DevMan RaaS Portal centraliseert payload-builds, slachtofferbeheer en uitbetalingen aan partners

De exploitanten van het DevMan ransomware-as-a-service (RaaS)-programma onderhouden een speciaal webplatform dat partners de mogelijkheid biedt om payloads op te bouwen, toezicht te houden op de inkomsten en verschillende aspecten met betrekking tot slachtoffers te beheren.

Het Zwitserse cybersecuritybedrijf PRODAFT volgt de centraal beheerde RaaS-operatie onder de naam Funky bidsprinkhaan.

“Het portaal combineerde buildgeneratie, financiën, slachtofferchat, ondersteuning, slachtofferregistraties, teams en uitbetalingsfuncties”, aldus het bedrijf in een uitgebreid rapport gedeeld met The Hacker News.

“De service integreerde toegangsbemiddeling of toegangsdistributie met de inzet van ransomware. Beheerders boden landspecifieke ‘netwerken’ aan, vroegen of een aangesloten bedrijf persoonlijke of door programma’s geleverde toegang zou gebruiken, en legden een voltooiingstermijn van twee tot drie dagen op.”

Uit verschillende analyses blijkt dat DevMan in april 2025 voor het eerst op het toneel verscheen als een dochteronderneming van Qilin, DragonForce, Apos en RansomHub, voordat hij overstapte naar hun eigen RaaS-operatie. Het DNA van de locker is ‘onmiskenbaar DragonForce’, merkte Vectra AI in oktober 2025 op, waarmee de gedeelde afstamming van de ransomware werd benadrukt.

In een interview met beveiligingsonderzoeker Jon DiMaggio, gepubliceerd in oktober 2025, erkende DevMan dat ze met Conti hadden samengewerkt en beweerde dat ze een “gespecialiseerde SCADA-locker” hadden ontwikkeld om zich te richten op een niet nader genoemd gasbedrijf dat was ontworpen om progressieve fysieke schade toe te brengen die verder gaat dan encryptie.

Volgens de dreigingsactor zou de malware “industriële controlesystemen voorbij hun operationele parameters, processors, geheugen en thermische limieten duwen, waardoor systemen gedwongen worden op te warmen en op te warmen totdat de hardware uitvalt.”

“De dreigingsactor opereert met een spraakmakende online aanwezigheid en houdt zich bezig met het updaten van ontwikkelingen, updates en algemene verklaringen, voornamelijk in het Engels en soms ook in het Russisch”, zei het Israel National Cyber ​​Directorate (INCD) in een vorig jaar uitgebracht bulletin. “Ze ‘scheppen’ vaak op over hun prestaties, tot het punt waarop ze artikelen posten die beschrijven hoe ze toegang hebben gekregen en de aanval hebben uitgevoerd.”

De activiteiten van DevMan kregen een klap in juni 2025 nadat een mysterieuze klokkenluider die zichzelf GangEx noemde de identiteit van operators publiekelijk doxxde, waardoor een paar aangesloten bedrijven de operatie stopzetten. DevMan beweerde ook dat GangExposed hen tijdens hun Telegram-interacties voor 0,3 tot 1 Bitcoin probeerde af te persen.

Volgens statistieken op Ransomware.Live heeft de groep tot nu toe 184 slachtoffers gemaakt, en na 4 februari 2026 zijn er geen nieuwe slachtoffers gemeld. Bijna 50 slachtoffers bevinden zich in de VS, waarbij technologie, gezondheidszorg, financiële dienstverlening, professionele dienstverlening en overheidssectoren het meest doelwit zijn.

Het aangesloten portaal dat bij de operatie hoort, dat oorspronkelijk draaide om bouwers, financiën, slachtofferchat en helpdeskfuncties, heeft sindsdien een upgrade gekregen. De derde versie (“v3) van het platform, uitgebracht in januari 2026, biedt ondersteuning voor gestructureerde slachtofferdossiers, levenscyclusstatussen, teamcreatie, uitnodigingsbeheer, bouwopties per slachtoffer, bijhouden van deadlines, inkomstenvelden en gedeelde operationele toegang.

“Deze vooruitgang duidt op een poging om de workflows van partners te formaliseren en meerdere inbreuken te beheren via een gemeenschappelijk platform, in plaats van alleen te vertrouwen op op chat gebaseerde coördinatie”, aldus PRODAFT.

Het cyberbeveiligingsbedrijf heeft vijf verschillende rollen binnen de DevMan-activiteiten geïdentificeerd:

  • LARVA-367 – Beheerder/eigenaar en centrale coördinator
  • LARVA-546 – Toegangscoördinator benoemd als alternatief aanspreekpunt voor netwerktoegang
  • LARVA-547 – Senior operator
  • LARVA-548 – Senior operator of coördinator
  • LARVA-550 – Affiliate/operator die is gecrediteerd voor een installatie in een door een acteur bestuurd groepsbericht

“Affiliates werden toegevoegd aan de zakelijke chat nadat ze een eerste slachtoffer hadden geproduceerd en kregen een ervaren curator toegewezen”, aldus PRODAFT. “Ze zouden na een maand kunnen worden verwijderd zonder dat er een nieuw slachtoffer is. Teamvorming en openbaarmaking van de aansluiting bij het programma vereisten goedkeuring van de curator, wat de onafhankelijke coördinatie en publieke associatie met de dienst beperkte.”

Ook behoudt het kernmanagement zich het recht voor om een ​​gesprek over te nemen als een affiliate zich ongepast gedraagt ​​of zich niet aan een afspraak houdt. Het bestuursmodel vermindert de autonomie van de aangesloten bedrijven, terwijl het de beheerders de macht geeft om het operationele tempo af te dwingen en hun inkomsten te beschermen.

De illegale opbrengsten verkregen na succesvolle afpersing volgen een verdeling van 80-20%, waardoor de affiliate een deel van de winst kan verdienen. Volgens de platformregels van v3 wordt het losgeld naar twee portemonnees gestuurd, één voor de affiliate en één gekoppeld aan het RaaS-programma.

Dankzij het gerichte targetingbeleid van DevMan kunnen aangesloten bedrijven entiteiten buiten de GOS-landen en Servië aanvallen. Het sluit ook GOS-consulaten en aan het GOS gelieerde bedrijven uit, en heft een eerdere beperking voor Saoedi-Arabië op. Naast het expliciet aanmoedigen van aanvallen op kritieke infrastructuur, instrueert het aangesloten bedrijven om een ​​aparte encryptor voor SCADA-systemen aan te vragen, wat hun ontwikkeling op een gespecialiseerde SCADA-locker bevestigt.

Het beleid verbiedt partners echter om kindergerelateerde gezondheidszorgbedrijven aan te vallen en opzettelijk persoonlijke gegevens van mensen onder de 18 jaar te lekken.

Met de nieuwste versie van de portal kunnen aangesloten bedrijven een locker voor Windows, ESXi of Linux maken. Een analyse van de Windows-versie heeft functies geïdentificeerd die verband houden met het controleren van bevoegdheden om te bepalen of deze als beheerder wordt uitgevoerd, beperkingen in de beveiligingscontrole, beëindiging van processen en services, herstelremming, wissen van gebeurtenislogboeken, detectie van lokale en netwerkshares, laterale verplaatsing, multi-threaded encryptie, het maken van losgeldnota’s en optionele zelfverwijdering.

De locker versleutelt bestanden met ChaCha20-Poly1305. Bestanden tot en met 3 MiB worden volledig versleuteld, terwijl bestanden boven de drempel gedeeltelijk worden versleuteld door elke 51 MiB een brok van 1 MiB te verwerken.

“Organisaties zouden service- en back-upaccounts moeten verbieden om interactief met VPN in te loggen, tenzij er een gedocumenteerde operationele vereiste bestaat”, aldus PRODAFT. “Toegang op afstand en geprivilegieerd beheer moeten gebruik maken van phishing-bestendige MFA. Teams moeten inloggegevens roteren die zijn blootgesteld aan VPN-apparaten, LDAP-integraties, scripts en back-uptools, waarbij prioriteit wordt gegeven aan geheimen die lokale of domeinbeheerderstoegang kunnen verlenen.”

Huntress wordt geconfronteerd met beschuldigingen van insiderbedreigingen

De onthulling komt ook op een moment dat Ben Folland, een voormalig werknemer van beveiligingsbedrijf Huntress, een andere analist ervan beschuldigde communicatie van de Amerikaanse wetshandhaving aan DevMan door te geven. Het incident zou in december 2025 hebben plaatsgevonden.

In een volgende blogpost zei Kyle Hanslovan, CEO van Huntress, dat het bedrijf op de hoogte is van ‘twijfelachtige langdurige communicatie tussen dreigingsactoren’ tussen een dreigingsonderzoeker die nog steeds bij het beveiligingsbedrijf werkt en een cybercrimineel, en noemde dit ‘slecht beoordelingsvermogen’.

“In een bepaald gesprek maakte onze huidige teamgenoot aan een dreigingsacteur bekend dat wetshandhavingsinstanties contact met hen hadden opgenomen over de dreigingsacteur,” zei Hanslovan. “Hoewel deze openbaarmaking niet illegaal was, weerspiegelde het een slecht beoordelingsvermogen.”

“Als resultaat van het onderzoek heeft mijn team robuuster beleid voor onze onderzoekers geïmplementeerd, teamgenoten gecoacht bij het omgaan met bedreigingsactoren en passende administratieve maatregelen genomen. Hoewel we geen bewijs hebben gevonden van illegaal gedrag, activiteiten van voorkennis of aanvullende onthullingen, zetten we ons onderzoek voort.”

Holland is het echter niet eens met de beoordeling en stelt dat de acties van de werknemer ‘voldoen aan de definitie van een bedreiging van binnenuit’. De ex-Huntress-medewerker vroeg Huntress ook of het de analist was toegestaan ​​om met DevMan in gesprek te gaan om ‘actieve onderzoeken te ondersteunen’.

Volgens Folland zou het Amerikaanse Federal Bureau of Investigation (FBI) contact hebben opgenomen met de Huntress-medewerker om informatie over DevMan te verzamelen. “Ze heeft onmiddellijk de exacte FBI-communicatie doorgestuurd naar de bedreigingsacteur, inclusief screenshots met namen van FBI-agenten”, zei Folland. “Ze liet DevMan weten dat de politie actief naar hem keek. Ze weigerde ook mee te werken omdat ze DevMan wilden.”

“Dit was niet alleen maar een ‘slecht beoordelingsvermogen'”, vervolgde Folland. “Dit was een medewerker van Huntress die gevoelige kennis over een wetshandhavingsaanpak meenam en deze rechtstreeks doorgaf aan de persoon tegen wie een onderzoek werd ingesteld. Als iemand binnen een bank een fraudeur waarschuwt dat de politie onderzoek naar hem of haar doet, zou niemand dat louter als ‘slecht beoordelingsvermogen’ omschrijven. Ze zouden het noemen wat het is: een insider.”

Thijs Van der Does