DevMan surgió de otros grupos de ransomware como Qilin y DragonForce y lanzó su propia plataforma RaaS a principios de 2025. El portal integra funciones como la comunicación con las víctimas, las transacciones financieras y la gestión del equipo. La tercera versión, lanzada en enero de 2026, ofrece un sistema estructurado para el registro de víctimas, la creación de equipos y los pagos.

La operación comparte las ganancias en una proporción de 80-20 con sus afiliados y se enfoca en objetivos fuera de los países de la CIS y Serbia. Se afirma que ha desarrollado un cifrador especial para sistemas SCADA, pero está prohibido atacar hospitales con pacientes menores de 18 años. Utiliza el algoritmo de cifrado ChaCha20-Poly1305 y la mayoría de los archivos se cifran parcialmente.

En junio de 2025, un informante reveló la identidad de los operadores, lo que llevó a que algunos afiliados abandonaran la operación. DevMan acusó al informante de intentar obligarlos a ganar dinero. El último ataque reportado ocurrió en febrero de 2026.