Résumé exécutif
PRODAFT a publié une analyse détaillée du portail d'affiliation utilisé par l'opération de ransomware-as-a-service DevMan, que la société suisse suit sous le nom Funky Mantis. La version 3 de ce portail, déployée en janvier 2026, centralise la génération de charges pour Windows, ESXi et Linux, la gestion du cycle de vie des victimes, la création d'équipes, le suivi des délais et le versement des gains selon un partage 80-20 entre affilié et programme. DevMan a émergé en avril 2025 comme affilié de Qilin, DragonForce, Apos et RansomHub avant de lancer sa propre opération ; son chiffreur partage une ascendance technique avec DragonForce. Le groupe revendique 184 victimes à ce jour selon Ransomware.Live, avec une concentration sur les secteurs technologie, santé, services financiers, services professionnels et administrations aux États-Unis, sans nouvelle victime déclarée depuis le 4 février 2026.
Le rapport PRODAFT documente aussi une gouvernance interne resserrée, avec cinq rôles identifiés (LARVA-367 à LARVA-550), un encadrement des affiliés par des curateurs expérimentés et un droit de reprise en main des conversations en cas de manquement. La politique de ciblage exclut les pays de la CEI, la Serbie et les prestataires de santé pédiatrique, mais encourage explicitement les attaques contre les infrastructures critiques et prévoit un chiffreur SCADA dédié, une piste corroborée par les déclarations du threat actor lui-même dans un entretien avec le chercheur Jon DiMaggio en octobre 2025. Sur le plan technique, le chiffreur Windows utilise ChaCha20-Poly1305, chiffre intégralement les fichiers jusqu'à 3 Mio et procède par blocs de 1 Mio tous les 51 Mio au-delà, en s'appuyant sur des fonctions de désactivation des contrôles de sécurité, de suppression des journaux d'événements et d'inhibition de la récupération.
Chronologie
| Date | Événement |
|---|---|
| Avril 2025 | Émergence de DevMan comme affilié pour Qilin, DragonForce, Apos et RansomHub. |
| Juin 2025 | Un whistleblower nommé GangExposed doxxe publiquement des identités liées à l'opération ; DevMan affirme avoir ensuite été la cible d'une tentative d'extorsion de 0,3 à 1 BTC. |
| Octobre 2025 | Vectra AI relie la base du chiffreur à DragonForce ; DevMan détaille dans un entretien avec Jon DiMaggio un projet de locker SCADA visant une entreprise gazière. |
| Décembre 2025 | Selon les accusations portées ultérieurement par Ben Folland, un analyste employé par Huntress aurait informé DevMan de l'intérêt du FBI à son égard. |
| Janvier 2026 | Déploiement de la version 3 du portail d'affiliation, avec gestion structurée des victimes, des équipes et des délais. |
| 4 février 2026 | Dernière victime revendiquée publiquement à ce jour selon Ransomware.Live (184 au total). |
| 25 juillet 2026 | PRODAFT publie son rapport « Funky Mantis: Platform Coordination and Locker Analysis », relayé par The Hacker News. |
Fiche d'acteur / campagne (format fiche CTI)
DevMan (Funky Mantis, selon PRODAFT) | Pas de score CVSS applicable, il s'agit d'une opération de ransomware-as-a-service et non d'une vulnérabilité isolée | Environnements Windows, ESXi et Linux d'entreprises ciblées via accès initial acheté ou apporté par l'affilié
Description technique : DevMan opère un modèle hybride combinant courtage ou distribution d'accès initial et déploiement de rançongiciel. Le portail v3 propose des « réseaux » par pays, demande à l'affilié s'il utilise un accès personnel ou fourni par le programme, et impose des fenêtres de complétion de deux à trois jours. Le chiffreur Windows vérifie les privilèges d'exécution, désactive les contrôles de sécurité, termine des processus et services, inhibe la récupération, efface les journaux d'événements, effectue de la découverte réseau et de partages locaux, se propage latéralement, chiffre en multithread avec ChaCha20-Poly1305 et peut s'auto-supprimer.
Conditions d'exploitation : l'entrée dans le système cible dépend de l'accès initial apporté ou acheté par l'affilié ; aucune vulnérabilité logicielle unique n'est propre à DevMan. Le déploiement effectif suppose un affilié validé, encadré par un curateur, opérant dans le respect de la politique de ciblage du programme (hors CEI, hors Serbie, hors santé pédiatrique) et dans les délais imposés par le portail.
PoC disponible : sans objet dans un sens technique classique ; PRODAFT documente cependant l'interface du portail elle-même (captures, fonctions) dans son rapport public du 25 juillet 2026.
Patch/mitigation : il n'existe pas de correctif applicable à une organisation criminelle. PRODAFT recommande d'interdire aux comptes de service et de sauvegarde toute connexion VPN interactive sans justification opérationnelle documentée, d'imposer une authentification résistante au phishing pour l'accès distant et l'administration privilégiée, et de faire tourner les secrets exposés aux passerelles VPN, intégrations LDAP, scripts et outils de sauvegarde, en priorisant ceux qui accordent des droits d'administration locale ou de domaine.
Diagramme de la chaîne d'attaque

Rôles, plateforme et chaîne opérationnelle de DevMan, reconstitués à partir du rapport PRODAFT du 25 juillet 2026.
Analyse technique
Étape 1 : Recrutement et cadrage de l'affilié
Un candidat affilié est intégré après avoir produit une première victime, puis rejoint un chat d'entreprise où il est suivi par un curateur expérimenté. La formation d'équipe et la divulgation publique de l'affiliation au programme nécessitent l'approbation du curateur, ce qui limite la coordination indépendante des affiliés.
Étape 2 : Accès initial et courtage
Le portail interroge l'affilié pour savoir s'il apporte son propre accès ou utilise un accès fourni par le programme via les « réseaux » spécifiques à un pays. Cette intégration de la distribution d'accès directement dans le portail réduit la dépendance à des courtiers d'accès initial tiers.
Étape 3 : Construction de la charge via le portail v3
L'affilié génère une charge pour Windows, ESXi ou Linux directement depuis le portail, avec des options par victime, un suivi des délais de deux à trois jours et un enregistrement structuré du dossier de la victime, y compris son état dans le cycle de vie de l'intrusion.
Étape 4 : Exécution du chiffreur Windows
Sur l'hôte compromis, le chiffreur vérifie ses privilèges, désactive les contrôles de sécurité, termine les processus et services susceptibles d'interférer, inhibe les mécanismes de récupération, efface les journaux d'événements, effectue une découverte des partages locaux et réseau, se propage latéralement puis chiffre les fichiers en multithread avec ChaCha20-Poly1305, intégralement jusqu'à 3 Mio et par blocs de 1 Mio tous les 51 Mio au-delà.
Étape 5 : Extorsion et répartition des gains
Une note de rançon est déposée, la négociation passe par les fonctions de chat victime intégrées au portail, et les fonds obtenus sont répartis 80/20 entre affilié et programme via deux portefeuilles distincts prévus par les règles de la plateforme v3.
Indicateurs de compromission
| Type | Valeur |
|---|---|
| Algorithme de chiffrement | ChaCha20-Poly1305 |
| Seuil de chiffrement intégral | Fichiers jusqu'à 3 Mio |
| Schéma de chiffrement partiel | Blocs de 1 Mio traités tous les 51 Mio au-delà du seuil |
| Plateformes ciblées par le chiffreur | Windows, ESXi, Linux |
| Nom de plateforme suivi par PRODAFT | Funky Mantis |
| Victimes revendiquées (Ransomware.Live, au 25 juillet 2026) | 184, dont près de 50 aux États-Unis |
| Dernière victime revendiquée publiquement | 4 février 2026 |
| Rôles internes identifiés | LARVA-367, LARVA-546, LARVA-547, LARVA-548, LARVA-550 |
| Répartition des gains | 80 % affilié / 20 % programme |
Aucun hash de binaire, domaine C2 ou adresse de portefeuille n'a été rendu public dans les sources exploitées pour ce rapport ; PRODAFT indique disposer de ces éléments dans son rapport complet sur invitation.
MITRE ATT&CK
Aucune cartographie ATT&CK officielle n'a été publiée par PRODAFT dans les extraits accessibles publiquement. Le tableau ci-dessous constitue notre propre lecture technique de la chaîne décrite, pas une attribution vendeur.
| Tactique | Technique | ID | Justification |
|---|---|---|---|
| Accès initial | Comptes valides | T1078 | Recours à des accès achetés ou apportés par l'affilié via le système de « réseaux » par pays du portail. |
| Contournement des défenses | Désactivation ou modification des outils de sécurité | T1562.001 | Le chiffreur Windows désactive explicitement les contrôles de sécurité avant chiffrement. |
| Contournement des défenses | Suppression des journaux d'événements | T1070.001 | Effacement des journaux d'événements documenté dans les fonctions du chiffreur. |
| Découverte | Découverte de partages réseau | T1135 | Fonction de découverte des partages locaux et réseau intégrée au chiffreur. |
| Mouvement latéral | Techniques de mouvement latéral internes | T1021 | Capacité de propagation latérale mentionnée dans l'analyse du chiffreur Windows. |
| Impact | Chiffrement de données à impact | T1486 | Chiffrement multithread ChaCha20-Poly1305 des fichiers de la victime, cœur de l'extorsion. |
| Impact | Inhibition de la récupération système | T1490 | Fonction dédiée à l'inhibition des mécanismes de récupération avant chiffrement. |
Remédiation : checklist opérationnelle
- Interdire aux comptes de service et de sauvegarde toute connexion VPN interactive sans justification opérationnelle documentée et validée.
- Imposer une authentification multifacteur résistante au phishing pour tout accès distant et toute administration privilégiée.
- Effectuer une rotation prioritaire des secrets exposés aux passerelles VPN, intégrations LDAP, scripts d'automatisation et outils de sauvegarde, en particulier ceux octroyant des droits d'administration locale ou de domaine.
- Surveiller les modifications de configuration de sécurité, les arrêts de services et l'effacement des journaux d'événements comme signaux précoces d'un déploiement de chiffreur en cours.
- Isoler les segments réseau exposant des environnements ESXi et Linux critiques, cibles explicitement supportées par le portail v3.
- Mettre en place une détection comportementale du chiffrement multithread massif et des schémas d'accès fichier caractéristiques d'un chiffrement partiel par blocs.
- Auditer les accès tiers et les comptes dormants susceptibles d'avoir été vendus ou distribués comme accès initial via les « réseaux » du programme.
- Préparer un plan de réponse à incident spécifique aux environnements SCADA et infrastructures critiques, compte tenu du ciblage explicite de ce segment par l'opération.
Sources
- DevMan RaaS Portal Centralizes Payload Builds, Victim Management, and Affiliate Payouts, The Hacker News, 25 juillet 2026
- Funky Mantis: Platform Coordination and Locker Analysis, PRODAFT Catalyst
- From Conti to Black Basta to DevMan: the Endless Ransomware Rebrand, Vectra AI
- DevMan's RaaS Launch: The Affiliate Who Aims to Become the Boss, Analyst1 / Jon DiMaggio