🔍 Contexte
Le 21 juillet 2026, PRODAFT publie un rapport technique approfondi sur Funky Mantis, également suivi publiquement sous le nom DevMan, une opération de ransomware-as-a-service (RaaS) centralisée observée entre novembre 2025 et janvier 2026.
🏗️ Structure opérationnelle
Funky Mantis fonctionne selon un modèle RaaS centralisé combinant :
- Gestion des affiliés via un portail web dédié (deux générations : décembre 2025 et v3 janvier 2026)
- Distribution d’accès réseau par pays
- Génération de payloads personnalisés (Windows, ESXi, Linux annoncés)
- Négociation des rançons et suivi des revenus
- Communications internes via Rocket.Chat (version 7.6)
Le portail v3 (janvier 2026) a ajouté la gestion du cycle de vie des victimes, le suivi des délais, la création d’équipes et les codes d’invitation.
👥 Acteurs identifiés
| Handle | Rôle |
|---|---|
| LARVA-367 | Administrateur/propriétaire principal |
| LARVA-546 | Co-curateur ou coordinateur d’accès |
| LARVA-547 | Curateur ou opérateur senior |
| LARVA-548 | Coordinateur senior, assigné aux hôpitaux |
| LARVA-550 | Affilié/opérateur |
🎯 Ciblage
Le programme ciblait explicitement :
- Secteurs : santé (hôpitaux), infrastructures critiques, secteur public, forces de l’ordre
- Géographies revendiquées : Norvège, États-Unis, Italie, France, Maroc, Chine, Philippines, Brésil, Chili
- Les règles du programme encourageaient explicitement les attaques contre les infrastructures critiques et proposaient un encrypteur séparé pour les environnements SCADA
🔬 Analyse technique du payload Windows
L’encrypteur Devman Locker (locker.exe, SHA-256 : c0fc94d85faa76808a418a60b780c01ec96b2f3340fb721339c492...) est compilé en Rust (PE32+, 552 960 octets, timestamp 18 décembre 2025).
Fonctionnalités confirmées :
- Chiffrement : ChaCha20-Poly1305 (fichiers ≤3 MiB entièrement, >3 MiB partiellement)
- Extension ajoutée :
.devman21 - Note de rançon :
RESTORE_FILES.txt - Marqueur d’exécution unique :
C:\ProgramData\.dm3 - Désactivation de Windows Defender via PowerShell
- Suppression des shadow copies (vssadmin, wmic)
- Inhibition de la récupération Windows (bcdedit)
- Terminaison de processus et services ciblés
- Découverte et montage de partages réseau (Z: à M:)
- Effacement des journaux d’événements Windows
- Auto-suppression optionnelle (
--stealth)
💰 Modèle financier
- Part affilié : 80% (Tier 1)
- Commission programme : décroissante de 20% à 5% selon les paliers de revenus (jusqu’à 100M USD)
- Paiements en cryptomonnaies (USDT déconseillé)
📋 Type d’article
Publication de recherche CTI à visée opérationnelle, fournissant des règles de détection Sigma, une analyse comportementale et des indicateurs de compromission pour les équipes défensives.
🧠 TTPs et IOCs détectés
Acteurs de menace
- Funky Mantis (cybercriminal) —
TTP
- T1133 — External Remote Services (Initial Access)
- T1078 — Valid Accounts (Initial Access)
- T1059.003 — Command and Scripting Interpreter: Windows Command Shell (Execution)
- T1484.001 — Domain Policy Modification: Group Policy Modification (Privilege Escalation)
- T1083 — File and Directory Discovery (Discovery)
- T1135 — Network Share Discovery (Discovery)
- T1021.002 — Remote Services: SMB/Windows Admin Shares (Lateral Movement)
- T1562.001 — Impair Defenses: Disable or Modify Tools (Defense Evasion)
- T1070.004 — Indicator Removal: File Deletion (Defense Evasion)
- T1489 — Service Stop (Impact)
- T1490 — Inhibit System Recovery (Impact)
- T1486 — Data Encrypted for Impact (Impact)
IOC
- SHA256 :
c0fc94d85faa76808a418a60b780c01ec96b2f3340fb721339c492— VT · MalwareBazaar - Fichiers :
locker.exe - Fichiers :
RESTORE_FILES.txt - Chemins :
C:\ProgramData\.dm3
Malware / Outils
- Devman Locker (ransomware)
🟡 Indice de vérification factuelle : 55/100 (moyenne)
- ⬜ catalyst.prodaft.com — source non référencée (0pts)
- ✅ 37791 chars — texte complet (fulltext extrait) (15pts)
- ✅ 4 IOCs (IPs/domaines/CVEs) (10pts)
- ⬜ 0/1 IOCs confirmés externellement (0pts)
- ✅ 12 TTPs MITRE identifiées (15pts)
- ✅ date extraite du HTML source (10pts)
- ✅ acteur(s) identifié(s) : Funky Mantis (5pts)
- ⬜ pas de CVE à vérifier (0pts)
🔗 Source originale : https://catalyst.prodaft.com/public/report/funky-mantis-platform-coordination-and-locker-analysis/overview#paragraph-1000|0