Что рассказала внутренняя переписка вымогателей Funky Mantis.
<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1200/675;margin-bottom:2rem;overflow:hidden">
<div itemprop="articleBody">Группа вымогателей Funky Mantis превратила обычный набор инструментов для шифрования файлов в полноценный сервис: теперь участники управляют партнерами, продают доступ к сетям и контролируют переговоры с жертвами. Специалисты обнаружили признаки того, что операция вышла за рамки разработки и применялась как минимум в одной реальной атаке.
Funky Mantis, также известная как DevMan, работает по модели «вымогатель как услуга» . Администраторы создали закрытую инфраструктуру, где участники могли получать доступ к скомпрометированным сетям, собирать версии вредоносной программы, вести переговоры с жертвами и отслеживать выплаты. Специалисты проанализировали две версии веб-панели и установили, что с конца 2025 года сервис постепенно превращался в централизованную платформу, которая управляла атаками.
Первая версия панели включала функции, которые позволяли создавать вредоносные программы, финансовый раздел, чат с жертвами и службу поддержки. В январе 2026 года появилась новая версия с более сложной системой учета: операторы могли создавать команды, назначать участников, отслеживать состояние атак, сроки оплаты и ожидаемый доход по каждой жертве. Такая структура позволяла координировать сразу несколько операций через единый центр управления.
Закрытые сообщения участников раскрыли внутреннюю организацию группы. Администраторы распределяли доступ к сетям разных стран, назначали кураторов и требовали завершать работу за несколько дней. В переписках упоминались организации из сферы здравоохранения, критической инфраструктуры, коммерческого сектора и государственных структур. При этом часть таких сообщений участники лишь заявляли, не подтверждая успешные атаки.
Специалисты также изучили Windows-версию шифровальщика Funky Mantis. Программа проверяет права администратора, пытается отключить защиту Windows, останавливает отдельные службы, удаляет теневые копии системы, ищет сетевые ресурсы и шифрует файлы на локальных дисках и подключенных хранилищах. Завершив работу, вредоносная программа создает записку, где требует выплатить выкуп, и может удалить собственный файл.
Шифровальщик использует алгоритм ChaCha20-Poly1305 и добавляет к зашифрованным файлам расширение .devman21. Программа ориентирована на корпоративную среду: среди целей есть документы, базы данных, резервные копии, виртуальные машины, исходный код и файлы, связанные с медицинскими системами.
Операторы Funky Mantis отдельно продвигали атаки на критическую инфраструктуру и предлагали специальные возможности для систем управления промышленным оборудованием. При этом остается неподтвержденным, крадут ли операторы информацию: сервис заявлял о такой возможности, но специалисты не обнаружили инструментов, которые выводят данные, или подтверждений передачи файлов.
Для защиты от подобных атак специалисты Catalyst Prodaft рекомендуют отслеживать не отдельные файлы или хэши, а последовательность действий злоумышленников. Опасным признаком может стать необычный вход через удаленный доступ, последующее использование привилегированных учетных записей, активность по SMB, изменение групповых политик, отключение средств защиты и удаление механизмов восстановления. Такой подход лучше выявляет подготовку атаки до запуска шифровальщика.
<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1200/675;margin-bottom:2rem;overflow:hidden">
<div itemprop="articleBody">Группа вымогателей Funky Mantis превратила обычный набор инструментов для шифрования файлов в полноценный сервис: теперь участники управляют партнерами, продают доступ к сетям и контролируют переговоры с жертвами. Специалисты обнаружили признаки того, что операция вышла за рамки разработки и применялась как минимум в одной реальной атаке.
Funky Mantis, также известная как DevMan, работает по модели «вымогатель как услуга» . Администраторы создали закрытую инфраструктуру, где участники могли получать доступ к скомпрометированным сетям, собирать версии вредоносной программы, вести переговоры с жертвами и отслеживать выплаты. Специалисты проанализировали две версии веб-панели и установили, что с конца 2025 года сервис постепенно превращался в централизованную платформу, которая управляла атаками.
Первая версия панели включала функции, которые позволяли создавать вредоносные программы, финансовый раздел, чат с жертвами и службу поддержки. В январе 2026 года появилась новая версия с более сложной системой учета: операторы могли создавать команды, назначать участников, отслеживать состояние атак, сроки оплаты и ожидаемый доход по каждой жертве. Такая структура позволяла координировать сразу несколько операций через единый центр управления.
Закрытые сообщения участников раскрыли внутреннюю организацию группы. Администраторы распределяли доступ к сетям разных стран, назначали кураторов и требовали завершать работу за несколько дней. В переписках упоминались организации из сферы здравоохранения, критической инфраструктуры, коммерческого сектора и государственных структур. При этом часть таких сообщений участники лишь заявляли, не подтверждая успешные атаки.
Специалисты также изучили Windows-версию шифровальщика Funky Mantis. Программа проверяет права администратора, пытается отключить защиту Windows, останавливает отдельные службы, удаляет теневые копии системы, ищет сетевые ресурсы и шифрует файлы на локальных дисках и подключенных хранилищах. Завершив работу, вредоносная программа создает записку, где требует выплатить выкуп, и может удалить собственный файл.
Шифровальщик использует алгоритм ChaCha20-Poly1305 и добавляет к зашифрованным файлам расширение .devman21. Программа ориентирована на корпоративную среду: среди целей есть документы, базы данных, резервные копии, виртуальные машины, исходный код и файлы, связанные с медицинскими системами.
Операторы Funky Mantis отдельно продвигали атаки на критическую инфраструктуру и предлагали специальные возможности для систем управления промышленным оборудованием. При этом остается неподтвержденным, крадут ли операторы информацию: сервис заявлял о такой возможности, но специалисты не обнаружили инструментов, которые выводят данные, или подтверждений передачи файлов.
Для защиты от подобных атак специалисты Catalyst Prodaft рекомендуют отслеживать не отдельные файлы или хэши, а последовательность действий злоумышленников. Опасным признаком может стать необычный вход через удаленный доступ, последующее использование привилегированных учетных записей, активность по SMB, изменение групповых политик, отключение средств защиты и удаление механизмов восстановления. Такой подход лучше выявляет подготовку атаки до запуска шифровальщика.
- Источник новости
- www.securitylab.ru