El portal DevMan RaaS centraliza la creación de carga útil, la gestión de víctimas y los pagos de afiliados – CYBERDEFENSA.MX

Los operadores del esquema de ransomware como servicio (RaaS) de DevMan mantienen una plataforma web dedicada que ofrece a los afiliados la capacidad de crear cargas útiles, supervisar las ganancias y gestionar diversos aspectos relacionados con las víctimas.

La empresa suiza de ciberseguridad PRODAFT está siguiendo la operación RaaS administrada centralmente bajo el nombre Mantis funky.

«El portal combinaba funciones de generación de edificios, finanzas, chat para víctimas, soporte, registros de víctimas, equipos y pagos», dijo la empresa. dicho en un extenso informe compartido con The Hacker News.

«El servicio integraba la intermediación de acceso o la distribución de acceso con la implementación de ransomware. Los administradores ofrecieron ‘redes’ específicas de cada país, preguntaron si un afiliado usaría acceso personal o proporcionado por el programa e impusieron ventanas de finalización de dos a tres días».

Varios análisis muestran que DevMan apareció por primera vez en escena en abril de 2025 como afiliado de Qilin, DragonForce, Apos y RansomHub, antes de pasar a su propia operación RaaS. El ADN del casillero es «inconfundiblemente DragonForce», Vectra AI anotado en octubre de 2025, destacando la linaje compartido del ransomware.

En una entrevista con el investigador de seguridad Jon DiMaggio publicado En octubre de 2025, DevMan reconoció que habían trabajado con Conti y afirmaron que habían desarrollado un «casillero SCADA especializado» para apuntar a una compañía de gas anónima que fue diseñado para infligir daño físico progresivo más allá del cifrado.

Ciberseguridad

Según el actor de la amenaza, el malware «empujaría los sistemas de control industrial más allá de sus parámetros operativos, procesadores, memoria y límites térmicos, obligando a los sistemas a acelerar y funcionar en caliente hasta que el hardware fallara».

«El actor de amenazas está operando con una presencia en línea de alto perfil y actualizando sobre desarrollos, actualizaciones y declaraciones generales principalmente en inglés y a veces también en ruso», dijo la Dirección Nacional Cibernética de Israel (INCD) dicho en un boletín publicado el año pasado. «A menudo ‘se jactan’ de sus logros, hasta el punto de publicar artículos que describen la forma en que obtuvieron acceso y realizaron el ataque».

Las operaciones de DevMan sufrieron un golpe en junio de 2025 después de que un misterioso denunciante se hiciera llamar GangExposed. públicamente engañado identidades de los operadores, lo que provocó que algunos afiliados abandonaran la operación. DevMan también alegó que GangExposed intentó extorsionarlos por 0,3 a 1 Bitcoin durante sus interacciones en Telegram.

De acuerdo a estadística En Ransomware.Live, el grupo se ha cobrado 184 víctimas hasta la fecha, y no se han reportado nuevas víctimas después del 4 de febrero de 2026. Casi 50 víctimas se encuentran en los EE. UU., siendo los sectores de tecnología, atención médica, servicios financieros, servicios profesionales y gobierno los más atacados.

Desde entonces, el portal de afiliados asociado con la operación, que originalmente giraba en torno a funciones de constructores, finanzas, chat para víctimas y mesa de ayuda, ha recibido una actualización. La tercera versión («v3) de la plataforma lanzada en enero de 2026 incluye soporte para registros estructurados de víctimas, estados del ciclo de vida, creación de equipos, controles de invitación, opciones de creación por víctima, seguimiento de fechas límite, campos de ingresos y acceso operativo compartido.

«Esta progresión indica un esfuerzo por formalizar los flujos de trabajo de los afiliados y gestionar múltiples intrusiones a través de una plataforma común en lugar de depender únicamente de la coordinación basada en chat», dijo PRODAFT.

La empresa de ciberseguridad ha identificado cinco roles distintos dentro de las operaciones de DevMan:

  • LARVA-367 – Administrador/propietario y coordinador central
  • LARVA-546 – Coordinador de acceso nombrado como punto de contacto alternativo para el acceso a la red
  • LARVA-547 – Operador senior
  • LARVA-548 – Operador o coordinador senior
  • LARVA-550 – Afiliado/operador al que se le acreditó una instalación en un mensaje grupal controlado por un actor

«Los afiliados fueron agregados al chat corporativo después de producir una primera víctima y se les asignó un curador experimentado», dijo PRODAFT. «Podrían ser eliminados después de un mes sin una nueva víctima. La formación del equipo y la divulgación de la afiliación al programa requerían la aprobación del curador, lo que limitaba la coordinación independiente y la asociación pública con el servicio».

La dirección central también se reserva el derecho de hacerse cargo de una conversación si un afiliado se comporta de forma inapropiada o no cumple un compromiso. El modelo de gobernanza reduce la autonomía de los afiliados, al tiempo que otorga a los administradores el poder de hacer cumplir el ritmo operativo y proteger sus ingresos.

Los ingresos ilícitos obtenidos después de una extorsión exitosa se dividen entre el 80% y el 20%, lo que permite al afiliado obtener una parte de las ganancias. Las reglas de la plataforma v3 establecen que los fondos del rescate se envían a dos billeteras, una para el afiliado y otra vinculada al programa RaaS.

La política de focalización declarada de DevMan permite a los afiliados atacar entidades fuera de los países de la CEI y Serbia. También excluye a los consulados de la CEI y a las empresas vinculadas a la CEI, y levanta una restricción anterior impuesta a Arabia Saudita. Además de fomentar explícitamente los ataques contra infraestructura crítica, instruye a los afiliados a solicitar un cifrador separado para los sistemas SCADA, corroborando su desarrollo en un casillero SCADA especializado.

Sin embargo, la política prohíbe a los afiliados atacar empresas de atención médica relacionadas con niños y filtrar intencionalmente datos personales de personas menores de 18 años.

La última versión del portal permite a los afiliados crear un casillero para Windows, ESXi o Linux. Un análisis de la versión de Windows ha identificado funciones relacionadas con la verificación de privilegios para determinar si se está ejecutando como administrador, deterioro del control de seguridad, terminación de procesos y servicios, inhibición de recuperación, borrado de registros de eventos, descubrimiento de recursos compartidos locales y de red, movimiento lateral, cifrado multiproceso, creación de notas de rescate y autoeliminación opcional.

El casillero cifra archivos con ChaCha20-Poly1305. Los archivos de hasta 3 MiB inclusive se cifran completamente, mientras que los que superan el umbral se cifran parcialmente procesando un fragmento de 1 MiB cada 51 MiB.

«Las organizaciones deberían prohibir el inicio de sesión interactivo de VPN a las cuentas de servicio y de respaldo a menos que exista un requisito operativo documentado», dijo PRODAFT. «El acceso remoto y la administración privilegiada deben utilizar MFA resistente al phishing. Los equipos deben rotar las credenciales expuestas a dispositivos VPN, integraciones LDAP, scripts y herramientas de respaldo, dando prioridad a los secretos que pueden otorgar acceso administrativo local o de dominio».

Huntress enfrenta acusaciones de amenazas internas

La revelación también llega en un momento en que Ben Folland, un ex empleado de la firma de seguridad Huntress, acusado otro analista del paso de comunicaciones de las fuerzas del orden estadounidenses a DevMan. El incidente Se dice que tuvo lugar en diciembre de 2025.

En una publicación de blog posterior, el director ejecutivo de Huntress, Kyle Hanslovan, dijo que la compañía está al tanto de «comunicaciones cuestionables y de largo plazo de actores de amenazas» entre un investigador de amenazas que todavía trabaja en la empresa de seguridad y un cibercriminal, y lo calificó de «falta de juicio».

Ciberseguridad

«En un intercambio particular, nuestro actual compañero de equipo le reveló a un actor de amenazas que las autoridades se habían comunicado con ellos sobre el actor de amenazas», Hanslovan dicho. «Si bien esta divulgación no fue ilegal, reflejó un mal criterio».

«Como resultado de la investigación, mi equipo implementó políticas más sólidas para nuestros investigadores, capacitó a sus compañeros de equipo sobre cómo interactuar con los actores de amenazas y tomó las medidas administrativas apropiadas. Si bien no hemos encontrado evidencia de conducta ilegal, actividad interna o divulgaciones adicionales, continuamos nuestra investigación».

Holland, sin embargo, no está de acuerdo con la evaluación y afirma que las acciones del empleado «cumplen la definición de amenaza interna». El ex empleado de Huntress también cuestionó a Huntress si al analista se le permitía interactuar con DevMan para «apoyar investigaciones activas».

Según Folland, se dice que la Oficina Federal de Investigaciones (FBI) de EE. UU. se puso en contacto con el empleado de Huntress para recopilar información sobre DevMan. «Ella inmediatamente envió las comunicaciones exactas del FBI al actor de la amenaza, incluidas capturas de pantalla que contenían los nombres de los agentes del FBI», Folland dicho. «Ella informó a DevMan que las autoridades lo estaban investigando activamente. También se negó a cooperar porque querían a DevMan».

«Esto no fue sólo un ‘mal juicio’», continuó Folland. «Se trataba de un empleado de Huntress que tomó conocimiento sensible sobre un enfoque de aplicación de la ley y se lo pasó directamente a la persona que estaba siendo investigada. Si alguien dentro de un banco advierte a un estafador que la policía lo está investigando, nadie lo describiría simplemente como ‘falta de juicio’. Lo llamarían como es: un insider».

Los afiliados de Cl0p apuntan a PTC Windchill y FlexPLM expuestos a Internet con RCE no autenticado – CYBERDEFENSA.MX

Los actores de amenazas vinculados a la campaña de ransomware Cl0p (también conocido como Chubby Scorpius, FIN11, Graceful Spider y Lace Tempest) están explotando fallas en las implementaciones de PTC Windmill y FlexPLM expuestas a Internet como parte de una nueva campaña de extorsión de datos.

«Los atacantes encadenan una divulgación de información de autenticación previa en el punto final FlexPLM WSDL con una falla del lado del servidor en el servlet de inicio de sesión de Windchill, lo que permite la ejecución remota de código no autenticado y la implementación de shells web JSP con nombres hexadecimales en /Windchill/login/», según un nuevo aviso coordinado publicado por Ransom-ISAC junto con eCrime.ch y DEFUSED.

Al lograr un punto de apoyo inicial, se descubrió que los atacantes realizaban enumeraciones del sistema de archivos, escenificaban datos de ingeniería/diseño y, en última instancia, llevaban a cabo doble extorsión y robo de datos. Los objetivos de la campaña incluyen los sectores manufacturero, automotriz, aeroespacial y minorista.

Ciberseguridad

Se sospecha que los actores de amenazas están explotando CVE-2026-12569 (puntuación CVSS: 9,3), una falla de seguridad crítica en PTC Windmill que se agregó al catálogo de vulnerabilidades explotadas conocidas (KEV) de la Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) a fines del mes pasado.

En un aviso, PTC advirtió a los clientes que había «recibido informes continuos de una mayor actividad de amenazas», y agregó que atacantes desconocidos están explotando la vulnerabilidad para implementar shells web JSP contra sistemas susceptibles.

«En las intrusiones observadas, este RCE está encadenado con un defecto separado de divulgación de información previa a la autenticación en el punto final FlexPLM WSDL (CVSS v3.1 7.5) para permitir la explotación no autenticada», dijeron los investigadores Brandon Parsons, Corsin Camichel y Simo Kohonen.

Ransom-ISAC ha compartido cuatro direcciones IP como indicadores de compromiso (IoC), todas las cuales coinciden con las compartidas por PTC.

  • 216.152.148.54
  • 216.152.151.204
  • 104.243.35.63
  • 5.180.41.35

Los correos electrónicos de extorsión parecen provenir de cuentas previamente comprometidas y se envían a cientos de usuarios dentro de una organización afectada, junto con formas de contactar al equipo de ransomware Cl0p.

Ciberseguridad

En una publicación separada en X, ReliaQuest dijo que observó actores de amenazas explotando activamente CVE-2026-12569 para facilitar la «ejecución remota de código no autenticado y la implementación de shell web JSP para la ejecución remota de comandos y la exfiltración de datos confidenciales de productos».

«El actor detrás de estos ataques aún no está confirmado. Sin embargo, el arte observado comparte características con campañas anteriores de Cl0p dirigidas a aplicaciones empresariales y repositorios de datos de alto valor», dice. agregado.

La pandilla Cl0p tiene un historial de perseguir fallas de seguridad en productos empresariales ampliamente utilizados para ingresar a organizaciones objetivo de robo de datos y ataques de extorsión. Las campañas anteriores montadas por el grupo han convertido en armas dispositivos de transferencia de archivos, incluidos los de Accellion FTA, GoAnywhere MFT, SolarWinds Serv-U FTP, Cleo y MOVEit Transfer, así como una vulnerabilidad en Oracle E-Business Suite.

El manual de Black Basta sigue vivo mientras antiguos afiliados lanzan una campaña de intrusión a gran escala

Según ReliaQuest, un pequeño grupo de antiguos afiliados de Black Basta ha atacado a más de 100 empleados en docenas de organizaciones para invadir los sistemas de red y potencial robo de datos, implementación de ransomware y extorsión.

La campaña de ingeniería social, que implica bombardeos masivos de correos electrónicos y suplantación de la mesa de ayuda de Microsoft Teams, aumentó el mes pasado y se remonta al menos a mayo de 2025, dijo ReliaQuest en un informe el martes.

Los atacantes se han dirigido principalmente a los altos directivos para obtener un acceso altamente privilegiado. «Aproximadamente tres cuartas partes de los usuarios objetivo eran ejecutivos, directores, gerentes o roles similares de alto valor», dijeron a CyberScoop por correo electrónico los investigadores que trabajaron en el informe.

Los ciberdelincuentes involucrados en Black Basta, una rama de Conti, se dispersaron después de que los registros de chat internos del grupo de amenazas se filtraran en línea en febrero de 2025, proporcionando a los investigadores de amenazas y a las autoridades detalles clave sobre las operaciones del grupo.

La policía alemana identificó públicamente en enero a Oleg Evgenievich Nefedov, un ciudadano ruso, como el presunto líder de Black Basta. Nefedov, un hombre de 35 años que posteriormente fue incluido en las listas de los más buscados Europol y Interpolsupuestamente formó y dirigió Black Basta desde 2022, dijeron las autoridades.

Se le acusa de extorsionar a más de 100 empresas en Alemania y alrededor de 600 países más en todo el mundo.

ReliaQuest dijo que la campaña observada recientemente comparte muchas similitudes con la actividad anterior de Black Basta y sigue el mismo manual (herramientas, orientación y estilo de ejecución) asociado con el otrora prolífico grupo de ransomware.

«Eso incluye el uso repetido de herramientas de acceso remoto, una fuerte concentración en sectores históricamente favorecidos por Black Basta y un nivel de velocidad y coordinación que sugiere que los operadores experimentados están basándose en un manual que ya saben que funciona», dijeron los investigadores.

«Tenemos cuidado de no tratar ningún artefacto en particular como prueba definitiva, pero en conjunto, las similitudes son lo suficientemente fuertes como para evaluar que es muy probable que estén involucrados antiguos afiliados u operadores estrechamente alineados», agregaron los investigadores de ReliaQuest.

El sitio de filtración de datos de Black Basta se cerró poco después de que se filtraran sus chats internos el año pasado, pero los ciberdelincuentes no capturados generalmente se dispersan y se unen a nuevos grupos después de un desmantelamiento o disolución. Los cazadores de amenazas advirtieron que los ex miembros todavía estaban apuntando activamente a víctimas adicionales a principios de este año.

ReliaQuest publicó su informe, que incluye indicadores de compromiso, después de observar un aumento particularmente pronunciado en la actividad en marzo, señalando que el objetivo del grupo se centraba más en los empleados de alto nivel.

«Los operadores se están moviendo muy rápidamente, con partes del flujo de trabajo volviéndose más automatizadas o altamente optimizadas, lo que hace que la campaña sea más fácil de escalar y más difícil para los defensores interrumpirla antes de que se establezca el acceso remoto», dijeron los investigadores.

Los cinco principales sectores objetivo de los recientes ataques al estilo Black Basta incluyen la manufactura, los servicios profesionales, las finanzas y seguros, la construcción y la tecnología, según ReliaQuest.

Los atacantes suelen bombardear a los empleados objetivo con cientos de correos electrónicos en cuestión de minutos y luego contactan a los usuarios objetivo, haciéndose pasar por el soporte de TI a través de mensajes directos en Microsoft Teams o una llamada telefónica. ReliaQuest dijo que ha observado que algunos atacantes logran acceso remoto minutos después de la primera señal de una bomba de correo electrónico.

Los investigadores no dijeron cuántas organizaciones han sido invadidas con éxito como resultado de esta campaña hasta el momento.

Si bien la extorsión parece ser el objetivo más probable, ReliaQuest advirtió que no se debe asumir que cada ataque resulta en cifrado de ransomware.

«Según lo que hemos observado, la cadena de intrusión está diseñada para obtener acceso rápidamente, comprender el entorno y crear opciones para la monetización posterior», dijeron los investigadores. «Eso podría conducir al robo de datos, la extorsión sin cifrado o la implementación de ransomware, dependiendo de la víctima y la oportunidad».

Matt Kapko

Escrito por Matt Kapko

Matt Kapko es reportero de CyberScoop. Su ámbito incluye delitos cibernéticos, ransomware, defectos de software y (mala) gestión de vulnerabilidades. El californiano de toda la vida comenzó su carrera periodística en 2001 con paradas anteriores en Cybersecurity Dive, CIO, SDxCentral y RCR Wireless News. Matt tiene una licenciatura en periodismo e historia de la Universidad Estatal de Humboldt.