DevMan, Qilin ve DragonForce gibi diğer ransomware gruplarından türemiş ve kendi RaaS platformunu 2025'in başlarında başlatmıştır. Portal, mağdurlarla iletişim, finansal işlemler ve ekip yönetimi gibi fonksiyonları bir araya getirir. Üçüncü versiyonu, 2026 Ocak'ta çıkarıldı ve mağdul kayıtları, ekip oluşturma ve ödemeler için yapılandırılmış bir sistem sunar.
Operasyon, affiliate'larla 80-20 kar paylaşımı yapar ve sadece CIS ülkeleri ve Sırbistan dışındaki hedeflere odaklanır. SCADA sistemlerine yönelik özel bir şifreleyici geliştirdiği iddia edilir, ancak 18 yaş altı hastanelerine saldırmak yasaktır. Şifreleme algoritması olarak ChaCha20-Poly1305 kullanılır ve dosyaların büyük kısmı kısmen şifrelenir.
Haziran 2025'te bir haberci, operatörlerin kimliklerini açıkladı ve bu da bazı affiliate'ların operasyondan ayrılmasına neden oldu. DevMan, bu habercinin onları zorla para kazandırmaya çalıştığını iddia etti. Operasyonun son mağduru Şubat 2026'da rapor edildi.
