
El operador del esquema de ransomware como servicio (RaaS) de DevMan mantiene una plataforma web dedicada que brinda a los afiliados la capacidad de crear cargas útiles, monitorear los ingresos y administrar diversos aspectos relacionados con las víctimas.
La empresa suiza de ciberseguridad PRODAFT rastrea una operación RaaS administrada centralmente bajo el nombre Funky Mantis.
«Este portal combina generación de compilación, finanzas, chat de víctimas, soporte, registros de víctimas, equipos y funcionalidad de pago», dijo la compañía en un extenso informe compartido con The Hacker News.
«El servicio integraba la intermediación de acceso o la distribución de acceso con la implementación de ransomware. Los administradores proporcionaron ‘redes’ específicas de cada país, preguntaron a los afiliados si querían utilizar acceso personal o programático e impusieron un plazo de dos a tres días para su finalización».
Varios análisis indican que DevMan apareció por primera vez en abril de 2025 como afiliado de Qilin, DragonForce, Apos y RansomHub, antes de pasar a su propia operación RaaS. El ADN del casillero es “inconfundiblemente DragonForce”, señaló Vectra AI en octubre de 2025, destacando el linaje común del ransomware.
En una entrevista con el investigador de seguridad John DiMaggio publicada en octubre de 2025, DevMan reconoció haber trabajado con Conti y afirmó haber desarrollado un «casillero SCADA especializado» dirigido a una compañía de gas anónima diseñado para ir más allá del cifrado y causar daño físico progresivo.
Según el actor de la amenaza, el malware «excede los parámetros operativos, el procesador, la memoria y los límites térmicos de los sistemas de control industrial, lo que obliga al sistema a arrancar y a altas temperaturas hasta que el hardware falla».
«El atacante es muy activo en línea, actualizando desarrollos, actualizaciones y declaraciones generales principalmente en inglés, pero ocasionalmente en ruso», dijo la Dirección Nacional Cibernética de Israel (INCD) en un boletín publicado el año pasado. «A menudo ‘se jactan’ de sus logros, e incluso publican artículos que explican cómo obtuvieron acceso y llevaron a cabo sus ataques».
En junio de 2025, un misterioso denunciante que se hacía llamar GangExposited expuso públicamente la identidad del operador, lo que provocó que las operaciones de DevMan se vieran afectadas y que varias empresas afiliadas abandonaran sus operaciones. DevMan también afirmó que GangExused intentó extorsionar entre 0,3 y 1 Bitcoin durante sus interacciones en Telegram.

Según las estadísticas de Ransomware.Live, el grupo se ha cobrado 184 víctimas hasta el momento, pero no se han reportado nuevas víctimas desde el 4 de febrero de 2026. Casi 50 víctimas se encuentran en los Estados Unidos, siendo los sectores de tecnología, atención médica, servicios financieros, servicios profesionales y gobierno los más atacados.
Los portales de afiliados asociados con esta operación se centraron inicialmente en contratistas de construcción, finanzas, chat para víctimas y funcionalidad de mesa de ayuda, pero desde entonces se han actualizado. La tercera versión (“v3”) de la plataforma, lanzada en enero de 2026, incluye soporte para registros estructurados de víctimas, estados del ciclo de vida, creación de equipos, controles de invitación, opciones de creación por víctima, seguimiento de fechas límite, campos de ingresos y acceso operativo compartido.
«Este avance demuestra un esfuerzo por formalizar los flujos de trabajo de los afiliados y gestionar múltiples intrusiones a través de una plataforma común, en lugar de depender únicamente de la coordinación basada en chat», dijo PRODAFT.
La empresa de ciberseguridad ha identificado cinco roles distintos dentro de las operaciones de DevMan.
LARVA-367 – Administrador/Propietario y Coordinador Central LARVA-546 – Coordinador de Acceso Designado como Contacto Alterno para Acceso a la Red LARVA-547 – Operador Senior LARVA-548 – Operador Senior o Coordinador LARVA-550 – Afiliado/Operador Acreditado por Instalación en Mensajes de Grupo Controlados por Actores
«Después de la primera víctima, se agregaron afiliados al chat corporativo y se asignó un curador experimentado», dijo PRODAFT. «Podría eliminarse después de un mes si no surgen nuevas víctimas. La formación de equipos y la divulgación de la afiliación al programa requirieron la aprobación del curador, lo que limita la coordinación independiente y la colaboración pública con los servicios».
La administración central también se reserva el derecho de hacerse cargo de la conversación si un afiliado se comporta de manera inapropiada o no cumple con sus compromisos. El modelo de gobernanza reduce la autonomía de los afiliados al tiempo que permite a los administradores imponer el ritmo operativo y proteger los ingresos.
Las ganancias ilegales obtenidas después de una extorsión exitosa se dividen entre el 80 y el 20%, y el afiliado recibe una parte de las ganancias. Las reglas de la plataforma v3 establecen que el dinero del rescate se enviará a dos billeteras: una para el afiliado y otra vinculada al programa RaaS.
La política de orientación establecida por DevMan permite a los afiliados dirigirse a empresas fuera de los países de la CEI y Serbia. También excluye a los consulados de la CEI y a las empresas relacionadas con la CEI, y levanta las restricciones anteriores impuestas a Arabia Saudita. Además de fomentar explícitamente los ataques contra la infraestructura crítica, instruye a los afiliados a exigir equipos criptográficos separados para los sistemas SCADA y respalda el desarrollo en casilleros SCADA dedicados.
Sin embargo, esta política prohíbe a los afiliados atacar empresas de atención médica relacionadas con niños o revelar intencionalmente datos personales de cualquier persona menor de 18 años.
La última versión del portal permite a los afiliados crear casilleros para Windows, ESXi o Linux. El análisis de la versión de Windows identificó características relacionadas con comprobaciones de privilegios para determinar si se está ejecutando como administrador, falla de los controles de seguridad, terminación de procesos y servicios, supresión de recuperación, limpieza de registros de eventos, descubrimiento de recursos compartidos locales y de red, movimiento lateral, cifrado multiproceso, creación de notas de rescate y autoeliminación opcional.
El casillero utiliza ChaCha20-Poly1305 para cifrar archivos. Los archivos de menos de 3 MiB se cifran completamente, mientras que los archivos que superan el umbral se cifran parcialmente procesando fragmentos de 1 MiB cada 51 MiB.
«Las organizaciones deberían prohibir los inicios de sesión interactivos de VPN mediante cuentas de servicio y cuentas de respaldo a menos que exista un requisito operativo documentado», afirma PRODAFT. «El acceso remoto y la gestión de privilegios deben utilizar MFA resistente al phishing. Los equipos deben rotar las credenciales expuestas a dispositivos VPN, integraciones LDAP, scripts y herramientas de respaldo en favor de secretos que puedan otorgar acceso administrativo local o de dominio».
Huntress enfrenta acusaciones de amenazas internas
La revelación también llega en un momento en que Ben Folland, un ex empleado de la firma de seguridad Huntress, acusó a otro analista de pasar comunicaciones de las agencias policiales estadounidenses a DevMan. Se dice que el incidente tuvo lugar en diciembre de 2025.
En una publicación de blog posterior, el director ejecutivo de Huntress, Kyle Hanslovan, dijo que la compañía estaba al tanto de «comunicaciones sospechosas y de larga data entre actores de amenazas» entre investigadores de amenazas todavía empleados por la empresa de seguridad y ciberdelincuentes, calificándolo de «falta de juicio».
«Durante una interacción particular, un compañero de equipo actual le reveló al actor de amenazas que las autoridades se habían puesto en contacto con él sobre el actor de amenazas», dijo Hanslovan. «Si bien esta divulgación no fue ilegal, reflejó un mal criterio».
«Como resultado de nuestra investigación, mi equipo implementó políticas más estrictas para los investigadores, capacitó a sus compañeros de equipo sobre cómo interactuar con los actores de amenazas y tomó medidas de gestión adecuadas. No hemos encontrado evidencia de actividad ilegal, actividad interna o revelaciones adicionales, pero la investigación continúa».
Sin embargo, Holland no estuvo de acuerdo con esta evaluación y dijo que las acciones del empleado «cumplen la definición de una amenaza interna». Un ex empleado de Huntress también preguntó a Huntress si a los analistas se les permitía interactuar con DevMan para «ayudar en investigaciones activas».
Según Folland, la Oficina Federal de Investigaciones (FBI) de EE. UU. supuestamente contactó a los empleados de Huntress para recopilar información sobre DevMan. «Ella inmediatamente envió las comunicaciones exactas del FBI a los atacantes, incluidas capturas de pantalla que incluían los nombres de los agentes del FBI», dijo Folland. «Ella le dijo a DevMan que las autoridades lo estaban investigando activamente y se negó a cooperar porque querían a DevMan».
«Esto no fue sólo una ‘decisión equivocada'», continuó Folland. «Se trataba de un empleado de Huntress que obtuvo información confidencial sobre el enfoque de las autoridades y la pasó directamente al objetivo de la investigación. Si alguien dentro del banco alertara a un estafador de que la policía estaba investigando, nadie lo describiría simplemente como ‘falta de criterio'». Lo llamarían información privilegiada. «
Source link
