Los operadores del esquema de ransomware como servicio (RaaS) de DevMan mantienen una plataforma web dedicada que ofrece a los afiliados la capacidad de crear cargas útiles, supervisar las ganancias y gestionar diversos aspectos relacionados con las víctimas.
La empresa suiza de ciberseguridad PRODAFT está siguiendo la operación RaaS administrada centralmente bajo el nombre Mantis funky.
“El portal combinaba funciones de generación de edificios, finanzas, chat de víctimas, soporte, registros de víctimas, equipos y pagos”, dijo la compañía en un extenso informe compartido con The Hacker News.
“El servicio integraba la intermediación de acceso o la distribución de acceso con la implementación de ransomware. Los administradores ofrecieron ‘redes’ específicas de cada país, preguntaron si un afiliado usaría acceso personal o proporcionado por el programa e impusieron ventanas de finalización de dos a tres días”.
Varios análisis muestran que DevMan apareció por primera vez en escena en abril de 2025 como afiliado de Qilin, DragonForce, Apos y RansomHub, antes de pasar a su propia operación RaaS. El ADN del casillero es “inconfundiblemente DragonForce”, señaló Vectra AI en octubre de 2025, destacando el linaje compartido del ransomware.
En una entrevista con el investigador de seguridad Jon DiMaggio publicada en octubre de 2025, DevMan reconoció que trabajaron con Conti y afirmaron que habían desarrollado un “casillero SCADA especializado” para apuntar a una compañía de gas anónima que fue diseñado para infligir daño físico progresivo más allá del cifrado.
Según el actor de la amenaza, el malware “empujaría los sistemas de control industrial más allá de sus parámetros operativos, procesadores, memoria y límites térmicos, obligando a los sistemas a acelerar y funcionar en caliente hasta que el hardware fallara”.
“El actor de amenazas está operando con una presencia en línea de alto perfil y actualizando sobre desarrollos, actualizaciones y declaraciones generales principalmente en inglés y a veces también en ruso”, dijo la Dirección Nacional Cibernética de Israel (INCD) en un boletín publicado el año pasado. “A menudo ‘se jactan’ de sus logros, hasta el punto de publicar artículos que describen la forma en que obtuvieron acceso y realizaron el ataque”.
Las operaciones de DevMan sufrieron un golpe en junio de 2025 después de que un misterioso denunciante que se hacía llamar GangExpuso públicamente las identidades de los operadores, lo que provocó que algunos afiliados abandonaran la operación. DevMan también alegó que GangExposed intentó extorsionarlos por 0,3 a 1 Bitcoin durante sus interacciones en Telegram.

Según las estadísticas de Ransomware.Live, el grupo se ha cobrado 184 víctimas hasta la fecha, y no se han reportado nuevas víctimas después del 4 de febrero de 2026. Casi 50 víctimas se encuentran en los EE. UU., siendo los sectores de tecnología, atención médica, servicios financieros, servicios profesionales y gobierno los más atacados.
Desde entonces, el portal de afiliados asociado con la operación, que originalmente giraba en torno a funciones de constructores, finanzas, chat para víctimas y mesa de ayuda, ha recibido una actualización. La tercera versión (“v3) de la plataforma lanzada en enero de 2026 incluye soporte para registros estructurados de víctimas, estados del ciclo de vida, creación de equipos, controles de invitación, opciones de creación por víctima, seguimiento de fechas límite, campos de ingresos y acceso operativo compartido.
“Esta progresión indica un esfuerzo por formalizar los flujos de trabajo de los afiliados y gestionar múltiples intrusiones a través de una plataforma común en lugar de depender únicamente de la coordinación basada en chat”, dijo PRODAFT.
La empresa de ciberseguridad ha identificado cinco roles distintos dentro de las operaciones de DevMan:
- LARVA-367 – Administrador/propietario y coordinador central
- LARVA-546 – Coordinador de acceso nombrado como punto de contacto alternativo para el acceso a la red
- LARVA-547 – Operador senior
- LARVA-548 – Operador o coordinador senior
- LARVA-550 – Afiliado/operador al que se le acreditó una instalación en un mensaje grupal controlado por un actor
“Los afiliados fueron agregados al chat corporativo después de producir una primera víctima y se les asignó un curador experimentado”, dijo PRODAFT. “Podrían ser eliminados después de un mes sin una nueva víctima. La formación del equipo y la divulgación de la afiliación al programa requerían la aprobación del curador, lo que limitaba la coordinación independiente y la asociación pública con el servicio”.
La dirección central también se reserva el derecho de hacerse cargo de una conversación si un afiliado se comporta de forma inapropiada o no cumple un compromiso. El modelo de gobernanza reduce la autonomía de los afiliados, al tiempo que otorga a los administradores el poder de hacer cumplir el ritmo operativo y proteger sus ingresos.
Los ingresos ilícitos obtenidos después de una extorsión exitosa se dividen entre el 80% y el 20%, lo que permite al afiliado obtener una parte de las ganancias. Las reglas de la plataforma v3 establecen que los fondos del rescate se envían a dos billeteras, una para el afiliado y otra vinculada al programa RaaS.
La política de focalización declarada de DevMan permite a los afiliados atacar entidades fuera de los países de la CEI y Serbia. También excluye a los consulados de la CEI y a las empresas vinculadas a la CEI, y levanta una restricción anterior impuesta a Arabia Saudita. Además de fomentar explícitamente los ataques contra infraestructura crítica, instruye a los afiliados a solicitar un cifrador separado para los sistemas SCADA, corroborando su desarrollo en un casillero SCADA especializado.
Sin embargo, la política prohíbe a los afiliados atacar empresas de atención médica relacionadas con niños y filtrar intencionalmente datos personales de personas menores de 18 años.
La última versión del portal permite a los afiliados crear un casillero para Windows, ESXi o Linux. Un análisis de la versión de Windows ha identificado funciones relacionadas con la verificación de privilegios para determinar si se está ejecutando como administrador, deterioro del control de seguridad, terminación de procesos y servicios, inhibición de recuperación, borrado de registros de eventos, descubrimiento de recursos compartidos locales y de red, movimiento lateral, cifrado multiproceso, creación de notas de rescate y autoeliminación opcional.
El casillero cifra archivos con ChaCha20-Poly1305. Los archivos de hasta 3 MiB inclusive se cifran completamente, mientras que los que superan el umbral se cifran parcialmente procesando un fragmento de 1 MiB cada 51 MiB.
“Las organizaciones deberían prohibir el inicio de sesión interactivo de VPN a las cuentas de servicio y de respaldo a menos que exista un requisito operativo documentado”, dijo PRODAFT. “El acceso remoto y la administración privilegiada deben utilizar MFA resistente al phishing. Los equipos deben rotar las credenciales expuestas a dispositivos VPN, integraciones LDAP, scripts y herramientas de respaldo, dando prioridad a los secretos que pueden otorgar acceso administrativo local o de dominio”.
Huntress enfrenta acusaciones de amenazas internas
La revelación también llega en un momento en que Ben Folland, un ex empleado de la firma de seguridad Huntress, acusó a otro analista de pasar comunicaciones de las fuerzas del orden estadounidenses a DevMan. Se dice que el incidente tuvo lugar en diciembre de 2025.
En una publicación de blog posterior, el director ejecutivo de Huntress, Kyle Hanslovan, dijo que la compañía está al tanto de “comunicaciones cuestionables y de largo plazo de actores de amenazas” entre un investigador de amenazas que todavía trabaja en la empresa de seguridad y un cibercriminal, y lo calificó de “falta de juicio”.
“En un intercambio en particular, nuestro actual compañero de equipo le reveló a un actor de amenazas que las autoridades se habían comunicado con ellos sobre el actor de amenazas”, dijo Hanslovan. “Si bien esta divulgación no fue ilegal, reflejó un mal criterio”.
“Como resultado de la investigación, mi equipo implementó políticas más sólidas para nuestros investigadores, capacitó a sus compañeros de equipo sobre cómo interactuar con los actores de amenazas y tomó las medidas administrativas apropiadas. Si bien no hemos encontrado evidencia de conducta ilegal, actividad interna o divulgaciones adicionales, continuamos nuestra investigación”.
Holland, sin embargo, no está de acuerdo con la evaluación y afirma que las acciones del empleado “cumplen la definición de amenaza interna”. El ex empleado de Huntress también cuestionó a Huntress si al analista se le permitía interactuar con DevMan para “apoyar investigaciones activas”.
Según Folland, se dice que la Oficina Federal de Investigaciones (FBI) de EE. UU. se puso en contacto con el empleado de Huntress para recopilar información sobre DevMan. “Ella inmediatamente envió las comunicaciones exactas del FBI al actor de la amenaza, incluidas capturas de pantalla que contenían los nombres de los agentes del FBI”, dijo Folland. “Ella informó a DevMan que las autoridades lo estaban investigando activamente. También se negó a cooperar porque querían a DevMan”.
“Esto no fue sólo un ‘mal juicio'”, continuó Folland. “Se trataba de un empleado de Huntress que tomó conocimiento sensible sobre un enfoque de aplicación de la ley y se lo pasó directamente a la persona que estaba siendo investigada. Si alguien dentro de un banco advierte a un estafador que la policía lo está investigando, nadie lo describiría simplemente como ‘falta de juicio’. Lo llamarían como es: un insider”.