros, servicios profesionales y gobierno los más atacados.

Los portales de afiliados asociados con esta operación se centraron inicialmente en contratistas de construcción, finanzas, chat para víctimas y funcionalidad de mesa de ayuda, pero desde entonces se han actualizado. La tercera versión (“v3”) de la plataforma, lanzada en enero de 2026, incluye soporte para registros estructurados de víctimas, estados del ciclo de vida, creación de equipos, controles de invitación, opciones de creación por víctima, seguimiento de fechas límite, campos de ingresos y acceso operativo compartido.

«Este avance demuestra un esfuerzo por formalizar los flujos de trabajo de los afiliados y gestionar múltiples intrusiones a través de una plataforma común, en lugar de depender únicamente de la coordinación basada en chat», dijo PRODAFT.

La empresa de ciberseguridad ha identificado cinco roles distintos dentro de las operaciones de DevMan.

LARVA-367 – Administrador/Propietario y Coordinador Central LARVA-546 – Coordinador de Acceso Designado como Contacto Alterno para Acceso a la Red LARVA-547 – Operador Senior LARVA-548 – Operador Senior o Coordinador LARVA-550 – Afiliado/Operador Acreditado por Instalación en Mensajes de Grupo Controlados por Actores

«Después de la primera víctima, se agregaron afiliados al chat corporativo y se asignó un curador experimentado», dijo PRODAFT. «Podría eliminarse después de un mes si no surgen nuevas víctimas. La formación de equipos y la divulgación de la afiliación al programa requirieron la aprobación del curador, lo que limita la coordinación independiente y la colaboración pública con los servicios».

La administración central también se reserva el derecho de hacerse cargo de la conversación si un afiliado se comporta de manera inapropiada o no cumple con sus compromisos. El modelo de gobernanza reduce la autonomía de los afiliados al tiempo que permite a los administradores imponer el ritmo operativo y proteger los ingresos.

Las ganancias ilegales obtenidas después de una extorsión exitosa se dividen entre el 80 y el 20%, y el afiliado recibe una parte de las ganancias. Las reglas de la plataforma v3 establecen que el dinero del rescate se enviará a dos billeteras: una para el afiliado y otra vinculada al programa RaaS.

La política de orientación establecida por DevMan permite a los afiliados dirigirse a empresas fuera de los países de la CEI y Serbia. También excluye a los consulados de la CEI y a las empresas relacionadas con la CEI, y levanta las restricciones anteriores impuestas a Arabia Saudita. Además de fomentar explícitamente los ataques contra la infraestructura crítica, instruye a los afiliados a exigir equipos criptográficos separados para los sistemas SCADA y respalda el desarrollo en casilleros SCADA dedicados.

Sin embargo, esta política prohíbe a los afiliados atacar empresas de atención médica relacionadas con niños o revelar intencionalmente datos personales de cualquier persona menor de 18 años.

La última versión del portal permite a los afiliados crear casilleros para Windows, ESXi o Linux. El análisis de la versión de Windows identificó características relacionadas con comprobaciones de privilegios para determinar si se está ejecutando como administrador, falla de los controles de seguridad, terminación de procesos y servicios, supresión de recuperación, limpieza de registros de eventos, descubrimiento de recursos compartidos locales y de red, movimiento lateral, cifrado multiproceso, creación de notas de rescate y autoeliminación opcional.

El casillero utiliza ChaCha20-Poly1305 para cifrar archivos. Los archivos de menos de 3 MiB se cifran completamente, mientras que los archivos que superan el umbral se cifran parcialmente procesando fragmentos de 1 MiB cada 51 MiB.

«Las organizaciones deberían prohibir los inicios de sesión interactivos de VPN mediante cuentas de servicio y cuentas de respaldo a menos que exista un requisito operativo documentado», afirma PRODAFT. «El acceso remoto y la gestión de privilegios deben utilizar MFA resistente al phishing. Los equipos deben rotar las credenciales expuestas a dispositivos VPN, integraciones LDAP, scripts y herramientas de respaldo en favor de secretos que puedan otorgar acceso administrativo local o de dominio».

Huntress enfrenta acusaciones de amenazas internas

La revelación también llega en un momento en que Ben Folland, un ex empleado de la firma de seguridad Huntress, acusó a otro analista de pasar comunicaciones de las agencias policiales estadounidenses a DevMan. Se dice que el incidente tuvo lugar en diciembre de 2025.

En una publicación de blog posterior, el director ejecutivo de Huntress, Kyle Hanslovan, dijo que la compañía estaba al tanto de «comunicaciones sospechosas y de larga data entre actores de amenazas» entre investigadores de amenazas todavía empleados por la empresa de seguridad y ciberdelincuentes, calificándolo de «falta de juicio».

«Durante una interacción particular, un compañero de equipo actual le reveló al actor de amenazas que las autoridades se habían puesto en contacto con él sobre el actor de amenazas», dijo Hanslovan. «Si bien esta divulgación no fue ilegal, reflejó un mal criterio».

«Como resultado de nuestra investigación, mi equipo implementó políticas más estrictas para los investigadores, capacitó a sus compañeros de equipo sobre cómo interactuar con los actores de amenazas y tomó medidas de gestión adecuadas. No hemos encontrado evidencia de actividad ilegal, actividad interna o revelaciones adicionales, pero la investigación continúa».

Sin embargo, Holland no estuvo de acuerdo con esta evaluación y dijo que las acciones del empleado «cumplen la definición de una amenaza interna». Un ex empleado de Huntress también preguntó a Huntress si a los analistas se les permitía interactuar con DevMan para «ayudar en investigaciones activas».

Según Folland, la Oficina Federal de Investigaciones (FBI) de EE. UU. supuestamente contactó a los empleados de Huntress para recopilar información sobre DevMan. «Ella inmediatamente envió las comunicaciones exactas del FBI a los atacantes, incluidas capturas de pantalla que incluían los nombres de los agentes del FBI», dijo Folland. «Ella le dijo a DevMan que las autoridades lo estaban investigando activamente y se negó a cooperar porque querían a DevMan».

«Esto no fue sólo una ‘decisión equivocada'», continuó Folland. «Se trataba de un empleado de Huntress que obtuvo información confidencial sobre el enfoque de las autoridades y la pasó directamente al objetivo de la investigación. Si alguien dentro del banco alertara a un estafador de que la policía estaba investigando, nadie lo describiría simplemente como ‘falta de criterio'». Lo llamarían información privilegiada. «


Source link

#BlockchainIdentidad #Ciberseguridad #ÉticaDigital #IdentidadDigital #Privacidad #ProtecciónDeDatos
Follow on Google News Follow on Flipboard
Share. Facebook Twitter Pinterest LinkedIn Tumblr Email Copy Link
Previous ArticleLos investigadores publican GitLab RCE PoC que permite a los usuarios autenticados ejecutar comandos como Git
Next Article La investigación de CTM360 revela cómo el phishing de seguros evolucionó hasta convertirse en secuestro de cuentas en tiempo real
corp@blsindustriaytecnologia.com
  • Website

Related Posts

La publicidad maliciosa envía malware en pedazos y obliga al navegador a crear un archivo ejecutable

julio 25, 2026

Vulnerabilidad Fastjson 1.x RCE dirigida y no parcheada

julio 25, 2026

La filial de Cl0p apunta a PTC Windchill y FlexPLM expuestos a Internet mediante RCE no autenticado

julio 25, 2026
Add A Comment
Leave A Reply Cancel Reply

el último

Hacker que humilló al fabricante de software espía pero no fue atrapado

La publicidad maliciosa envía malware en pedazos y obliga al navegador a crear un archivo ejecutable

Kalsi pide a Netflix que elimine el tráiler del documental ‘Prediction Game’

Bibliotecario organiza un interesante taller sobre cómo evitar la IA para personas hartas de las grandes tecnologías

Publicaciones de tendencia

Suscríbete a las noticias

Suscríbete a nuestro boletín informativo y no te pierdas nuestras últimas noticias.

Suscríbete a mi boletín informativo para recibir nuevas publicaciones y consejos. ¡Manténgase al día!

Noticias Fyself es un medio digital dedicado a brindar información actualizada, precisa y relevante sobre los temas que están moldeando el futuro: economía, tecnología, startups, invenciones, sostenibilidad y fintech.

el último

TwinH Presenta una Tecnología Revolucionaria para Cocinas Inteligentes

¡Conoce a tu gemelo digital! La IA de vanguardia de Europa que está personalizando la medicina

TwinH: El cambio de juego de la IA para servicios legales más rápidos y accesibles

Facebook X (Twitter) Instagram Pinterest YouTube
  • Home
  • Contáctenos
  • DMCA
  • Política de Privacidad
  • Sobre Nosotros
  • Términos y Condiciones
  • 📢 Anúnciate con Nosotros
  • Enviar publicaciones
© 2026 noticias.fyself. Designed by noticias.fyself.

Escribe arriba y pulsa Enter para buscar. Pulsa Esc para cancelar.