Các nhóm vận hành mô hình mã độc tống tiền dưới dạng dịch vụ (RaaS) DevMan đang duy trì một nền tảng web chuyên dụng, cung cấp cho các đối tác liên kết (Affiliates) khả năng xây dựng các Payload, giám sát thu nhập và quản lý nhiều khía cạnh khác nhau liên quan đến nạn nhân.
Công ty an ninh mạng PRODAFT của Thụy Sĩ đang theo dõi chiến dịch RaaS được quản trị tập trung này dưới cái tên Funky Mantis.
"Cổng thông tin này kết hợp các chức năng tạo bản build, tài chính, chat với nạn nhân, hỗ trợ, hồ sơ nạn nhân, quản lý nhóm và các chức năng chi trả," công ty cho biết trong một báo cáo chuyên sâu được chia sẻ với The Hacker News.
"Dịch vụ này tích hợp môi giới truy cập hoặc phân phối quyền truy cập với việc triển khai Ransomware. Các quản trị viên đã cung cấp các 'mạng lưới' theo từng quốc gia cụ thể, hỏi xem Affiliate sẽ sử dụng quyền truy cập cá nhân hay do chương trình cung cấp và áp đặt thời hạn hoàn thành từ hai đến ba ngày."
Các phân tích khác nhau cho thấy DevMan lần đầu tiên xuất hiện vào tháng 4 năm 2025 với tư cách là Affiliate cho Qilin, DragonForce, Apos và RansomHub, trước khi chuyển sang vận hành RaaS của riêng mình. Mã nguồn của bộ khóa (locker) này "không thể nhầm lẫn với DragonForce," Vectra AI đã lưu ý vào tháng 10 năm 2025, nhấn mạnh nguồn gốc chung của loại Ransomware này.
Trong một cuộc phỏng vấn với nhà nghiên cứu bảo mật Jon DiMaggio được công bố vào tháng 10 năm 2025, DevMan thừa nhận rằng họ đã làm việc với Conti và tuyên bố đã phát triển một "locker SCADA chuyên dụng" để nhắm mục tiêu vào một công ty gas giấu tên, được thiết kế để gây ra thiệt hại vật lý lũy tiến ngoài việc mã hóa dữ liệu.
Theo tác nhân đe dọa này, mã độc sẽ "đẩy các hệ thống điều khiển công nghiệp vượt quá các thông số vận hành, giới hạn bộ xử lý, bộ nhớ và nhiệt độ, buộc các hệ thống phải tăng tốc và chạy nóng cho đến khi phần cứng bị hỏng."
"Tác nhân đe dọa này đang hoạt động với sự hiện diện trực tuyến nổi bật và cập nhật về các phát triển, bản cập nhật và các tuyên bố chung chủ yếu bằng tiếng Anh và đôi khi bằng tiếng Nga," Cục An ninh mạng Quốc gia Israel (INCD) cho biết trong một bản tin phát hành năm ngoái. "Họ thường 'khoe khoang' về thành tích của mình, đến mức đăng các bài viết mô tả cách họ giành được quyền truy cập và thực hiện cuộc tấn công."
Hoạt động của DevMan đã bị ảnh hưởng vào tháng 6 năm 2025 sau khi một người tố giác bí ẩn tự xưng là GangExposed đã công khai danh tính của các nhà vận hành (doxxing), khiến một vài Affiliate từ bỏ chiến dịch. DevMan cũng cáo buộc rằng GangExposed đã cố gắng tống tiền họ từ 0,3 đến 1 Bitcoin trong các tương tác trên Telegram.
Theo thống kê trên Ransomware.Live, nhóm này đã tuyên bố có 184 nạn nhân tính đến nay, không có nạn nhân mới nào được báo cáo sau ngày 4 tháng 2 năm 2026. Gần 50 nạn nhân ở Mỹ, trong đó các lĩnh vực công nghệ, y tế, dịch vụ tài chính, dịch vụ chuyên nghiệp và chính phủ là bị nhắm mục tiêu nhiều nhất.
Cổng thông tin Affiliate liên quan đến chiến dịch, ban đầu chỉ xoay quanh các công cụ tạo build, tài chính, chat với nạn nhân và chức năng hỗ trợ, kể từ đó đã nhận được một bản nâng cấp. Phiên bản thứ ba ("v3") của nền tảng được phát hành vào tháng 1 năm 2026 đi kèm với sự hỗ trợ cho hồ sơ nạn nhân có cấu trúc, trạng thái vòng đời, tạo nhóm, kiểm soát lời mời, các tùy chọn build cho từng nạn nhân, theo dõi thời hạn, các trường doanh thu và chia sẻ quyền truy cập vận hành.
"Sự tiến triển này cho thấy một nỗ lực nhằm chính thức hóa quy trình làm việc của Affiliate và quản lý nhiều vụ xâm nhập thông qua một nền tảng chung thay vì chỉ dựa vào sự phối hợp qua chat," PRODAFT cho biết.
Công ty an ninh mạng đã xác định được năm vai trò riêng biệt trong các hoạt động của DevMan:
- LARVA-367 - Quản trị viên/chủ sở hữu và điều phối viên trung tâm
- LARVA-546 - Điều phối viên truy cập, được nêu tên là đầu mối liên lạc thay thế cho truy cập mạng
- LARVA-547 - Nhà vận hành cấp cao
- LARVA-548 - Nhà vận hành hoặc điều phối viên cấp cao
- LARVA-550 - Affiliate/nhà vận hành được ghi nhận cho một lần cài đặt trong tin nhắn nhóm do tác nhân kiểm soát
"Các Affiliate được thêm vào chat nhóm của tổ chức sau khi tạo ra nạn nhân đầu tiên và được chỉ định một người quản lý (curator) giàu kinh nghiệm," PRODAFT cho biết. "Họ có thể bị loại bỏ sau một tháng nếu không có nạn nhân mới. Việc thành lập nhóm và tiết lộ mối quan hệ với chương trình cần có sự chấp thuận của người quản lý, điều này hạn chế sự phối hợp độc lập và sự liên kết công khai với dịch vụ."
Ban quản lý cốt lõi cũng bảo lưu quyền tiếp quản một cuộc trò chuyện nếu Affiliate có hành vi không phù hợp hoặc không tuân thủ cam kết. Mô hình quản trị này làm giảm tính tự chủ của Affiliate, đồng thời trao cho các quản trị viên quyền thực thi nhịp độ vận hành và bảo vệ doanh thu của họ.
Số tiền thu được bất chính sau khi tống tiền thành công sẽ tuân theo tỷ lệ chia 80-20%, cho phép Affiliate kiếm được một phần lớn lợi nhuận. Các quy tắc của nền tảng v3 quy định rằng tiền chuộc được gửi vào hai ví, một cho Affiliate và một liên kết với chương trình RaaS.
Chính sách nhắm mục tiêu của DevMan cho phép các Affiliate tấn công các thực thể bên ngoài các quốc gia CIS và Serbia. Nó cũng loại trừ các lãnh sự quán CIS và các công ty liên kết với CIS, đồng thời dỡ bỏ hạn chế trước đó đối với Ả Rập Xê Út. Bên cạnh việc khuyến khích rõ ràng các cuộc tấn công chống lại cơ sở hạ tầng trọng yếu, nó còn hướng dẫn các Affiliate yêu cầu một trình mã hóa riêng cho các hệ thống SCADA, chứng thực cho việc họ phát triển một locker SCADA chuyên dụng.
Tuy nhiên, chính sách cấm các Affiliate tấn công các doanh nghiệp chăm sóc sức khỏe liên quan đến trẻ em và cố ý rò rỉ dữ liệu cá nhân của những người dưới 18 tuổi.
Phiên bản mới nhất của cổng thông tin cho phép các Affiliate tạo locker cho Windows, ESXi hoặc Linux. Một phân tích về phiên bản Windows đã xác định các chức năng liên quan đến kiểm tra đặc quyền để xác định xem nó có đang chạy với tư cách quản trị viên hay không, làm suy yếu kiểm soát bảo mật, chấm dứt tiến trình và dịch vụ, ngăn chặn phục hồi, xóa nhật ký sự kiện, khám phá mạng và chia sẻ cục bộ, di chuyển ngang hàng (lateral movement), mã hóa đa luồng, tạo ghi chú đòi tiền chuộc và tùy chọn tự xóa.
Locker mã hóa các tệp bằng thuật ngữ ChaCha20-Poly1305. Các tệp có kích thước lên đến 3 MiB sẽ được mã hóa hoàn toàn, trong khi những tệp trên ngưỡng này sẽ được mã hóa một phần bằng cách xử lý một khối 1 MiB sau mỗi 51 MiB.
"Các tổ chức nên cấm các tài khoản dịch vụ và sao lưu đăng nhập VPN tương tác trừ khi có yêu cầu vận hành được ghi chép lại," PRODAFT khuyến nghị. "Truy cập từ xa và quản trị đặc quyền nên sử dụng MFA chống tấn công lừa đảo (phishing-resistant). Các nhóm nên thay đổi thông tin xác thực bị lộ cho các thiết bị VPN, tích hợp LDAP, các tập lệnh và công cụ sao lưu, ưu tiên cho các bí mật có thể cấp quyền truy cập quản trị viên cục bộ hoặc tên miền."
Huntress đối mặt với cáo buộc đe dọa nội bộ (Insider Threat)
Tiết lộ này cũng được đưa ra vào thời điểm Ben Folland, một cựu nhân viên của công ty bảo mật Huntress, cáo buộc một nhà phân tích khác đã chuyển các thông tin liên lạc từ cơ quan thực thi pháp luật Mỹ cho DevMan. Sự cố này được cho là diễn ra vào tháng 12 năm 2025.
Trong một bài đăng trên blog sau đó, CEO Kyle Hanslovan của Huntress cho biết công ty đã biết về "các cuộc trao đổi đáng ngờ, lâu dài với tác nhân đe dọa" giữa một nhà nghiên cứu hiện vẫn đang làm việc tại công ty và một tội phạm mạng, gọi đó là "đánh giá kém."
"Trong một cuộc trao đổi cụ thể, đồng nghiệp hiện tại của chúng tôi đã tiết lộ với một tác nhân đe dọa rằng cơ quan thực thi pháp luật đã liên hệ với họ về tác nhân đó," Hanslovan cho biết. "Mặc dù việc tiết lộ này không phải là bất hợp pháp, nhưng nó phản ánh sự đánh giá kém."
"Kết quả của cuộc điều tra, nhóm của tôi đã triển khai các chính sách mạnh mẽ hơn cho các nhà nghiên cứu, đào tạo đồng nghiệp về việc tương tác với các tác nhân đe dọa và thực hiện các hành động hành chính thích hợp. Mặc dù chúng tôi chưa tìm thấy bằng chứng về hành vi bất hợp pháp, hoạt động nội bộ hoặc tiết lộ bổ sung, chúng tôi vẫn đang tiếp tục cuộc điều tra của mình."
Tuy nhiên, Holland không đồng ý với đánh giá này, tuyên bố rằng hành động của nhân viên này "đáp ứng định nghĩa về một mối đe dọa nội bộ (Insider Threat)." Cựu nhân viên Huntress cũng đặt câu hỏi liệu nhà phân tích này có được phép tương tác với DevMan để "hỗ trợ các cuộc điều tra đang diễn ra" hay không.
Theo Folland, Cục Điều tra Liên bang Mỹ (FBI) được cho là đã liên hệ với nhân viên Huntress để thu thập thông tin tình báo về DevMan. "Cô ấy đã ngay lập tức chuyển tiếp các thông tin liên lạc chính xác của FBI cho tác nhân đe dọa, bao gồm các ảnh chụp màn hình chứa tên của các đặc vụ FBI," Folland nói. "Cô ấy thông báo cho DevMan rằng cơ quan thực thi pháp luật đang tích cực điều tra hắn. Cô ấy cũng từ chối hợp tác vì họ muốn bắt DevMan."
"Đây không chỉ là 'đánh giá kém,'" Folland tiếp tục. "Đây là một nhân viên Huntress đã lấy kiến thức nhạy cảm về cách tiếp cận của cơ quan thực thi pháp luật và chuyển trực tiếp cho đối tượng đang bị điều tra. Nếu ai đó bên trong ngân hàng cảnh báo một kẻ lừa đảo rằng cảnh báo đang điều tra họ, sẽ không ai mô tả đó chỉ đơn thuần là 'đánh giá kém'. Họ sẽ gọi đúng bản chất của nó - một Insider."