Plataforma centralizada de DevMan RaaS permite a cibercriminales personalizar ataques y gestionar víctimas
Introducción
El ecosistema de ransomware como servicio (RaaS) continúa evolucionando y sofisticándose, facilitando a actores maliciosos la ejecución de campañas de cifrado y extorsión a gran escala. Recientemente, la empresa suiza de ciberseguridad PRODAFT ha desvelado detalles sobre una operación RaaS denominada DevMan, también identificada como Funky Mantis, que destaca por su plataforma web centralizada para la gestión y personalización de ataques. Este artículo analiza en profundidad el funcionamiento de este esquema, los vectores de ataque empleados y las implicaciones para los profesionales de la ciberseguridad.
Contexto del Incidente o Vulnerabilidad
DevMan (Funky Mantis) se diferencia de otros servicios RaaS al proporcionar a sus afiliados una plataforma web integral que simplifica cada fase del ciclo de vida del ransomware: desde la construcción de los payloads hasta la gestión de víctimas y la administración de los pagos de rescate. La plataforma centralizada reduce la barrera técnica para nuevos actores y mejora la eficiencia operativa, permitiendo ataques masivos y coordinados.
La proliferación de este tipo de servicios coincide con el auge de modelos de cibercrimen como servicio, donde el malware y la infraestructura se comercializan y distribuyen mediante redes cerradas y foros underground, facilitando la descentralización y anonimato de los responsables.
Detalles Técnicos
PRODAFT ha identificado que la plataforma DevMan integra múltiples funciones para sus afiliados:
– Generación de payloads personalizados: El portal permite compilar variantes del ransomware adaptadas a diferentes sistemas operativos y arquitecturas, optimizando la evasión de soluciones EDR y AV tradicionales.
– Gestión financiera: Los afiliados pueden monitorizar los rescates pagados, comisiones recibidas y el reparto de ganancias, todo a través de paneles en tiempo real.
– Administración de víctimas: El panel ofrece información detallada sobre cada víctima, estado de infección y progreso de las negociaciones.
La plataforma utiliza un modelo de administración centralizada, en el que los operadores principales mantienen control total sobre la infraestructura C2 y el reparto de beneficios. Según el análisis de PRODAFT, se han identificado TTPs alineados con el framework MITRE ATT&CK, destacando técnicas como:
– TA0002: Ejecución de payloads mediante spear phishing y explotación de vulnerabilidades (CVE-2023-34362, CVE-2023-35036).
– TA0005: Exfiltración de datos sensibles para doble extorsión.
– T1566.001: Uso de correos de phishing con archivos adjuntos o enlaces maliciosos.
– T1486: Cifrado de datos en dispositivos comprometidos.
Entre los IoC recopilados figuran dominios de C2, hashes de payloads y direcciones de monederos de criptomonedas para pagos de rescate. Se han reportado variantes de DevMan que se integran en frameworks conocidos como Metasploit y Cobalt Strike para facilitar movimientos laterales y persistencia.
Impacto y Riesgos
La disponibilidad de una plataforma tan avanzada amplifica exponencialmente el alcance y la letalidad de las campañas de ransomware. Organizaciones de todos los sectores están en riesgo, especialmente aquellas con infraestructuras legacy o políticas de backup insuficientes.
Según estimaciones de PRODAFT, los operadores de DevMan han facilitado ya decenas de ataques exitosos, con rescates que oscilan entre los 50.000 y los 500.000 dólares por incidente. El impacto económico agregado supera los 15 millones de dólares en los últimos seis meses.
Además, la automatización de la gestión de víctimas y la integración de canales de comunicación en la propia plataforma dificultan la intervención de equipos de respuesta a incidentes y fuerzas de seguridad.
Medidas de Mitigación y Recomendaciones
Para mitigar el riesgo de compromiso por variantes de DevMan, se recomienda:
– Actualización inmediata de sistemas y aplicación de parches a vulnerabilidades conocidas (especialmente CVE-2023-34362 y CVE-2023-35036).
– Monitorización proactiva de IoC asociados y tráfico hacia dominios C2 identificados.
– Refuerzo de políticas de backup fuera de línea y pruebas periódicas de recuperación.
– Formación continua en concienciación frente a phishing y ataques dirigidos.
– Implementación de soluciones EDR con capacidad de detección basada en comportamiento y bloqueo de payloads personalizados.
Opinión de Expertos
Especialistas de PRODAFT advierten que “la centralización y profesionalización del modelo DevMan supone un salto cualitativo en la industria del ransomware. La facilidad de uso de la plataforma atraerá a afiliados con diferentes niveles de experiencia, multiplicando los riesgos para organizaciones de todos los tamaños”.
Desde el sector legal, se recuerda que incidentes de este tipo pueden acarrear graves sanciones regulatorias bajo el GDPR y la directiva NIS2, especialmente en casos de fuga de datos personales o afectación a servicios esenciales.
Implicaciones para Empresas y Usuarios
Para los CISOs y responsables de seguridad, la aparición de RaaS con plataformas centralizadas exige reforzar los procesos de threat intelligence, detección temprana y respuesta automatizada. Los servicios gestionados de SOC y la colaboración con CERTs nacionales serán claves para anticipar y mitigar ataques.
Los usuarios finales, por su parte, deben extremar la precaución ante correos sospechosos y mantener sistemas actualizados. Las organizaciones deberán revisar sus contratos de ciberseguro, ya que muchas pólizas excluyen rescates pagados a actores sancionados.
Conclusiones
El modelo DevMan/Funky Mantis representa una nueva generación de ransomware como servicio, donde la automatización, centralización y facilidad de uso auguran un incremento en la frecuencia y gravedad de los ataques. La colaboración entre analistas, equipos de respuesta y organismos reguladores será esencial para contener su impacto y proteger los activos críticos de las empresas.
(Fuente: feeds.feedburner.com)
