DevMan превратил вымогательство в SaaS: единый портал для партнёров
Операторы вымогательской схемы DevMan, работающей по модели ransomware-as-a-service, поддерживают полноценный веб-портал, превративший кибервымогательство в подобие корпоративного сервиса. Швейцарская компания PRODAFT, отслеживающая группировку под именем Funky Mantis, описала платформу в развёрнутом отчёте.
По данным исследователей, портал объединяет генерацию сборок, финансы, чат с жертвами, поддержку, учётные записи пострадавших, формирование команд и выплаты. Сервис совмещает брокерство первичного доступа с развёртыванием шифровальщика: администраторы предлагают партнёрам «сети» по странам, уточняют, будет ли использоваться собственный или предоставленный доступ, и задают жёсткие сроки — два-три дня на завершение атаки.
От партнёрства к собственному бренду
DevMan появился в апреле 2025 года как аффилиат Qilin, DragonForce, Apos и RansomHub, а затем запустил собственную операцию. По оценке Vectra AI, «генетика» шифровальщика недвусмысленно указывает на DragonForce. В интервью исследователю Джону Ди Маджо злоумышленник признался в сотрудничестве с Conti и хвастался разработкой специализированного «SCADA-локера» для газовой компании — вредонос якобы должен был выводить промышленные системы за пределы рабочих параметров, разгоняя оборудование до перегрева и физического отказа.
В июне 2025 года по группировке ударил аноним под ником GangExposed, раскрывший личности операторов; часть партнёров после этого ушла. DevMan утверждает, что тот же человек пытался вымогать у них от 0,3 до 1 BTC. На счету группы 184 жертвы, около 50 — в США; новых атак после 4 февраля 2026 года не фиксировалось.
Бюрократия вместо чатов
Выпущенная в январе 2026 года версия портала v3 добавила структурированные карточки жертв, состояния жизненного цикла, создание команд, контроль приглашений и отслеживание дедлайнов. PRODAFT выделила пять ролей — от администратора-владельца до рядового оператора — и описала строгую иерархию: новичка добавляют в корпоративный чат только после первой жертвы и прикрепляют куратора, а без результата в течение месяца могут исключить. Прибыль делится в пропорции 80/20 в пользу партнёра.
Политика нацеливания запрещает атаки на страны СНГ и Сербию, но прямо поощряет удары по критической инфраструктуре и предписывает запрашивать отдельный шифровальщик для SCADA-систем. Под запретом — детские медицинские учреждения и утечки данных несовершеннолетних. Локеры собираются под Windows, ESXi и Linux, шифрование ведётся алгоритмом ChaCha20-Poly1305.
Инсайдер в Huntress
Публикация совпала со скандалом вокруг компании Huntress. Бывший сотрудник Бен Фолланд обвинил аналитика фирмы в том, что та переслала DevMan обращения ФБР, включая скриншоты с именами агентов. Гендиректор Huntress Кайл Ханслован назвал это «сомнительными долгосрочными контактами» и «недальновидностью», отметив, что признаков незаконных действий не найдено. Фолланд с формулировкой не согласен: по его словам, это классическая инсайдерская угроза — всё равно что банковский служащий предупредил бы мошенника о полицейском расследовании.
Источник: The Hacker News
Комментарии
Войдите, чтобы комментировать.