Группировка DevMan, которую аналитики PRODAFT отслеживают под именем Funky Mantis, собрала ключевые этапы ransomware-атак в одном веб-портале: от сборки шифровальщика до учёта выплат аффилиатам. Для защитников это плохая новость: порог входа в такой «бизнес» снова снизился, а значит масштабировать атаки стало проще.
По данным исследователей, платформа не ограничивается конструктором вредоносных сборок. Через неё операторы распределяют доступы, ведут карточки жертв, отслеживают статус переговоров и считают доходы партнёров. Иными словами, перед нами не набор разрозненных инструментов, а вполне собранная панель управления вымогательской схемой.
Портал вырос из панели для аффилиатов в полноценную операционную систему
PRODAFT проследила эволюцию DevMan от раннего портала конца 2025 года до версии v3, появившейся в январе 2026 года. Если первая версия в основном закрывала базовые задачи вроде сборки payload-сборок, чатов и финансового учёта, то v3 добавила более формальную «бухгалтерию» атаки: структурированные записи по жертвам, статусы жизненного цикла, команды, приглашения и общие ресурсы.
Такой сдвиг важен сам по себе. Когда вымогатели начинают оформлять процессы как SaaS-сервис, это обычно значит, что группа думает не об одной громкой атаке, а о потоке операций. Чем меньше ручной работы, тем легче подключать новых аффилиатов и тем быстрее крутится конвейер.
184 заявленные жертвы и фокус на чувствительных отраслях
Исследователи связывают с DevMan 184 заявленные жертвы, причём самая большая доля пришлась на США. Среди целей чаще всего встречались технологические компании, здравоохранение, финансовые услуги, профессиональные сервисы и государственный сектор.
Отдельно PRODAFT отмечает интерес группы к больницам, критической инфраструктуре, публичному сектору и правоохранительным структурам. Для таких целей DevMan выглядит уже не как «ещё один клон Conti», а как зрелая RaaS-операция с понятным разделением ролей и собственной внутренней логистикой.
Техническая часть тоже не декоративная. По описанию PRODAFT, используемый Windows-шифровальщик умеет завершать процессы и службы, искать сетевые шары, поддерживать боковое перемещение, отключать Microsoft Defender, чистить журналы событий и удалять теневые копии. Набор знакомый, но именно поэтому опасный: без экзотики, зато с рабочей дисциплиной.
Для рынка это сигнал про индустриализацию вымогательства
Для российских компаний и команд ИБ здесь главный вывод не в названии DevMan, а в модели. Когда операторы вымогательского ПО упаковывают атаку в удобную панель, выигрывает не самый талантливый злоумышленник, а самый массовый. Это повышает риск для подрядчиков, филиалов и компаний с внешними доступами, особенно если защита всё ещё держится на VPN, плоской сети и надежде на антивирус.
Оригиналы: The Hacker News, PRODAFT.
Следующий логичный шаг для таких группировок — ещё глубже автоматизировать переговоры, распределение доступов и сбор данных по жертвам, чтобы ransomware окончательно превратился в конвейер, а не в ремесло.