PRODAFT dévoile l'infrastructure complète de DevMan (alias Funky Mantis), un RaaS avec CRM d'extorsion intégré ayant revendiqué 184 victimes avant sa fermeture apparente en février 2026.
En bref
- PRODAFT, société suisse de Threat Intelligence, a exposé l'infrastructure complète de DevMan, un groupe ransomware-as-a-service qu'elle suit sous le nom Funky Mantis, ayant revendiqué 184 victimes avant une fermeture apparente en février 2026.
- Le portail DevMan fonctionnait comme un véritable CRM d'extorsion : construction de payloads, gestion des affiliés, messagerie chiffrée avec les victimes et pilotage des paiements depuis une interface centralisée.
- La fermeture inexpliquée du groupe soulève la question d'une opération des forces de l'ordre ou d'une reconversion sous une nouvelle identité.
Ce qui s'est passé
Le 25 juillet 2026, The Hacker News a publié une analyse approfondie basée sur les travaux de PRODAFT, entreprise suisse fondée en 2012 et spécialisée dans le renseignement sur les menaces cybercriminelles, révélant l'infrastructure interne de DevMan, un opérateur de ransomware-as-a-service (RaaS) suivi par PRODAFT sous le nom de code Funky Mantis. Cette publication constitue l'une des documentations les plus détaillées jamais produites sur un portail RaaS opérationnel, offrant une fenêtre rare sur les mécanismes internes de l'économie ransomware contemporaine.
DevMan a fait ses premières apparitions dans l'écosystème ransomware en avril 2025, mais initialement comme affilié, c'est-à-dire comme opérateur déployant les outils et l'infrastructure d'autres groupes RaaS établis. À cette époque, le groupe travaillait sous licence pour quatre plateformes majeures : Qilin, DragonForce, Apos et RansomHub. Cette position d'affilié multi-RaaS est révélatrice d'une spécialisation croissante dans l'écosystème criminel : certains acteurs se concentrent exclusivement sur l'intrusion initiale et la négociation avec les victimes, achetant les outils et l'infrastructure à d'autres opérateurs RaaS établis sans développer leur propre infrastructure cryptographique.
La transition vers un RaaS indépendant s'est opérée progressivement. DevMan a développé sa propre infrastructure et lancé son propre programme d'affiliation selon le modèle classique du partage de revenus, typiquement 70 à 80 % pour l'affilié réalisant l'intrusion et négociant avec la victime, et 20 à 30 % pour l'opérateur RaaS fournissant les outils et l'infrastructure. La version v3 du portail, déployée en janvier 2026, a introduit plusieurs fonctionnalités avancées : des dossiers de victimes structurés avec métadonnées enrichies, un système de suivi du cycle de vie de chaque victime depuis l'infection initiale jusqu'au paiement ou à la publication des données, un mécanisme de gestion d'équipes permettant à plusieurs affiliés de collaborer sur une même victime, un système de vérification d'invitation pour contrôler les accès, et des deadlines paramétrables par victime pour synchroniser les communications d'extorsion.
La sophistication du portail DevMan a particulièrement frappé les analystes de PRODAFT. Qualifié de "CRM pour l'extorsion" dans leur rapport, il intégrait l'ensemble des fonctions nécessaires à une opération d'extorsion industrialisée : un module de construction de payloads permettant de générer des variants de ransomware personnalisés par cible avec paramétrage du cryptage sélectif et des extensions ciblées ; un tableau de bord financier centralisant les revenus par affilié, les portefeuilles de cryptomonnaie par victime et les statuts de paiement ; un système de messagerie chiffré avec les victimes intégré directement dans l'interface affilié ; un module de support interne pour les communications entre opérateurs ; et une galerie de données exfiltrées servant de preuves pour la pression double extorsion.
Selon les statistiques publiées sur Ransomware.Live, DevMan a revendiqué 184 victimes depuis son lancement en 2025. Les secteurs ciblés couvraient un spectre large incluant les services financiers, la santé, l'industrie manufacturière, la logistique et certaines administrations publiques dans plusieurs pays européens et nord-américains. Le groupe ne semble pas avoir appliqué de sélection géographique particulière, contrairement à certains groupes russophones qui excluent explicitement les pays de la Communauté des États Indépendants de leurs ciblages.
L'élément le plus intriguant révélé par PRODAFT concerne l'arrêt apparent des opérations. Aucune nouvelle victime n'a été revendiquée après le 4 février 2026, une rupture brutale après plusieurs mois d'activité soutenue. PRODAFT a déclaré n'avoir aucune preuve solide expliquant cette cessation d'activité. Plusieurs hypothèses sont avancées : une opération des forces de l'ordre ayant conduit à une arrestation ou une saisie d'infrastructure, un retrait volontaire anticipant des investigations en cours — une tactique parfois utilisée pour permettre une reconversion sous nouvelle identité — ou une rupture entre opérateurs principaux ayant conduit à la dissolution du groupe. L'absence de communication officielle de fermeture sur les forums cybercriminels habituels, contrairement aux pratiques adoptées par des groupes comme REvil ou BlackMatter, rend l'interprétation difficile.
PRODAFT n'a pas révélé les modalités précises de son infiltration ayant permis d'accéder aux données internes du portail DevMan. Ce type de renseignement — obtenu via des sources humaines dans les communautés underground, l'exploitation de vulnérabilités dans les infrastructures criminelles elles-mêmes, ou des coopérations avec des acteurs retournés — représente l'une des formes les plus précieuses dans le domaine du Threat Intelligence. La publication de cette analyse enrichit considérablement les bases de données d'indicateurs de compromission disponibles pour les équipes de défense mondiales.
Cette publication s'inscrit dans un contexte de documentation croissante de l'écosystème RaaS. En 2025 et 2026, plusieurs opérations similaires ont fait l'objet d'analyses approfondies, permettant de cartographier progressivement les relations entre opérateurs, affiliés et familles de malwares. Ces travaux alimentent directement les efforts de démantèlement conduits par Europol, le FBI et d'autres agences, qui ont mené plusieurs opérations majeures contre des groupes RaaS entre 2023 et 2026.
Pourquoi c'est important
La documentation du portail DevMan illustre une réalité que les défenseurs doivent intégrer dans leur modèle de menace : les opérations ransomware modernes ne sont plus le fait de hackers isolés, mais d'organisations structurées disposant d'outils professionnels, de processus documentés et de relations commerciales formalisées. Le concept de RaaS de troisième génération — où non seulement les outils mais aussi les processus opérationnels complets sont packagés pour des affiliés — abaisse dramatiquement la barrière technique pour entrer dans l'écosystème ransomware. Un affilié DevMan n'avait pas besoin de développer du code malveillant : maîtriser les techniques d'intrusion initiale suffisait pour devenir immédiatement opérationnel avec une infrastructure clé en main.
La sophistication du module de gestion des victimes mérite une attention particulière. Le fait qu'un groupe RaaS propose un système de messagerie intégré, des dossiers de victimes structurés et un suivi du cycle de vie d'extorsion témoigne d'une professionnalisation de la négociation post-infection. Les opérateurs DevMan pouvaient adapter leur stratégie de communication et de pression à chaque victime en fonction de son profil sectoriel, de sa taille et de la sensibilité des données exfiltrées — une approche qualifiée d'extorsion personnalisée à grande échelle.
L'arrêt inexpliqué de DevMan en février 2026 pose des questions importantes pour les équipes de Threat Intelligence. Dans l'écosystème RaaS, les disparitions de groupes sont rarement définitives : les opérateurs changent de nom, repackagent leurs outils, ou rejoignent d'autres opérations. BlackMatter est devenu ALPHV/BlackCat ; DarkSide s'est transformé en BlackMatter. Si les acteurs derrière Funky Mantis sont toujours actifs, ils pourraient réapparaître sous une nouvelle identité avec les enseignements tirés de cette première opération.
Pour les responsables de la sécurité des SI, l'exposition du portail DevMan est une bonne nouvelle sur le plan du renseignement : elle enrichit les bases de données avec des indicateurs précis et une compréhension des cibles privilégiées du groupe. Mais elle rappelle également que des dizaines d'autres portails similaires, pour l'instant non documentés, opèrent en parallèle dans les espaces underground. La cartographie complète de l'écosystème RaaS mondial reste un défi majeur pour la communauté cyber-défensive, et les publications comme celle de PRODAFT constituent des contributions précieuses à cet effort collectif.
Ce qu'il faut retenir
- DevMan RaaS (Funky Mantis selon PRODAFT) illustre l'industrialisation des ransomwares : un CRM d'extorsion complet permettant à des affiliés sans compétences de développement de mener des attaques contre 184 victimes documentées.
- Le groupe a cessé toute activité visible après le 4 février 2026 pour des raisons non confirmées — possiblement une opération des forces de l'ordre, un retrait stratégique, ou une reconversion sous nouvelle identité.
- Le modèle RaaS de troisième génération abaisse structurellement la barrière d'entrée dans l'écosystème ransomware : les équipes de défense doivent adapter leurs modèles de menace à cette réalité d'industrialisation criminelle.
Comment les entreprises peuvent-elles se défendre contre les groupes RaaS comme DevMan ?
La défense contre les RaaS repose sur plusieurs piliers : réduction de la surface d'attaque initiale avec MFA généralisé et correctifs rapides sur les équipements exposés ; détection comportementale du mouvement latéral indépendante des signatures ; segmentation réseau limitant la propagation ; sauvegardes testées hors-ligne permettant la récupération sans payer de rançon ; et intégration de flux de Threat Intelligence couvrant les nouveaux groupes RaaS. Pour les organisations traitant des données sensibles, un abonnement à un service de Threat Intelligence avec couverture underground constitue un investissement justifié par rapport au coût moyen d'une attaque ransomware.
Besoin d'un accompagnement expert ?
Ayi NEDJIMI vous accompagne sur vos projets cybersécurité et IA.
Prendre contactÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
[email protected]
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Articles connexes
Qilin exploite CVE-2026-0257 dans Palo Alto GlobalProtect
Arctic Wolf Labs documente l'exploitation active de CVE-2026-0257 par Qilin pour infiltrer des réseaux via GlobalProtect et déployer son ransomware — 167 000 instances encore exposées sur Internet.
EU AI Act : les règles de transparence IA entrent en vigueur
Le 2 août 2026, l'EU AI Act impose la divulgation des chatbots et l'étiquetage des deepfakes en Europe. L'AI Office obtient ses pleins pouvoirs d'audit sur les fournisseurs de modèles IA généraux.
Analog Devices : ExfilSquad revendique 570 000 records voles
ExfilSquad revendique le vol de 570 000 enregistrements clients chez Analog Devices (NASDAQ : ADI) suite a une intrusion detectee le 23 juin 2026. La societe a soumis un 8-K a la SEC. Le groupe a depuis retire ADI de son site de fuite — des negociations sont probables.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire