اپراتورهای شبکه باج‌افزاری دیو‌من (DevMan) با راه‌اندازی یک پلتفرم تحت وب اختصاصی، رویکردی کاملاً سازمان‌یافته را در زمینه باج‌افزاری به عنوان سرویس (RaaS) اتخاذ کرده‌اند. این پلتفرم به همکاران (Affiliates) اجازه می‌دهد تا بارهای مخرب (Payloads) را بسازند، درآمدهای غیرقانونی خود را ردیابی کنند و فرآیند ارتباط با قربانیان را به صورت یکپارچه مدیریت نمایند.

شرکت سوئیسی امنیت سایبری PRODAFT این عملیات پیچیده را تحت نام رمز «فانکی مانتیس» (Funky Mantis) زیر نظر دارد. این شرکت در یک گزارش تخصصی اشاره می‌کند که این دروازه ارتباطی تمام امکانات لازم از جمله تولید نسخه‌های مخرب، مدیریت امور مالی، چت با قربانیان، پشتیبانی، پرونده‌سازی و پرداخت‌ها را در یک پنل واحد در اختیار مهاجمان قرار می‌دهد.

تحلیل پلتفرم باج‌افزار DevMan و معماری RaaS

یکپارچگی استثنایی در حملات باج‌افزاری

سرویس DevMan با ادغام کارگزاری دسترسی‌های غیرمجاز و استقرار باج‌افزار، یک روش هدفمند را دنبال می‌کند. مدیران این شبکه حتی «شبکه‌های تخصصی» مختص کشورهای مختلف را به همکاران خود ارائه می‌دهند. آن‌ها از مهاجمان می‌پرسند که آیا قصد دارند از دسترسی‌های شخصی استفاده کنند یا از دسترسی‌هایی که خود برنامه در اختیارشان قرار می‌دهد. همچنین، یک محدودیت زمانی دو تا سه روزه برای تکمیل هر حمله به هر تیم اعمال می‌شود.

بررسی‌های تخصصی نشان می‌دهد که DevMan نخستین بار در آوریل ۲۰۲۵ به عنوان زیرمجموعه‌ای برای گروه‌های باج‌افزاری شناخته‌شده‌ای نظیر Qilin، DragonForce، Apos و RansomHub فعالیت خود را آغاز کرد، اما خیلی زود به یک عملیات مستقل تبدیل شد. متخصصان هوش مصنوعی Vectra AI در تحلیلی متوجه شدند که ساختار بنیادین این بدافزار شباهت غیرقابل‌انکاری با DragonForce دارد.

تهدیدات فیزیکی و نفوذ در سیستم‌های صنعتی SCADA

گروه DevMan در مصاحبه‌ای با محقق برجسته امنیتی، جان دی‌ماجیو، Presence خود را تثبیت کرد. آن‌ها نه تنها ارتباط خود با گروه تروریست‌های سایبری Conti را تأیید کردند، بلکه از توسعه یک «قفل‌کننده تخصصی SCADA» خبر دادند. هدف از توسعه این بدافزار ضدصنعتی، هدف قرار دادن یک شرکت گاز ناشناس و وارد کردن آسیب‌های فیزیکی گسترده بود.

این تهدید سایبری سیستم‌های کنترل صنعتی را فراتر از پارامترهای عملیاتی، پردازنده‌ها، حافظه و محدودیت‌های حرارتی خود هل می‌دهد و سیستم‌ها را مجبور می‌کند تا با فشاری بی‌سابقه کار کنند و در نهایت منجر به خرابی کامل سخت‌افزار می‌شود.

شکست ناشی از افشاگر داخلی و آمار قربانیان

عملیات این گروه در ژوئن ۲۰۲۵ با یک بحران داخلی روبرو شد؛ زمانی که یک افشاگر مرموز با نام مستعار GangExposed هویت اپراتورهای اصلی را افشا کرد. این اتفاق باعث فرار چندین همکار از گروه شد. خود اپراتورهای DevMan نیز ادعا کردند که GangExposed تلاش کرده برای پنهان کردن اطلاعات، مابین 0.3 تا 1 بیت‌کوین از آن‌ها اخاذی کند.

طبق آمارهای مستند از وب‌سایت Ransomware.Live، این گروه تاکنون ادعای هک ۱۸۴ نهاد و سازمان را کرده است. ایالات متحده با حدود ۵۰ قربانی در صدر این فهرست قرار دارد و صنایع فناوری، بهداشت و درمان، خدمات مالی، خدمات حرفه‌ای و نهادهای دولتی بیشترین ضربه را خورده‌اند.

نقش‌ها و سطوح دسترسی اپراتورها در پلتفرم DevMan

ارتقای پلتفرم و رسمیت بخشیدن به جریان کاری باج‌افزاری

در ژانویه ۲۰۲۶، نسخه سوم (v3) پلتفرم DevMan منتشر شد. این نسخه جدید از قابلیت‌های پیشرفته‌ای چون پرونده‌های ساختاریافته قربانیان، ردیابی چرخه حیات هر حمله، امکان ایجاد تیم‌ها، کنترل دعوت‌نامه‌ها، تولید بدافزار اختصاصی برای هر قربانی و دسترسی عملیاتی مشترک پشتیبانی می‌کند.

شرکت PRODAFT معتقد است این ارتقا نشان‌دهنده تلاش این شبکه برای تبدیل شدن به یک سازمان منظم است که به جای استفاده از پیام‌رسان‌های متفرقه، نفوذهای متعدد را از طریق یک پلتفرم جامع مدیریت می‌کند. در ساختار درونی این گروه پنج نقش کلیدی شناسایی شده است:

  • LARVA-367: مدیر ارشد، مالک و هماهنگ‌کننده مرکزی
  • LARVA-546: هماهنگ‌کننده دسترسی‌های اولیه (نقطه تماس برای نفوذ به شبکه)
  • LARVA-547 و LARVA-548: اپراتورهای ارشد و هماهنگ‌کنندگان عملیات
  • LARVA-550: همکاران و اپراتورهای اجرایی

قوانین داخلی این شبکه به شدت سخت‌گیرانه است؛ همکاران تنها در صورتی به چت سازمانی دعوت می‌شوند که اولین قربانی خود را ثبت کنند. در ازای این، یک سرپرست باتجربه به آن‌ها اختصاص می‌یابد. اگر یک همکار در بازه زمانی یک ماه موفق به هک سیستمی نشود، به سرعت از تیم حذف می‌گردد. ترکیب تیمی و افشای وابستگی به این برنامه نیازمند تأییدیه سطح بالای مدیریتی است.