DevMan превратил вымогательство в SaaS: единый портал для партнёров

· Безопасность
Швейцарская PRODAFT описала веб-платформу группировки DevMan, где партнёры собирают вредоносные сборки, ведут переговоры с жертвами и получают выплаты. Отдельным сюжетом стал скандал вокруг сотрудницы Huntress, слившей вымогателям запросы ФБР.

cover.svg

Операторы вымогательской схемы DevMan, работающей по модели ransomware-as-a-service, поддерживают полноценный веб-портал, превративший кибервымогательство в подобие корпоративного сервиса. Швейцарская компания PRODAFT, отслеживающая группировку под именем Funky Mantis, описала платформу в развёрнутом отчёте.

По данным исследователей, портал объединяет генерацию сборок, финансы, чат с жертвами, поддержку, учётные записи пострадавших, формирование команд и выплаты. Сервис совмещает брокерство первичного доступа с развёртыванием шифровальщика: администраторы предлагают партнёрам «сети» по странам, уточняют, будет ли использоваться собственный или предоставленный доступ, и задают жёсткие сроки — два-три дня на завершение атаки.

От партнёрства к собственному бренду

DevMan появился в апреле 2025 года как аффилиат Qilin, DragonForce, Apos и RansomHub, а затем запустил собственную операцию. По оценке Vectra AI, «генетика» шифровальщика недвусмысленно указывает на DragonForce. В интервью исследователю Джону Ди Маджо злоумышленник признался в сотрудничестве с Conti и хвастался разработкой специализированного «SCADA-локера» для газовой компании — вредонос якобы должен был выводить промышленные системы за пределы рабочих параметров, разгоняя оборудование до перегрева и физического отказа.

В июне 2025 года по группировке ударил аноним под ником GangExposed, раскрывший личности операторов; часть партнёров после этого ушла. DevMan утверждает, что тот же человек пытался вымогать у них от 0,3 до 1 BTC. На счету группы 184 жертвы, около 50 — в США; новых атак после 4 февраля 2026 года не фиксировалось.

Бюрократия вместо чатов

Выпущенная в январе 2026 года версия портала v3 добавила структурированные карточки жертв, состояния жизненного цикла, создание команд, контроль приглашений и отслеживание дедлайнов. PRODAFT выделила пять ролей — от администратора-владельца до рядового оператора — и описала строгую иерархию: новичка добавляют в корпоративный чат только после первой жертвы и прикрепляют куратора, а без результата в течение месяца могут исключить. Прибыль делится в пропорции 80/20 в пользу партнёра.

Политика нацеливания запрещает атаки на страны СНГ и Сербию, но прямо поощряет удары по критической инфраструктуре и предписывает запрашивать отдельный шифровальщик для SCADA-систем. Под запретом — детские медицинские учреждения и утечки данных несовершеннолетних. Локеры собираются под Windows, ESXi и Linux, шифрование ведётся алгоритмом ChaCha20-Poly1305.

Инсайдер в Huntress

Публикация совпала со скандалом вокруг компании Huntress. Бывший сотрудник Бен Фолланд обвинил аналитика фирмы в том, что та переслала DevMan обращения ФБР, включая скриншоты с именами агентов. Гендиректор Huntress Кайл Ханслован назвал это «сомнительными долгосрочными контактами» и «недальновидностью», отметив, что признаков незаконных действий не найдено. Фолланд с формулировкой не согласен: по его словам, это классическая инсайдерская угроза — всё равно что банковский служащий предупредил бы мошенника о полицейском расследовании.


Источник: The Hacker News

Комментарии

Войдите, чтобы комментировать.

  • Пока нет комментариев.