DevMan RaaS: Riesgo creciente en la gestión de ransomware
Publicado el
Introducción
El surgimiento del portal DevMan RaaS representa un alarmante avance en el ámbito del ransomware como servicio. Este sitio web, que opera bajo la supervisión de un grupo conocido como Funky Mantis, permite a los afiliados no solo crear cargas útiles, sino también gestionar las interacciones con las víctimas y sus remuneraciones.
Funciones del portal
Según un informe de la empresa de ciberseguridad PRODAFT, la plataforma integra múltiples funciones que abarcan desde la generación de cargas útiles hasta el manejo financiero y el soporte al cliente. Esto incluye la gestión de registros de víctimas, chats y equipos de trabajo, así como funciones específicas para los pagos a los afiliados.
El sistema permite a los administradores ofrecer redes específicas por país y preguntar a los afiliados si utilizarán accesos personales o proporcionados por el programa. Además, establece plazos de finalización entre dos y tres días.
Evolución del grupo
DevMan hizo su debut en el ciberespacio en abril de 2025 como un afiliado de otras organizaciones, antes de consolidarse como su propio operador de RaaS. Los análisis revelan que su código base tiene similitudes inconfundibles con el de DragonForce, lo que indica una posible conexión entre ambos grupos.
Un aspecto inquietante de sus operaciones es el desarrollo de un locker SCADA especializado, destinado a causar daños físicos progresivos en infraestructuras críticas, más allá de la simple encriptación de datos. Esto permite que el malware manipule sistemas de control industrial para que operen fuera de sus límites, provocando fallos en el hardware.
Presencia en línea y extorsión
El grupo también ha mantenido una fuerte presencia en línea, actualizando regularmente a sus seguidores sobre sus actividades y logros. Sin embargo, en junio de 2025, la operación sufrió un revés cuando un informante, conocido como GangExposed, reveló las identidades de algunos de sus operadores, lo que llevó a varios afiliados a abandonar el grupo. Además, GangExposed intentó extorsionar a DevMan pidiendo entre 0.3 y 1 Bitcoin.
Hasta la fecha, el grupo ha reclamado 184 víctimas, con un notable número de ataques dirigidos a sectores como el tecnológico, sanitario y gubernamental. Sin embargo, desde el 4 de febrero de 2026, no se han reportado nuevos casos.
Actualizaciones del portal
La tercera versión del portal, lanzada en enero de 2026, introdujo mejoras significativas, incluyendo opciones para gestionar registros de víctimas de forma estructurada, seguimiento de plazos y acceso operativo compartido. Esto refleja un esfuerzo por formalizar los flujos de trabajo de los afiliados y gestionar múltiples intrusiones de manera más eficiente, en lugar de depender únicamente de la coordinación a través de chats.
Estructura organizativa
PRODAFT ha identificado cinco roles clave dentro de las operaciones de DevMan, que incluyen administradores, coordinadores de acceso y operadores senior, lo que indica una complejidad organizativa notable. Los afiliados son incorporados a chats corporativos tras realizar su primer ataque y son supervisados por curadores experimentados, lo que limita su autonomía y fomenta una mayor control sobre las actividades.
Política de objetivos
La política de objetivos de DevMan permite a los afiliados atacar entidades fuera de los países de la CIS y Serbia, excluyendo además consulados y empresas vinculadas a la CIS. Sin embargo, han levantado restricciones anteriores sobre Arabia Saudí, lo que sugiere un enfoque más agresivo hacia infraestructuras críticas.
Conclusión
El portal DevMan RaaS no solo centraliza y mejora el funcionamiento del ransomware, sino que también plantea serias preocupaciones sobre la seguridad cibernética global. La combinación de herramientas avanzadas y una estructura organizativa sólida hacen que este grupo sea una amenaza significativa en el panorama del cibercrimen.