اپراتورهای شبکه باجافزاری دیومن (DevMan) با راهاندازی یک پلتفرم تحت وب اختصاصی، رویکردی کاملاً سازمانیافته را در زمینه باجافزاری به عنوان سرویس (RaaS) اتخاذ کردهاند. این پلتفرم به همکاران (Affiliates) اجازه میدهد تا بارهای مخرب (Payloads) را بسازند، درآمدهای غیرقانونی خود را ردیابی کنند و فرآیند ارتباط با قربانیان را به صورت یکپارچه مدیریت نمایند.
شرکت سوئیسی امنیت سایبری PRODAFT این عملیات پیچیده را تحت نام رمز «فانکی مانتیس» (Funky Mantis) زیر نظر دارد. این شرکت در یک گزارش تخصصی اشاره میکند که این دروازه ارتباطی تمام امکانات لازم از جمله تولید نسخههای مخرب، مدیریت امور مالی، چت با قربانیان، پشتیبانی، پروندهسازی و پرداختها را در یک پنل واحد در اختیار مهاجمان قرار میدهد.
یکپارچگی استثنایی در حملات باجافزاری
سرویس DevMan با ادغام کارگزاری دسترسیهای غیرمجاز و استقرار باجافزار، یک روش هدفمند را دنبال میکند. مدیران این شبکه حتی «شبکههای تخصصی» مختص کشورهای مختلف را به همکاران خود ارائه میدهند. آنها از مهاجمان میپرسند که آیا قصد دارند از دسترسیهای شخصی استفاده کنند یا از دسترسیهایی که خود برنامه در اختیارشان قرار میدهد. همچنین، یک محدودیت زمانی دو تا سه روزه برای تکمیل هر حمله به هر تیم اعمال میشود.
بررسیهای تخصصی نشان میدهد که DevMan نخستین بار در آوریل ۲۰۲۵ به عنوان زیرمجموعهای برای گروههای باجافزاری شناختهشدهای نظیر Qilin، DragonForce، Apos و RansomHub فعالیت خود را آغاز کرد، اما خیلی زود به یک عملیات مستقل تبدیل شد. متخصصان هوش مصنوعی Vectra AI در تحلیلی متوجه شدند که ساختار بنیادین این بدافزار شباهت غیرقابلانکاری با DragonForce دارد.
تهدیدات فیزیکی و نفوذ در سیستمهای صنعتی SCADA
گروه DevMan در مصاحبهای با محقق برجسته امنیتی، جان دیماجیو، Presence خود را تثبیت کرد. آنها نه تنها ارتباط خود با گروه تروریستهای سایبری Conti را تأیید کردند، بلکه از توسعه یک «قفلکننده تخصصی SCADA» خبر دادند. هدف از توسعه این بدافزار ضدصنعتی، هدف قرار دادن یک شرکت گاز ناشناس و وارد کردن آسیبهای فیزیکی گسترده بود.
این تهدید سایبری سیستمهای کنترل صنعتی را فراتر از پارامترهای عملیاتی، پردازندهها، حافظه و محدودیتهای حرارتی خود هل میدهد و سیستمها را مجبور میکند تا با فشاری بیسابقه کار کنند و در نهایت منجر به خرابی کامل سختافزار میشود.
شکست ناشی از افشاگر داخلی و آمار قربانیان
عملیات این گروه در ژوئن ۲۰۲۵ با یک بحران داخلی روبرو شد؛ زمانی که یک افشاگر مرموز با نام مستعار GangExposed هویت اپراتورهای اصلی را افشا کرد. این اتفاق باعث فرار چندین همکار از گروه شد. خود اپراتورهای DevMan نیز ادعا کردند که GangExposed تلاش کرده برای پنهان کردن اطلاعات، مابین 0.3 تا 1 بیتکوین از آنها اخاذی کند.
طبق آمارهای مستند از وبسایت Ransomware.Live، این گروه تاکنون ادعای هک ۱۸۴ نهاد و سازمان را کرده است. ایالات متحده با حدود ۵۰ قربانی در صدر این فهرست قرار دارد و صنایع فناوری، بهداشت و درمان، خدمات مالی، خدمات حرفهای و نهادهای دولتی بیشترین ضربه را خوردهاند.
ارتقای پلتفرم و رسمیت بخشیدن به جریان کاری باجافزاری
در ژانویه ۲۰۲۶، نسخه سوم (v3) پلتفرم DevMan منتشر شد. این نسخه جدید از قابلیتهای پیشرفتهای چون پروندههای ساختاریافته قربانیان، ردیابی چرخه حیات هر حمله، امکان ایجاد تیمها، کنترل دعوتنامهها، تولید بدافزار اختصاصی برای هر قربانی و دسترسی عملیاتی مشترک پشتیبانی میکند.
شرکت PRODAFT معتقد است این ارتقا نشاندهنده تلاش این شبکه برای تبدیل شدن به یک سازمان منظم است که به جای استفاده از پیامرسانهای متفرقه، نفوذهای متعدد را از طریق یک پلتفرم جامع مدیریت میکند. در ساختار درونی این گروه پنج نقش کلیدی شناسایی شده است:
- LARVA-367: مدیر ارشد، مالک و هماهنگکننده مرکزی
- LARVA-546: هماهنگکننده دسترسیهای اولیه (نقطه تماس برای نفوذ به شبکه)
- LARVA-547 و LARVA-548: اپراتورهای ارشد و هماهنگکنندگان عملیات
- LARVA-550: همکاران و اپراتورهای اجرایی
قوانین داخلی این شبکه به شدت سختگیرانه است؛ همکاران تنها در صورتی به چت سازمانی دعوت میشوند که اولین قربانی خود را ثبت کنند. در ازای این، یک سرپرست باتجربه به آنها اختصاص مییابد. اگر یک همکار در بازه زمانی یک ماه موفق به هک سیستمی نشود، به سرعت از تیم حذف میگردد. ترکیب تیمی و افشای وابستگی به این برنامه نیازمند تأییدیه سطح بالای مدیریتی است.





