DevMan fidye yazılımı-hizmet-olarak (RaaS) operatörleri, ortaklarına payload oluşturma, kazançlarını izleme ve kurbanlarla ilgili çeşitli işlemleri yönetme imkanı sunan özel bir web platformu işletiyor.
İsviçreli siber güvenlik şirketi PRODAFT, merkezi olarak yönetilen bu RaaS operasyonunu Funky Mantis adıyla takip ediyor.
Şirket, The Hacker News ile paylaştığı kapsamlı raporda, "Portal; build oluşturma, finans, kurban sohbeti, destek, kurban kayıtları, ekipler ve ödeme işlevlerini bir araya getiriyor" dedi.
"Hizmet, erişim komisyonculuğu veya erişim dağıtımını fidye yazılımı dağıtımıyla entegre ediyordu. Yöneticiler ülkeye özel 'ağlar' sunuyor, bir ortağın kişisel mi yoksa program tarafından sağlanan erişimi mi kullanacağını soruyor ve iki ila üç günlük tamamlama süreleri dayatıyordu."
Çeşitli analizler, DevMan'ın ilk olarak Nisan 2025'te Qilin, DragonForce, Apos ve RansomHub için bir ortak olarak ortaya çıktığını, ardından kendi RaaS operasyonuna geçtiğini gösteriyor. Vectra AI, Ekim 2025'te lock'ın DNA'sının "tartışmasız DragonForce" olduğunu belirterek fidye yazılımının ortak soyunu vurgulamıştı.
Ekim 2025'te güvenlik araştırmacısı Jon DiMaggio ile yayınlanan bir röportajda DevMan, Conti ile çalıştığını kabul etmiş ve adı açıklanmayan bir gaz şirketini hedef almak için şifrelemenin ötesinde aşamalı fiziksel hasar vermek üzere tasarlanmış "özelleştirilmiş bir SCADA lock'ı" geliştirdiğini iddia etmişti.
Tehdit aktörüne göre kötü amaçlı yazılım, "endüstriyel kontrol sistemlerini çalışma parametrelerinin, işlemcilerin, belleğin ve termal sınırların ötesine iterek sistemleri donanım arızalanana kadar hızlanmaya ve ısınmaya zorlayacak" şekilde tasarlanmıştı.