El portal DevMan RaaS centraliza la creación de carga útil, la gestión de víctimas y los pagos de afiliados – CYBERDEFENSA.MX

Los operadores del esquema de ransomware como servicio (RaaS) de DevMan mantienen una plataforma web dedicada que ofrece a los afiliados la capacidad de crear cargas útiles, supervisar las ganancias y gestionar diversos aspectos relacionados con las víctimas.

La empresa suiza de ciberseguridad PRODAFT está siguiendo la operación RaaS administrada centralmente bajo el nombre Mantis funky.

«El portal combinaba funciones de generación de edificios, finanzas, chat para víctimas, soporte, registros de víctimas, equipos y pagos», dijo la empresa. dicho en un extenso informe compartido con The Hacker News.

«El servicio integraba la intermediación de acceso o la distribución de acceso con la implementación de ransomware. Los administradores ofrecieron ‘redes’ específicas de cada país, preguntaron si un afiliado usaría acceso personal o proporcionado por el programa e impusieron ventanas de finalización de dos a tres días».

Varios análisis muestran que DevMan apareció por primera vez en escena en abril de 2025 como afiliado de Qilin, DragonForce, Apos y RansomHub, antes de pasar a su propia operación RaaS. El ADN del casillero es «inconfundiblemente DragonForce», Vectra AI anotado en octubre de 2025, destacando la linaje compartido del ransomware.

En una entrevista con el investigador de seguridad Jon DiMaggio publicado En octubre de 2025, DevMan reconoció que habían trabajado con Conti y afirmaron que habían desarrollado un «casillero SCADA especializado» para apuntar a una compañía de gas anónima que fue diseñado para infligir daño físico progresivo más allá del cifrado.

Ciberseguridad

Según el actor de la amenaza, el malware «empujaría los sistemas de control industrial más allá de sus parámetros operativos, procesadores, memoria y límites térmicos, obligando a los sistemas a acelerar y funcionar en caliente hasta que el hardware fallara».

«El actor de amenazas está operando con una presencia en línea de alto perfil y actualizando sobre desarrollos, actualizaciones y declaraciones generales principalmente en inglés y a veces también en ruso», dijo la Dirección Nacional Cibernética de Israel (INCD) dicho en un boletín publicado el año pasado. «A menudo ‘se jactan’ de sus logros, hasta el punto de publicar artículos que describen la forma en que obtuvieron acceso y realizaron el ataque».

Las operaciones de DevMan sufrieron un golpe en junio de 2025 después de que un misterioso denunciante se hiciera llamar GangExposed. públicamente engañado identidades de los operadores, lo que provocó que algunos afiliados abandonaran la operación. DevMan también alegó que GangExposed intentó extorsionarlos por 0,3 a 1 Bitcoin durante sus interacciones en Telegram.

De acuerdo a estadística En Ransomware.Live, el grupo se ha cobrado 184 víctimas hasta la fecha, y no se han reportado nuevas víctimas después del 4 de febrero de 2026. Casi 50 víctimas se encuentran en los EE. UU., siendo los sectores de tecnología, atención médica, servicios financieros, servicios profesionales y gobierno los más atacados.

Desde entonces, el portal de afiliados asociado con la operación, que originalmente giraba en torno a funciones de constructores, finanzas, chat para víctimas y mesa de ayuda, ha recibido una actualización. La tercera versión («v3) de la plataforma lanzada en enero de 2026 incluye soporte para registros estructurados de víctimas, estados del ciclo de vida, creación de equipos, controles de invitación, opciones de creación por víctima, seguimiento de fechas límite, campos de ingresos y acceso operativo compartido.

«Esta progresión indica un esfuerzo por formalizar los flujos de trabajo de los afiliados y gestionar múltiples intrusiones a través de una plataforma común en lugar de depender únicamente de la coordinación basada en chat», dijo PRODAFT.

La empresa de ciberseguridad ha identificado cinco roles distintos dentro de las operaciones de DevMan:

  • LARVA-367 – Administrador/propietario y coordinador central
  • LARVA-546 – Coordinador de acceso nombrado como punto de contacto alternativo para el acceso a la red
  • LARVA-547 – Operador senior
  • LARVA-548 – Operador o coordinador senior
  • LARVA-550 – Afiliado/operador al que se le acreditó una instalación en un mensaje grupal controlado por un actor

«Los afiliados fueron agregados al chat corporativo después de producir una primera víctima y se les asignó un curador experimentado», dijo PRODAFT. «Podrían ser eliminados después de un mes sin una nueva víctima. La formación del equipo y la divulgación de la afiliación al programa requerían la aprobación del curador, lo que limitaba la coordinación independiente y la asociación pública con el servicio».

La dirección central también se reserva el derecho de hacerse cargo de una conversación si un afiliado se comporta de forma inapropiada o no cumple un compromiso. El modelo de gobernanza reduce la autonomía de los afiliados, al tiempo que otorga a los administradores el poder de hacer cumplir el ritmo operativo y proteger sus ingresos.

Los ingresos ilícitos obtenidos después de una extorsión exitosa se dividen entre el 80% y el 20%, lo que permite al afiliado obtener una parte de las ganancias. Las reglas de la plataforma v3 establecen que los fondos del rescate se envían a dos billeteras, una para el afiliado y otra vinculada al programa RaaS.

La política de focalización declarada de DevMan permite a los afiliados atacar entidades fuera de los países de la CEI y Serbia. También excluye a los consulados de la CEI y a las empresas vinculadas a la CEI, y levanta una restricción anterior impuesta a Arabia Saudita. Además de fomentar explícitamente los ataques contra infraestructura crítica, instruye a los afiliados a solicitar un cifrador separado para los sistemas SCADA, corroborando su desarrollo en un casillero SCADA especializado.

Sin embargo, la política prohíbe a los afiliados atacar empresas de atención médica relacionadas con niños y filtrar intencionalmente datos personales de personas menores de 18 años.

La última versión del portal permite a los afiliados crear un casillero para Windows, ESXi o Linux. Un análisis de la versión de Windows ha identificado funciones relacionadas con la verificación de privilegios para determinar si se está ejecutando como administrador, deterioro del control de seguridad, terminación de procesos y servicios, inhibición de recuperación, borrado de registros de eventos, descubrimiento de recursos compartidos locales y de red, movimiento lateral, cifrado multiproceso, creación de notas de rescate y autoeliminación opcional.

El casillero cifra archivos con ChaCha20-Poly1305. Los archivos de hasta 3 MiB inclusive se cifran completamente, mientras que los que superan el umbral se cifran parcialmente procesando un fragmento de 1 MiB cada 51 MiB.

«Las organizaciones deberían prohibir el inicio de sesión interactivo de VPN a las cuentas de servicio y de respaldo a menos que exista un requisito operativo documentado», dijo PRODAFT. «El acceso remoto y la administración privilegiada deben utilizar MFA resistente al phishing. Los equipos deben rotar las credenciales expuestas a dispositivos VPN, integraciones LDAP, scripts y herramientas de respaldo, dando prioridad a los secretos que pueden otorgar acceso administrativo local o de dominio».

Huntress enfrenta acusaciones de amenazas internas

La revelación también llega en un momento en que Ben Folland, un ex empleado de la firma de seguridad Huntress, acusado otro analista del paso de comunicaciones de las fuerzas del orden estadounidenses a DevMan. El incidente Se dice que tuvo lugar en diciembre de 2025.

En una publicación de blog posterior, el director ejecutivo de Huntress, Kyle Hanslovan, dijo que la compañía está al tanto de «comunicaciones cuestionables y de largo plazo de actores de amenazas» entre un investigador de amenazas que todavía trabaja en la empresa de seguridad y un cibercriminal, y lo calificó de «falta de juicio».

Ciberseguridad

«En un intercambio particular, nuestro actual compañero de equipo le reveló a un actor de amenazas que las autoridades se habían comunicado con ellos sobre el actor de amenazas», Hanslovan dicho. «Si bien esta divulgación no fue ilegal, reflejó un mal criterio».

«Como resultado de la investigación, mi equipo implementó políticas más sólidas para nuestros investigadores, capacitó a sus compañeros de equipo sobre cómo interactuar con los actores de amenazas y tomó las medidas administrativas apropiadas. Si bien no hemos encontrado evidencia de conducta ilegal, actividad interna o divulgaciones adicionales, continuamos nuestra investigación».

Holland, sin embargo, no está de acuerdo con la evaluación y afirma que las acciones del empleado «cumplen la definición de amenaza interna». El ex empleado de Huntress también cuestionó a Huntress si al analista se le permitía interactuar con DevMan para «apoyar investigaciones activas».

Según Folland, se dice que la Oficina Federal de Investigaciones (FBI) de EE. UU. se puso en contacto con el empleado de Huntress para recopilar información sobre DevMan. «Ella inmediatamente envió las comunicaciones exactas del FBI al actor de la amenaza, incluidas capturas de pantalla que contenían los nombres de los agentes del FBI», Folland dicho. «Ella informó a DevMan que las autoridades lo estaban investigando activamente. También se negó a cooperar porque querían a DevMan».

«Esto no fue sólo un ‘mal juicio’», continuó Folland. «Se trataba de un empleado de Huntress que tomó conocimiento sensible sobre un enfoque de aplicación de la ley y se lo pasó directamente a la persona que estaba siendo investigada. Si alguien dentro de un banco advierte a un estafador que la policía lo está investigando, nadie lo describiría simplemente como ‘falta de juicio’. Lo llamarían como es: un insider».

Los piratas informáticos utilizan como arma el portal de la policía de Baluchistán en campañas de espionaje multigrupo – CYBERDEFENSA.MX

Investigadores de ciberseguridad han revelado detalles de una actividad sostenida de ciberespionaje contra varias organizaciones policiales paquistaníes llevada a cabo por presuntos actores de amenazas alineados con China e India entre febrero de 2024 y abril de 2026.

«En la policía de Baluchistán, los activos comprometidos incluían servidores que albergaban aplicaciones web que gestionan datos policiales y ciudadanos, como registros biométricos y penales», Aleksandar Milenkoski, investigador principal de amenazas de SentinelOne SentinelLABS, dicho en un informe publicado esta semana.

La actividad se centró en dispositivos de red y servidores que alojan aplicaciones web que gestionan registros biométricos, registros de hoteles e inquilinos vinculados a registros nacionales de identidad, expedientes de casos penales y registros de personal.

También se dice que el actor de amenazas del nexo con China comprometió una de estas aplicaciones web para implementar un implante personalizado disfrazado de actualización del portal. La aplicación en cuestión, denominada Sistema de Gestión de Quejas (CMS), sirve al personal policial y a los ciudadanos, poniendo así a ambas categorías de usuarios en la órbita del atacante.

SentinelOne dijo que detectó infraestructura comprometida asociada con varias otras organizaciones policiales paquistaníes, incluida la policía de Khyber Pakhtunkhwa, la policía de Islamabad y la Autoridad de Ciudades Seguras de Punjab (PSCA).

Ciberseguridad

Se han identificado cuatro grupos de amenazas diferentes, cada uno de los cuales implementa una familia de malware única: PlugX, ShadowPad, Cobalt Strike y Remcos RAT. El uso de Remcos RAT se ha vinculado a un actor de amenazas del nexo con la India, mientras que los clústeres PlugX, ShadowPad y Cobalt Strike se basan en herramientas compartidas o básicas y cada uno puede involucrar a más de un operador.

Dicho esto, el despliegue de ambos PlugX y ShadowPad, el último de los cuales se considera un sucesor de PlugX, se asocian tradicionalmente con grupos de piratería de estados-nación chinos.

«La victimología que observamos para PlugX (entre el 27 de febrero y el 28 de septiembre de 2024) y ShadowPad (entre el 3 de agosto y el 1 de diciembre de 2024) refuerza esta evaluación», afirmó la empresa de ciberseguridad.

«Más allá de la aplicación de la ley paquistaní, la victimología de PlugX y ShadowPad incluye entidades gubernamentales, de asuntos exteriores, de defensa, no gubernamentales y de investigación en todo el sur, sudeste, centro y este de Asia, la Península Arábiga y el sudeste de Europa, de acuerdo con la colección alineada con China».

Se considera que el conjunto de intrusión relacionado con Remcos comparte infraestructura y superposiciones tácticas con un grupo de hackers conocido como Mysterious Elephant (también conocido como APT-C-08, APT-K-47 y TAG-179), que, a su vez, tiene puntos en común con adversarios del nexo con la India como SideWinder, Confucio y Bitter.

Se ha descubierto que las cadenas de ataque emplean señuelos relacionados con las fuerzas del orden paquistaníes, mostrando un documento señuelo que pretende contener un plan operativo para la repatriación de extranjeros ilegales, incluidos Tarjeta de ciudadano afgano (ACC) titulares.

Los vínculos del grupo de actividad Cobalt Strike con los actores de amenazas del nexo con China se basan en el hecho de que el tráfico al servidor de comando y control (C2) controlado por el atacante («142.171.183[.]8») se extiende más allá de la aplicación de la ley paquistaní y abarca entidades gubernamentales, académicas, de telecomunicaciones y no gubernamentales en el sur, este y sudeste de Asia, Medio Oriente y América del Sur, un perfil de victimología consistente con los piratas informáticos alineados con China.

Entre los objetivos se encuentran las organizaciones budistas tibetanas en Taiwán, que durante mucho tiempo han sido objeto de ciberespionaje por parte de China.

Un examen más detenido de la actividad dirigida a la policía de Baluchistán ha descubierto el compromiso de los siguientes activos que tuvo lugar entre el 2 de junio de 2024 y el 9 de abril de 2026:

  • Dos dispositivos de red
  • Servidores web que alojan varias aplicaciones web de la Policía de Baluchistán asociadas con el Comisaría de policía inteligente iniciativa de digitalización
  • Un dispositivo Fortinet FortiMail que sirvió como principal puerta de enlace de correo electrónico entrante de la agencia.
Ciberseguridad

Una de las aplicaciones infectadas es el Sistema de Gestión de Quejas («cms.balochistanpolice.gov[.]pk»), que se utiliza para registrar, rastrear y resolver quejas de los ciudadanos. Se han subido al sitio dos variantes distintas de un implante llamado «cms_plugin.exe» en relación con la operación:

  • Un stager de Rust que está diseñado para descargar una carga útil adicional desde «193.42.25[.]65» y ejecútelo. Se desconoce la naturaleza exacta de la siguiente etapa, pero las muestras muestran un mensaje «¡Actualización completa! Actualice la página» tras la ejecución, imitando una actualización del portal CMS.
  • Un ejecutable .NET que se hace pasar por «360Safe.exe», un binario legítimo utilizado por Qihoo 360 Total Security, para cargar de forma reflexiva un ensamblado que implementa un cliente AsyncRAT.

La actividad es notable porque ha atraído a un «socio y un adversario de Pakistán» hacia la misma víctima para recopilar información de inteligencia, probablemente impulsada por motivos geopolíticos.

«Cuando múltiples actores de ciberespionaje operan contra las instituciones encargadas de hacer cumplir la ley de un solo Estado, la convergencia en sí misma es una señal del valor del objetivo», explicó Milenkoski. «Lo que los atrae es un tipo particular de institución: una que posee el panorama de seguridad interna del gobierno, lo que sabe sobre las amenazas dentro de sus fronteras y cómo actúa contra ellas».

«El compromiso de la aplicación web del Sistema de Gestión de Quejas añade una segunda dimensión a la actividad contra la policía de Baluchistán, extendiendo el alcance del actor de amenazas más allá del entorno inicialmente comprometido. Al alojar implantes en un portal utilizado tanto por ciudadanos como por personal encargado de hacer cumplir la ley, el actor de amenazas convirtió una herramienta creada para hacer que la policía en Pakistán sea más accesible y responsable ante el público en un mecanismo de entrega de malware».

GemStuffer abusa de más de 150 RubyGems para filtrar datos eliminados del portal del Consejo del Reino Unido – CYBERDEFENSA.MX

Los investigadores de ciberseguridad llaman la atención sobre una nueva campaña denominada GemStuffer que se ha dirigido al repositorio RubyGems con más de 150 gemas que utilizan el registro como canal de filtración de datos en lugar de distribución de malware.

«Los paquetes no parecen diseñados para comprometer a los desarrolladores en masa», Socket dicho. «Muchos tienen poca o ninguna actividad de descarga, y las cargas útiles son repetitivas, ruidosas e inusualmente autónomas».

«En cambio, los scripts obtienen páginas de portales de servicios democráticos del gobierno local del Reino Unido, empaquetan las respuestas recopiladas en archivos .gem válidos y publican esas gemas en RubyGems utilizando claves API codificadas».

El desarrollo se produce cuando RubyGems deshabilitó temporalmente el registro de nuevas cuentas luego de lo que se describió como un gran ataque malicioso. Si bien no está claro si los dos conjuntos de actividades están relacionados, la compañía de seguridad de aplicaciones dijo que GemStuffer se ajusta al «mismo patrón de abuso», que implica el uso de paquetes recién creados con nombres basura para alojar los datos extraídos.

En un nivel alto, la campaña abusa de RubyGems como lugar para presentar el contenido del consejo eliminado. Para ello, obtiene las URL codificadas de los portales del consejo del Reino Unido, empaqueta las respuestas HTTP en archivos .gem válidos y publica esos archivos en RubyGems utilizando credenciales de registro integradas.

Ciberseguridad

En algunos casos, la carga útil incrustada dentro de la gema crea un entorno de credenciales de RubyGems temporal en «/tmp», anula la variante del entorno HOME, crea una gema localmente y la envía a RubyGems usando el interfaz de línea de comandos de gemas (CLI), en lugar de depender de las credenciales de RubyGems preexistentes en la máquina de destino.

Se ha descubierto que otras variantes de las gemas maliciosas evitan el componente CLI y prefieren cargar el archivo directamente a la API de RubyGems a través de una solicitud HTTP POST. Una vez que se han publicado las nuevas gemas, todo lo que un atacante tiene que hacer es ejecutar un comando de «búsqueda de gemas» con el nombre y la versión de la gema para acceder a los datos extraídos.

Se ha descubierto que la novedosa campaña de scraping está dirigida a los portales públicos ModernGov utilizados por Lambeth, Wandsworth y Southwark, con el objetivo de recopilar calendarios de reuniones de comités, listados de elementos de la agenda, documentos PDF vinculados, información de contacto de funcionarios y contenido de feeds RSS. No está claro cuáles son exactamente los objetivos finales, ya que la información parece ser de acceso público de todos modos.

Socket ha evaluado que la recopilación y el archivo masivos y sistemáticos de estos datos plantea la posibilidad de que el atacante pueda estar aprovechando el «acceso al portal del consejo como pivote para demostrar su capacidad contra la infraestructura gubernamental».

«Puede ser spam de registro, un gusano de prueba de concepto, un raspador automatizado que utiliza indebidamente RubyGems como capa de almacenamiento o una prueba deliberada de abuso de registro de paquetes», dijo Socket. «Pero la mecánica es intencional: generación repetida de gemas, incrementos de versión, credenciales RubyGems codificadas, envíos directos de registro y datos extraídos incrustados dentro de archivos de paquetes».