Threat Intelligence

DevMan / Funky Mantis : dans le portail v3 qui industrialise le ransomware-as-a-service

Admin CyberAfrik 28 July 2026 34 lectures
DevMan / Funky Mantis : dans le portail v3 qui industrialise le ransomware-as-a-service

Résumé exécutif

PRODAFT a publié une analyse détaillée du portail d'affiliation utilisé par l'opération de ransomware-as-a-service DevMan, que la société suisse suit sous le nom Funky Mantis. La version 3 de ce portail, déployée en janvier 2026, centralise la génération de charges pour Windows, ESXi et Linux, la gestion du cycle de vie des victimes, la création d'équipes, le suivi des délais et le versement des gains selon un partage 80-20 entre affilié et programme. DevMan a émergé en avril 2025 comme affilié de Qilin, DragonForce, Apos et RansomHub avant de lancer sa propre opération ; son chiffreur partage une ascendance technique avec DragonForce. Le groupe revendique 184 victimes à ce jour selon Ransomware.Live, avec une concentration sur les secteurs technologie, santé, services financiers, services professionnels et administrations aux États-Unis, sans nouvelle victime déclarée depuis le 4 février 2026.

Le rapport PRODAFT documente aussi une gouvernance interne resserrée, avec cinq rôles identifiés (LARVA-367 à LARVA-550), un encadrement des affiliés par des curateurs expérimentés et un droit de reprise en main des conversations en cas de manquement. La politique de ciblage exclut les pays de la CEI, la Serbie et les prestataires de santé pédiatrique, mais encourage explicitement les attaques contre les infrastructures critiques et prévoit un chiffreur SCADA dédié, une piste corroborée par les déclarations du threat actor lui-même dans un entretien avec le chercheur Jon DiMaggio en octobre 2025. Sur le plan technique, le chiffreur Windows utilise ChaCha20-Poly1305, chiffre intégralement les fichiers jusqu'à 3 Mio et procède par blocs de 1 Mio tous les 51 Mio au-delà, en s'appuyant sur des fonctions de désactivation des contrôles de sécurité, de suppression des journaux d'événements et d'inhibition de la récupération.

Chronologie

DateÉvénement
Avril 2025Émergence de DevMan comme affilié pour Qilin, DragonForce, Apos et RansomHub.
Juin 2025Un whistleblower nommé GangExposed doxxe publiquement des identités liées à l'opération ; DevMan affirme avoir ensuite été la cible d'une tentative d'extorsion de 0,3 à 1 BTC.
Octobre 2025Vectra AI relie la base du chiffreur à DragonForce ; DevMan détaille dans un entretien avec Jon DiMaggio un projet de locker SCADA visant une entreprise gazière.
Décembre 2025Selon les accusations portées ultérieurement par Ben Folland, un analyste employé par Huntress aurait informé DevMan de l'intérêt du FBI à son égard.
Janvier 2026Déploiement de la version 3 du portail d'affiliation, avec gestion structurée des victimes, des équipes et des délais.
4 février 2026Dernière victime revendiquée publiquement à ce jour selon Ransomware.Live (184 au total).
25 juillet 2026PRODAFT publie son rapport « Funky Mantis: Platform Coordination and Locker Analysis », relayé par The Hacker News.

Fiche d'acteur / campagne (format fiche CTI)

DevMan (Funky Mantis, selon PRODAFT) | Pas de score CVSS applicable, il s'agit d'une opération de ransomware-as-a-service et non d'une vulnérabilité isolée | Environnements Windows, ESXi et Linux d'entreprises ciblées via accès initial acheté ou apporté par l'affilié

Description technique : DevMan opère un modèle hybride combinant courtage ou distribution d'accès initial et déploiement de rançongiciel. Le portail v3 propose des « réseaux » par pays, demande à l'affilié s'il utilise un accès personnel ou fourni par le programme, et impose des fenêtres de complétion de deux à trois jours. Le chiffreur Windows vérifie les privilèges d'exécution, désactive les contrôles de sécurité, termine des processus et services, inhibe la récupération, efface les journaux d'événements, effectue de la découverte réseau et de partages locaux, se propage latéralement, chiffre en multithread avec ChaCha20-Poly1305 et peut s'auto-supprimer.

Conditions d'exploitation : l'entrée dans le système cible dépend de l'accès initial apporté ou acheté par l'affilié ; aucune vulnérabilité logicielle unique n'est propre à DevMan. Le déploiement effectif suppose un affilié validé, encadré par un curateur, opérant dans le respect de la politique de ciblage du programme (hors CEI, hors Serbie, hors santé pédiatrique) et dans les délais imposés par le portail.

PoC disponible : sans objet dans un sens technique classique ; PRODAFT documente cependant l'interface du portail elle-même (captures, fonctions) dans son rapport public du 25 juillet 2026.

Patch/mitigation : il n'existe pas de correctif applicable à une organisation criminelle. PRODAFT recommande d'interdire aux comptes de service et de sauvegarde toute connexion VPN interactive sans justification opérationnelle documentée, d'imposer une authentification résistante au phishing pour l'accès distant et l'administration privilégiée, et de faire tourner les secrets exposés aux passerelles VPN, intégrations LDAP, scripts et outils de sauvegarde, en priorisant ceux qui accordent des droits d'administration locale ou de domaine.

Diagramme de la chaîne d'attaque

Écosystème et infrastructure de l'opération DevMan / Funky Mantis
Rôles, plateforme et chaîne opérationnelle de DevMan, reconstitués à partir du rapport PRODAFT du 25 juillet 2026.

Analyse technique

Étape 1 : Recrutement et cadrage de l'affilié

Un candidat affilié est intégré après avoir produit une première victime, puis rejoint un chat d'entreprise où il est suivi par un curateur expérimenté. La formation d'équipe et la divulgation publique de l'affiliation au programme nécessitent l'approbation du curateur, ce qui limite la coordination indépendante des affiliés.

Étape 2 : Accès initial et courtage

Le portail interroge l'affilié pour savoir s'il apporte son propre accès ou utilise un accès fourni par le programme via les « réseaux » spécifiques à un pays. Cette intégration de la distribution d'accès directement dans le portail réduit la dépendance à des courtiers d'accès initial tiers.

Étape 3 : Construction de la charge via le portail v3

L'affilié génère une charge pour Windows, ESXi ou Linux directement depuis le portail, avec des options par victime, un suivi des délais de deux à trois jours et un enregistrement structuré du dossier de la victime, y compris son état dans le cycle de vie de l'intrusion.

Étape 4 : Exécution du chiffreur Windows

Sur l'hôte compromis, le chiffreur vérifie ses privilèges, désactive les contrôles de sécurité, termine les processus et services susceptibles d'interférer, inhibe les mécanismes de récupération, efface les journaux d'événements, effectue une découverte des partages locaux et réseau, se propage latéralement puis chiffre les fichiers en multithread avec ChaCha20-Poly1305, intégralement jusqu'à 3 Mio et par blocs de 1 Mio tous les 51 Mio au-delà.

Étape 5 : Extorsion et répartition des gains

Une note de rançon est déposée, la négociation passe par les fonctions de chat victime intégrées au portail, et les fonds obtenus sont répartis 80/20 entre affilié et programme via deux portefeuilles distincts prévus par les règles de la plateforme v3.

Indicateurs de compromission

TypeValeur
Algorithme de chiffrementChaCha20-Poly1305
Seuil de chiffrement intégralFichiers jusqu'à 3 Mio
Schéma de chiffrement partielBlocs de 1 Mio traités tous les 51 Mio au-delà du seuil
Plateformes ciblées par le chiffreurWindows, ESXi, Linux
Nom de plateforme suivi par PRODAFTFunky Mantis
Victimes revendiquées (Ransomware.Live, au 25 juillet 2026)184, dont près de 50 aux États-Unis
Dernière victime revendiquée publiquement4 février 2026
Rôles internes identifiésLARVA-367, LARVA-546, LARVA-547, LARVA-548, LARVA-550
Répartition des gains80 % affilié / 20 % programme

Aucun hash de binaire, domaine C2 ou adresse de portefeuille n'a été rendu public dans les sources exploitées pour ce rapport ; PRODAFT indique disposer de ces éléments dans son rapport complet sur invitation.

MITRE ATT&CK

Aucune cartographie ATT&CK officielle n'a été publiée par PRODAFT dans les extraits accessibles publiquement. Le tableau ci-dessous constitue notre propre lecture technique de la chaîne décrite, pas une attribution vendeur.

TactiqueTechniqueIDJustification
Accès initialComptes validesT1078Recours à des accès achetés ou apportés par l'affilié via le système de « réseaux » par pays du portail.
Contournement des défensesDésactivation ou modification des outils de sécuritéT1562.001Le chiffreur Windows désactive explicitement les contrôles de sécurité avant chiffrement.
Contournement des défensesSuppression des journaux d'événementsT1070.001Effacement des journaux d'événements documenté dans les fonctions du chiffreur.
DécouverteDécouverte de partages réseauT1135Fonction de découverte des partages locaux et réseau intégrée au chiffreur.
Mouvement latéralTechniques de mouvement latéral internesT1021Capacité de propagation latérale mentionnée dans l'analyse du chiffreur Windows.
ImpactChiffrement de données à impactT1486Chiffrement multithread ChaCha20-Poly1305 des fichiers de la victime, cœur de l'extorsion.
ImpactInhibition de la récupération systèmeT1490Fonction dédiée à l'inhibition des mécanismes de récupération avant chiffrement.

Remédiation : checklist opérationnelle

  1. Interdire aux comptes de service et de sauvegarde toute connexion VPN interactive sans justification opérationnelle documentée et validée.
  2. Imposer une authentification multifacteur résistante au phishing pour tout accès distant et toute administration privilégiée.
  3. Effectuer une rotation prioritaire des secrets exposés aux passerelles VPN, intégrations LDAP, scripts d'automatisation et outils de sauvegarde, en particulier ceux octroyant des droits d'administration locale ou de domaine.
  4. Surveiller les modifications de configuration de sécurité, les arrêts de services et l'effacement des journaux d'événements comme signaux précoces d'un déploiement de chiffreur en cours.
  5. Isoler les segments réseau exposant des environnements ESXi et Linux critiques, cibles explicitement supportées par le portail v3.
  6. Mettre en place une détection comportementale du chiffrement multithread massif et des schémas d'accès fichier caractéristiques d'un chiffrement partiel par blocs.
  7. Auditer les accès tiers et les comptes dormants susceptibles d'avoir été vendus ou distribués comme accès initial via les « réseaux » du programme.
  8. Préparer un plan de réponse à incident spécifique aux environnements SCADA et infrastructures critiques, compte tenu du ciblage explicite de ce segment par l'opération.

Sources

Tags : DevManFunky MantisPRODAFTransomwareRaaSChaCha20-Poly1305SCADAextorsion
Partager cet article