Portal DevMan RaaS centraliza construção de carga útil, gerenciamento de vítimas e pagamentos de afiliados

🇧🇷 PT 🇺🇸 EN

Sat, 25 Jul 2026

← Voltar

Resumo Executivo

Os operadores do esquema DevMan ransomware-as-a-service (RaaS) estão mantendo uma plataforma web dedicada que oferece aos afiliados a capacidade de construir

Detalhes

Os operadores do esquema de ransomware como serviço (RaaS) DevMan estão mantendo uma plataforma web dedicada que oferece aos afiliados a capacidade de construir cargas úteis, supervisionar ganhos e gerenciar vários aspectos relacionados às vítimas. A empresa suíça de segurança cibernética PRODAFT está rastreando a operação RaaS administrada centralmente sob o nome Funky Mantis. “O portal combinou geração de construção, finanças, bate-papo com vítimas, suporte, registros de vítimas, equipes e funções de pagamento”, disse a empresa em um extenso relatório compartilhado com The Hacker News. "O serviço integrou a corretagem ou distribuição de acesso com a implantação de ransomware.

Os administradores ofereceram 'redes' específicas do país, perguntaram se um afiliado usaria acesso pessoal ou fornecido pelo programa e impuseram janelas de conclusão de dois a três dias." Várias análises mostram que o DevMan surgiu pela primeira vez em abril de 2025 como afiliado da Qilin, DragonForce, Apos e RansomHub, antes de mudar para sua própria operação RaaS. O DNA do armário é “inconfundivelmente DragonForce”, observou Vectra AI em outubro de 2025, destacando a linhagem compartilhada do ransomware. Numa entrevista com o investigador de segurança Jon DiMaggio publicada em Outubro de 2025, DevMan reconheceu que trabalhou com Conti e afirmou que tinha desenvolvido um “armário SCADA especializado” para atingir uma empresa de gás não identificada que foi concebida para infligir danos físicos progressivos para além da encriptação. De acordo com o ator da ameaça, o malware “empurraria os sistemas de controle industrial além de seus parâmetros operacionais, processadores, memória e limites térmicos, forçando os sistemas a acelerar e funcionar a quente até que o hardware falhasse”.

“O ator da ameaça está operando com uma presença on-line de alto perfil e atualizando-se sobre desenvolvimentos, atualizações e declarações gerais, principalmente em inglês e às vezes também em russo”, disse a Diretoria Nacional Cibernética de Israel (INCD) em um boletim divulgado no ano passado. “Eles muitas vezes ‘se gabam’ de suas conquistas, a ponto de postarem artigos que descrevem a maneira como obtiveram acesso e realizaram o ataque”. As operações do DevMan sofreram um golpe em junho de 2025, depois que um misterioso denunciante que se autodenominava GangExposed doxxou publicamente as identidades dos operadores, fazendo com que algumas afiliadas abandonassem a operação. DevMan também alegou que GangExposed tentou extorquir 0,3 a 1 Bitcoin durante suas interações no Telegram.

De acordo com estatísticas do Ransomware.Live, o grupo fez 184 vítimas até o momento, sem novas vítimas relatadas após 4 de fevereiro de 2026. Quase 50 vítimas estão localizadas nos EUA, com tecnologia, saúde, serviços financeiros, serviços profissionais e setores governamentais sendo os mais visados. PRODAFT disse ao The Hacker News que atualmente não há “evidências sólidas” do motivo pelo qual a operação RaaS foi encerrada. No entanto, a empresa de segurança cibernética avaliou com moderada confiança que o indivíduo anteriormente sob o apelido de DevMan ainda está ativo.

Com base nas informações derivadas do HUMINT e na análise comportamental, diz-se que o ator da ameaça “não está mais liderando um programa de parceria, mas trabalhando como afiliado de grupos RaaS”. O portal afiliado associado à operação, que originalmente girava em torno de construtores, finanças, bate-papo com vítimas e funções de suporte técnico, recebeu uma atualização desde então. A terceira versão ("v3) da plataforma lançada em janeiro de 2026 vem com suporte para registros estruturados de vítimas, estados de ciclo de vida, criação de equipe, controles de convite, opções de construção por vítima, rastreamento de prazos, campos de receita e acesso operacional compartilhado. "Esta progressão indica um esforço para formalizar fluxos de trabalho de afiliados e gerenciar múltiplas intrusões por meio de uma plataforma comum, em vez de depender apenas de coordenação baseada em chat", disse PRODAFT.

A empresa de segurança cibernética identificou cinco funções distintas dentro das operações DevMan - "Afiliados foram adicionados a empresas bate-papo depois de produzir uma primeira vítima e foi designado um curador experiente", disse PRODAFT. "Eles poderiam ser removidos após um mês sem uma nova vítima. A formação da equipe e a divulgação da afiliação ao programa exigiam a aprovação do curador, o que limitava a coordenação independente e a associação pública com o serviço." A gerência principal também se reserva o direito de assumir uma conversa se um afiliado se comportar de maneira inadequada ou não cumprir um compromisso. O modelo de governança reduz a autonomia do afiliado, ao mesmo tempo que dá aos administradores o poder de impor o ritmo operacional e proteger suas receitas.

Os rendimentos ilícitos obtidos após uma extorsão bem-sucedida seguem uma divisão de 80-20%, permitindo que o afiliado ganhe uma parte dos lucros. As regras da plataforma v3 afirmam que os fundos do resgate são enviados para duas carteiras, uma para o afiliado e outra vinculada ao programa RaaS. A política de segmentação declarada do DevMan permite que os afiliados ataquem entidades fora dos países da CEI e da Sérvia. Também exclui consulados da CEI e empresas ligadas à CEI, e suspende uma restrição anterior à Arábia Saudita.

proíbe os afiliados de atacar empresas de saúde relacionadas a crianças e vazamentos intencionais de dados pessoais pertencentes a pessoas menores de 18 anos. A versão mais recente do portal permite que os afiliados criem um armário para Windows, ESXi ou Linux. Uma análise da versão do Windows identificou funções relacionadas à verificação de privilégios para determinar se está sendo executado como administrador, comprometimento do controle de segurança, encerramento de processos e serviços, inibição de recuperação, limpeza de log de eventos, descoberta de compartilhamento local e de rede, movimento lateral, criptografia multithread, criação de notas de resgate e autoexclusão opcional O armário criptografa arquivos com ChaCha20-Poly1305. Arquivos de até 3 MiB, inclusive, são totalmente criptografados, enquanto aqueles acima do limite são parcialmente criptografados processando um pedaço de 1 MiB a cada 51 MiB.

"As organizações devem proibir contas de serviço e de backup de login VPN interativo, a menos que exista um requisito operacional documentado", disse PRODAFT. As equipes devem alternar credenciais expostas a dispositivos VPN, integrações LDAP, scripts e ferramentas de backup, com prioridade para segredos que podem conceder acesso administrativo local ou de domínio." "comunicações questionáveis e de longo prazo entre atores de ameaças" entre um pesquisador de ameaças que ainda trabalha na empresa de segurança e um cibercriminoso, chamando-as de "mau julgamento". ações administrativas. Embora não tenhamos encontrado evidências de conduta ilegal, atividade interna ou divulgações adicionais, continuamos nossa investigação." Holland, no entanto, discordou da avaliação, afirmando que as ações do funcionário "atendem à definição de uma ameaça interna".

para coletar informações sobre o DevMan "Ela imediatamente encaminhou as comunicações exatas do FBI para o ator da ameaça, em. incluindo capturas de tela contendo nomes de agentes do FBI”, disse Folland. “Ela informou a DevMan que a polícia estava investigando ativamente ele. Ela também se recusou a cooperar porque eles queriam o DevMan." "Isso não foi apenas um 'mau julgamento'", continuou Folland.

"Este era um funcionário da Huntress que pegava conhecimento sensível sobre uma abordagem de aplicação da lei e o passava diretamente para a pessoa que estava sendo investigada. Se alguém dentro de um banco alertar um fraudador de que a polícia o está investigando, ninguém descreveria isso como meramente “mau julgamento”. Eles chamariam isso do que realmente é - um insider." (A história foi atualizada após a publicação em 28 de julho de 2026, para incluir uma resposta do PRODAFT.) Saiba como 300 líderes empresariais estão gerenciando riscos de código aberto orientados por IA, dívidas de remediação e governança em escala. Aprenda como governar riscos, proteger software construído por IA e manter o controle à medida que o desenvolvimento se move na velocidade da máquina.

Receba as últimas notícias, insights de especialistas, recursos exclusivos e estratégias de líderes do setor, tudo gratuitamente.