DevMan RaaS 포털과 Funky Mantis 랜섬웨어 SaaS화 분석

핵심 요약

  • DevMan RaaS 운영자는 affiliate가 페이로드 생성 수익 정산 피해자 데이터를 단일 포털에서 다루도록 통합 환경을 제공한다
  • 스위스 보안 기업 PRODAFT는 DevMan 활동을 Funky Mantis라는 추적 명칭으로 분류하고 빌더 자동화와 협업 도구 고도화를 확인했다
  • 랜섬웨어 협업 모델이 중앙 집중형 플랫폼으로 이동함에 따라 기업은 제휴자 신뢰 리스크와 공급망 공격 가능성을 함께 검토해야 한다

랜섬웨어는 더 이상 단일 도구 집단이 아니라 affiliate 운영 SaaS로 진화하고 있으며 기업 보안의 무게중심도 협업 거버넌스로 옮겨야 한다

랜섬웨어 협업 경제는 빠르게 서비스화되고 있다. 최근 The Hacker News는 DevMan이라는 랜섬웨어 as a Service RaaS 운영자가 affiliate 전용 웹 포털을 통해 페이로드 빌더 금융 정산 피해자 관리 기능을 통합 제공한다고 보도했다. 본문은 이 사례를 중심으로 affiliate 협업 구조가 SaaS 형태로 성숙하는 과정을 분석하고 기업과 정부가 검토해야 할 대응 시사점을 정리한다

DevMan RaaS 포털 개요와 Funky Mantis 추적 명칭의 의미

DevMan RaaS란 무엇인가

DevMan RaaS는 affiliate 가입 시 자체 포털 접속을 통해 페이로드 변종을 생성하고 감염 현황을 대시보드 형태로 확인할 수 있도록 설계된 운영 체계다. PRODAFT는 이를 통해 공격자가 기술적 진입 장벽을 낮추고 비숙련 affiliate까지 끌어들일 수 있다고 분석했다

PRODAFT의 Funky Mantis 추적 방식

스위스 기반 사이버보안 기업 PRODAFT는 DevMan 캠페인을 Funky Mantis 클러스터로 분류하고 있다. 이 클러스터 명칭은 피해자 협상 채널, 페이로드 빌더 식별자, 인프라 패턴을 종합한 위협 인텔리전스 분류 라벨로 사용된다.

전통적 RaaS 대비 DevMan의 차별점

기존 RaaS는 빌더와 협상 인터페이스가 분리되어 있었으나 DevMan은 포털에서 빌더 생성, 피해자 목록 관리, 수익 분배까지 단일 흐름으로 제공한다. affiliate 운영 효율성이 크게 향상된 것으로 평가된다

포털 구성 요소 분석: 빌더 금융 피해자 관리의 결합

빌더 자동화와 affiliate 운영 효율화

포털에는 페이로드 빌더 모듈이 포함되어 있으며 affiliate는 난독화 옵션 암호화 키 압축 방식을 선택할 수 있다. 자동화된 빌드 파이프라인은 변종 생성 시간을 단축시키고 대규모 캠페인 확장을 가능하게 한다

피해자 데이터베이스의 활용 방식

피해자 관리 모듈은 감염 호스트 정보, 암호화 상태, 협상 로그를 통합 저장한다. affiliate는 다른 동료의 피해자 데이터를 열람할 수 있으며 이는 중복 협상과 협상가 협업을 조장하는 것으로 분석된다

정산과 수익 분배 인터페이스 구조

수익 관리 영역에서는 피해자가 지급한 몸값이 affiliate 비율에 따라 자동 분배되는 구조로 보인다. 정산 투명성을 내세우지만 사실상 affiliate 이탈을 막는 신뢰 장치 역할이 더 크다.

포털 기능 주요 내용 보안 시사점
페이로드 빌더 난독화 옵션 선택과 변종 자동 생성 탐지 시그니처 대응이 빠르게 무력화될 가능성
피해자 관리 감염 호스트 암호화 상태 협상 로그 통합 내부 데이터 유출 가시화 및 협상가 협업 위험
수익 정산 몸값 분배 비율 자동화 및 affiliate 신뢰 장치 affiliate 이탈 방지로 캠페인 지속력 강화

RaaS 생태계 진화: 분산형에서 중앙 집중형 플랫폼으로

암시장에서 SaaS형 협업 플랫폼으로의 이동

과거 랜섬웨어 운영자는 암시장 포럼에서 도구와 데이터를 분산해 판매했다. DevMan처럼 단일 포털이 협업 도구 결제 정산 인프라를 묶어 제공한다는 점은 SaaS형 운영 모델로 이동하고 있음을 시사한다

공급망 및 제휴자 신뢰 리스크

중앙 집중형 포털은 affiliate의 기술력을 보완하지만 동시에 포털 자체가 단일 장애점이 된다. 포털 침해나 내부 유출이 발생하면 affiliate 신원과 피해자 데이터가 한 번에 노출될 수 있는 것으로 보인다

지속 가능한 협업 모델의 특징

DevMan은 안정적인 정산 투명성과 사용자 편의성을 무기로 affiliate를 확보한다. 범죄 협업에서도 일반 SaaS와 유사한 신뢰 구축 장치가 작동한다는 점이 주목할 부분이다

기업과 조직이 갖춰야 할 탐지 및 예방 전략

MITRE ATT&CK 관점의 탐지 포인트

DevMan 계열 활동은 초기 접근 시 피싱과 익스플로잇 공용 도구 악용이 두드러진다. ATT&CK 전술 기준으로는 Initial Access Execution Persistence Lateral Movement 단계에서 비정상 프로세스 트리 자격 증명 재사용 패턴을 중점 모니터링해야 한다

Endpoint Detection 및 네트워크 모니터링 권고

엔드포인트 탐지 EDR 솔루션은 난독화된 페이로드 실행 흔적과 대규모 파일 암호화 행위를 시그니처가 아닌 행동 기반으로 탐지하도록 설정할 필요가 있다. 네트워크 측면에서는 내부 횡축 이동과 외측 연결 도메인 평판 데이터를 함께 분석해야 한다

백업 복구와 최소 권한 통제 강화

공격자가 정산 페이로드 빌더 인프라까지 확보한 상태에서는 예방만이 한계가 있다. 오프사이트 백업 복원 훈련 최소 권한 통제 다중 인증은 협업 도구와 관리 콘솔 접근에도 일관되게 적용되어야 한다

법 집행 및 위협 인텔리전스 공유의 시사점

공용 인프라 추적과 차단 가능성

DevMan과 같은 중앙 포털은 호스팅 결제 도메인이 일정 부분 공용 인프라를 이용한다. PRODAFT 같은 위협 인텔리전스 사업자와 법 집행 기관의 협조로 인프라 차단을 가속화할 여지가 있다

제휴자 신원 노출에 따른 협력 거버넌스

포털 침해 사건이나 내부자 제보가 발생하면 affiliate 신원이 대량 노출될 수 있다. 산업별 ISAC 정보 공유 체계를 통해 제휴자 신뢰 리스크를 공동으로 관리해야 할 필요성이 커지고 있다

산업별 위협 인텔리전스 공유 확대

단일 기업이 Funky Mantis 같은 클러스터 정보를 모두 파악하기는 어렵다. 의료 금융 제조 등 중점 산업별 인텔리전스 공유 표준과 익명화 절차를 정비해 affiliate 활동 조기 경보 체계를 구축해야 한다

핵심 정리

  • DevMan RaaS 포털은 빌더 금융 피해자 관리 기능을 통합한 affiliate 운영 SaaS 형태로 평가된다
  • PRODAFT가 추적 명칭 Funky Mantis로 분류한 이 캠페인은 협업 효율성과 affiliate 신뢰 장치를 동시에 강화하고 있다
  • 기업은 ATT&CK 기반 행동 탐지 최소 권한 통제 오프사이트 백업을 우선 정비하고 위협 인텔리전스 공유에 적극 참여해야 한다
  • 법 집행과 산업별 ISAC는 공용 인프라 차단과 affiliate 신원 추적에 협력해야 RaaS 플랫폼의 지속 가능성을 약화시킬 수 있다

참고 자료: The Hacker News 원문 PRODAFT 공식 사이트

#DevMan #RaaS #랜섬웨어 #FunkyMantis #PRODAFT #affiliate #페이로드빌더 #피해자관리 #랜섬웨어asAService #사이버위협인텔리전스 #MITREATTCK #엔드포인트탐지 #공급체인 #위협사냥

댓글 남기기