OperatörlerDevManHizmet olarak fidye yazılımı (RaaS) programı, bağlı kuruluşlara veri yükleri oluşturma, kazançları denetleme ve kurbanlarla ilgili çeşitli yönleri yönetme olanağı sunan özel bir web platformu sürdürüyor.

İsviçreli siber güvenlik şirketi PRODAFT, merkezi olarak yönetilen RaaS operasyonunu şu adla takip ediyor:Korkak Mantis.

Şirket, "Portal oluşturma, finans, mağdur sohbeti, destek, mağdur kayıtları, ekipler ve ödeme işlevlerini birleştirdi"saidThe Hacker News ile paylaşılan kapsamlı bir raporda.

"Hizmet, erişim komisyonculuğunu veya fidye yazılımı dağıtımıyla erişim dağıtımını entegre etti. Yöneticiler ülkeye özgü 'ağlar' teklif etti, bağlı kuruluşun kişisel erişimi mi yoksa program destekli erişimi mi kullanacağını sordu ve iki ila üç günlük tamamlama pencereleri belirledi."

Çeşitli analizler, DevMan'in ilk olarak Nisan 2025'te Qilin, DragonForce, Apos ve RansomHub'un bağlı kuruluşu olarak sahneye çıktığını ve ardından kendi RaaS operasyonuna geçtiğini gösteriyor. Dolabın DNA'sı "şüphesiz DragonForce", Vectra AInot edildiEkim 2025'te şunu vurguladık:fidye yazılımının ortak kökeni.

Güvenlik araştırmacısı Jon DiMaggio ile röportajdayayınlandıEkim 2025'te DevMan, Conti ile çalıştıklarını kabul etti ve isimsiz bir gaz şirketini hedef almak için şifrelemenin ötesinde aşamalı fiziksel hasar vermek üzere tasarlanmış "özel bir SCADA dolabı" geliştirdiklerini iddia etti.

Tehdit aktörüne göre, kötü amaçlı yazılım "endüstriyel kontrol sistemlerini işletim parametrelerinin, işlemcilerin, belleğin ve termal sınırlarının ötesine iterek sistemleri donanım arızalanana kadar hızlanmaya ve ısınmaya zorlayacak."

İsrail Ulusal Siber Müdürlüğü (INCD), "Tehdit aktörü, yüksek profilli bir çevrimiçi varlıkla faaliyet gösteriyor ve gelişmeler, güncellemeler ve genel açıklamalar hakkında çoğunlukla İngilizce ve bazen de Rusça olarak güncelleme yapıyor."saidGeçen yıl yayınlanan bir bültende. "Genellikle başarılarıyla 'övünüyorlar', öyle ki erişim elde etme ve saldırıyı gerçekleştirme şeklini anlatan yazılar yayınlıyorlar."

DevMan'in operasyonları, Haziran 2025'te gizemli bir ihbarcının kendilerini aramasının ardından darbe aldı.ÇeteAçık kamuya açık olarak ifşa edildioperatör kimlikleri, birkaç bağlı kuruluşun operasyondan vazgeçmesine neden oldu. DevMan ayrıca GangExposed'ın Telegram etkileşimleri sırasında onlardan 0,3 ila 1 Bitcoin karşılığında şantaj yapmaya çalıştığını iddia etti.

Buna göreistatistiklerRansomware.Live'da grup bugüne kadar 184 kurban talep etti ve 4 Şubat 2026'dan sonra yeni bir kurban bildirilmedi. ABD'de yaklaşık 50 kurban bulunuyor ve teknoloji, sağlık hizmetleri, finansal hizmetler, profesyonel hizmetler ve hükümet sektörleri en çok hedef alınanlar arasında yer alıyor.

PRODAFT, The Hacker News'e RaaS operasyonunun neden kapatıldığına dair şu anda "sağlam bir kanıt" bulunmadığını söyledi. Ancak siber güvenlik şirketi, daha önce DevMan adı altında olan kişinin hâlâ aktif olduğunu orta düzeyde bir güvenle değerlendirdi. HUMINT'ten elde edilen bilgi ve davranış analizine göre, tehdit aktörünün "artık bir ortaklık programına liderlik etmediği, ancak RaaS gruplarına bağlı bir kuruluş olarak çalıştığı" söyleniyor.

Başlangıçta inşaatçılar, finans, mağdur sohbeti ve yardım masası işlevleri etrafında dönen operasyonla ilişkili ortaklık portalı, o zamandan beri bir yükseltme aldı. Platformun Ocak 2026'da yayınlanan üçüncü sürümü ("v3), yapılandırılmış kurban kayıtları, yaşam döngüsü durumları, ekip oluşturma, davet kontrolleri, kurban başına oluşturma seçenekleri, son tarih takibi, gelir alanları ve paylaşılan operasyonel erişim desteğiyle birlikte geliyor.

PRODAFT, "Bu ilerleme, bağlı kuruluş iş akışlarını resmileştirme ve yalnızca sohbete dayalı koordinasyona güvenmek yerine ortak bir platform aracılığıyla birden fazla izinsiz girişi yönetme çabasına işaret ediyor" dedi.

Siber güvenlik şirketi, DevMan operasyonlarında beş farklı rol belirledi:

  • LARVA-367- Yönetici/sahip ve merkezi koordinatör
  • LARVA-546- Ağ erişimi için alternatif iletişim noktası olarak adlandırılan erişim koordinatörü
  • LARVA-547- Kıdemli operatör
  • LARVA-548- Kıdemli operatör veya koordinatör
  • LARVA-550- Aktör kontrollü bir grup mesajında ​​kurulum için kredilendirilen bağlı kuruluş/operatör

PRODAFT, "Bağlı kişiler ilk kurbanı oluşturduktan sonra kurumsal sohbete eklendi ve deneyimli bir küratör atandı" dedi. "Bir ay sonra yeni bir kurban olmadan kaldırılabilirlerdi. Ekibin oluşturulması ve program bağlantısının açıklanması küratörün onayını gerektiriyordu, bu da bağımsız koordinasyonu ve hizmetle kamusal birliği sınırlıyordu."

Çekirdek yönetim ayrıca, bir bağlı kuruluşun uygunsuz davranması veya bir taahhüde uymaması durumunda görüşmeyi devralma hakkını saklı tutar. Yönetişim modeli, bağlı kuruluşların özerkliğini azaltırken yöneticilere operasyonel tempoyu uygulama ve gelirlerini koruma gücü verir.

Başarılı bir gasp sonrasında elde edilen yasa dışı gelirler %80-20'lik bir bölünmeyi takip ederek, bağlı kuruluşun kârın bir kısmını elde etmesine olanak tanır. V3 platformu kuralları, fidye fonlarının biri bağlı kuruluş için, diğeri RaaS programına bağlı olmak üzere iki cüzdana gönderileceğini belirtir.

DevMan'in belirttiği hedefleme politikası, bağlı kuruluşların BDT ülkeleri ve Sırbistan dışındaki kuruluşlara saldırmasına izin veriyor. Aynı zamanda BDT konsolosluklarını ve BDT bağlantılı şirketleri de kapsam dışı bırakıyor ve Suudi Arabistan'a yönelik daha önce uygulanan kısıtlamayı kaldırıyor. Kritik altyapıya yönelik saldırıları açıkça teşvik etmenin yanı sıra, bağlı kuruluşlara SCADA sistemleri için ayrı bir şifreleyici talep etme talimatı vererek, özel bir SCADA dolabında geliştirilmelerini desteklemektedir.

Ancak politika, bağlı kuruluşların çocuklarla ilgili sağlık hizmetleri işletmelerine saldırmasını ve 18 yaşın altındaki kişilere ait kişisel verileri kasıtlı olarak sızdırmasını yasaklar.

Portalın en son sürümü, bağlı kuruluşların Windows, ESXi veya Linux için bir dolap oluşturmasına olanak tanır. Windows sürümünün analizi, yönetici olarak çalışıp çalışmadığını belirlemek için ayrıcalık kontrolü, güvenlik kontrolü bozukluğu, süreç ve hizmet sonlandırma, kurtarma engellemesi, olay günlüğü temizleme, yerel ve ağ paylaşımı keşfi, yanal hareket, çok iş parçacıklı şifreleme, fidye notu oluşturma ve isteğe bağlı kendi kendini silme ile ilgili işlevleri tanımladı.

Dolap, dosyaları ChaCha20-Poly1305 ile şifreler. 3 MiB'a kadar (3 MiB dahil) dosyalar tamamen şifrelenirken eşiğin üzerindeki dosyalar, her 51 MiB'de 1 MiB'lik bir yığın işlenerek kısmen şifrelenir.

PRODAFT, "Kuruluşlar, belgelenmiş bir operasyonel gereklilik olmadığı sürece hizmet ve yedekleme hesaplarının etkileşimli VPN oturum açmasını yasaklamalıdır" dedi. "Uzaktan erişim ve ayrıcalıklı yönetim, kimlik avına karşı dayanıklı MFA kullanmalıdır. Ekipler, yerel veya etki alanı yönetim erişimi sağlayabilecek sırlara öncelik verilerek, VPN aygıtlarına, LDAP entegrasyonlarına, komut dosyalarına ve yedekleme araçlarına maruz kalan kimlik bilgilerini döndürmelidir."

Huntress İçeriden Gelen Tehdit İddialarıyla Karşı Karşıya

Bu açıklama aynı zamanda Huntress güvenlik firmasının eski bir çalışanı olan Ben Folland'ınbaşka bir analisti ABD emniyet teşkilatından DevMan'e iletişim iletmeklesuçladığı bir zamanda geldi.OlayınAralık 2025'te meydana geldiği söyleniyor.

Huntress CEO'su Kyle Hanslovan, sonraki bir blog gönderisinde şirketin, halen güvenlik firmasında çalışan bir tehdit araştırmacısı ile bir siber suçlu arasındaki "şüpheli, uzun vadeli tehdit aktörü iletişimlerinin" farkında olduğunu söyledi ve bunu "kötü karar" olarak nitelendirdi.

"Belirli bir görüşmede, mevcut takım arkadaşımız bir tehdit aktörüne, kolluk kuvvetlerinin tehdit aktörü hakkında kendilerine ulaştığını açıkladı," Hanslovansaid. "Bu açıklama yasa dışı olmasa da, kötü bir kararın yansımasıydı."

"Soruşturmanın sonucunda ekibim araştırmacılarımız için daha sağlam politikalar uyguladı, ekip arkadaşlarına tehdit aktörleriyle etkileşime geçme konusunda koçluk yaptı ve uygun idari önlemleri aldı. Yasadışı davranış, içeriden öğrenilen faaliyet veya ek açıklamalara dair kanıt bulamadık ancak araştırmamıza devam ediyoruz."

Ancak Holland, çalışanın eylemlerinin "içeriden tehdit tanımına uyduğunu" belirterek değerlendirmeye karşı çıktı. Eski Huntress çalışanı ayrıca Huntress'e, analistin "aktif soruşturmaları desteklemek" için DevMan ile iletişime geçmesine izin verilip verilmediğini sordu.

Folland'a göre ABD Federal Soruşturma Bürosu'nun (FBI), DevMan hakkında istihbarat toplamak için Huntress çalışanıyla temasa geçtiği söyleniyor. Folland, "FBI ajanlarının adlarını içeren ekran görüntüleri de dahil olmak üzere, FBI iletişimlerinin tamamını derhal tehdit aktörüne iletti."said. "DevMan'e kolluk kuvvetlerinin aktif olarak kendisini araştırdığını bildirdi. Ayrıca DevMan'ı istedikleri için işbirliği yapmayı da reddetti."

Folland, "Bu sadece 'kötü karar' değildi" diye devam etti. "Bu, kolluk kuvvetlerinin yaklaşımıyla ilgili hassas bilgileri alan ve bunu doğrudan soruşturulan kişiye aktaran bir Huntress çalışanıydı. Bir bankanın içindeki biri bir dolandırıcıyı polisin kendisini soruşturduğu konusunda uyarırsa, hiç kimse bunu yalnızca 'kötü muhakeme' olarak tanımlamaz. Buna içeriden biri diyorlardı."

(Hikaye 28 Temmuz 2026'da yayınlandıktan sonra PRODAFT'ın yanıtını içerecek şekilde güncellendi.)

Bu makaleyi ilginç buldunuz mu? Bizi takip edinGoogle Haberler, heyecan and LinkedInyayınladığımız daha özel içeriği okumak için.