Mais de 130 mil organizações foram atingidas por ataques realizados com a infraestrutura do RedVDS entre setembro e dezembro de 2025. O marketplace, que oferecia máquinas virtuais prontas para atividades criminosas, foi desmantelado em uma operação com participação da Microsoft, do Google e de autoridades de diferentes países.
No mesmo período, mais de 191 mil contas de e-mail da Microsoft foram comprometidas ou acessadas de forma fraudulenta. Em um único mês, a empresa encontrou mais de 2,6 mil máquinas virtuais ligadas ao serviço enviando, em média, cerca de um milhão de mensagens de phishing por dia para seus clientes.
Como funcionava o RedVDS
A plataforma não era um malware, mas uma estrutura para executar golpes e ataques. Os clientes contratavam máquinas virtuais com acesso administrativo, software não licenciado e poucas restrições. O preço começava em US$ 24 por mês, cerca de R$ 127.
Segundo a investigação da Microsoft, os servidores usavam imagens clonadas do Windows e podiam ser criados rapidamente com base em uma configuração-padrão. O RedVDS estava disponível publicamente desde 2019 e era associado ao grupo Storm-2470.
Havia servidores nos Estados Unidos, Reino Unido, Canadá, França, Holanda e Alemanha. O serviço também aceitava criptomoedas como Bitcoin, Litecoin, Monero, Binance Coin, Avalanche, Dogecoin e TRON. A Microsoft afirmou que os termos da plataforma não previam limites de uso nem registros de atividade, características que facilitavam a atuação de criminosos.
A infraestrutura foi usada em campanhas de phishing em massa, ataques de pulverização de senhas e fraudes de comprometimento de e-mail corporativo, conhecidas como BEC. Nesses golpes, os criminosos podem assumir a identidade de funcionários, fornecedores ou parceiros comerciais para induzir pagamentos ou mudanças em dados bancários, usando informações obtidas em invasões.
Os alvos incluíam empresas e instituições dos setores jurídico, de construção, industrial, imobiliário, de saúde e de educação. A Microsoft observou ataques contra organizações dos Estados Unidos, Canadá, Reino Unido, França, Alemanha e Austrália, entre outros países.
A empresa também localizou mais de 7,3 mil endereços IP associados ao RedVDS. Em um intervalo de 30 dias, esses endereços hospedaram mais de 3,7 mil domínios homóglifos, criados para imitar visualmente endereços legítimos.
Uso de inteligência artificial
O Global Signal Exchange relacionou a operação ao uso de inteligência artificial generativa. Entre as ferramentas empregadas estavam recursos de clonagem de voz, manipulação de vídeos e troca de rostos, usados para ampliar golpes de impersonação.
As máquinas virtuais também podiam ser usadas para localizar possíveis vítimas, montar campanhas de phishing, roubar credenciais e assumir contas de e-mail. A Microsoft encontrou programas de envio em massa de mensagens, navegadores e plataformas de comunicação instalados nesses ambientes.
Ações judiciais e apreensões
A Microsoft identificou o marketplace durante uma investigação de sua Digital Crimes Unit (DCU). Em janeiro de 2026, a empresa abriu ações civis nos Estados Unidos e no Reino Unido para interromper a operação e assumir o controle dos domínios usados pelo serviço.
Nos Estados Unidos, uma ordem judicial temporária permitiu pedir a transferência dos domínios para a Microsoft ou sua desativação, além da preservação do conteúdo ligado à infraestrutura. Na Alemanha, autoridades apreenderam um servidor associado ao RedVDS. A Europol também atuou contra servidores relacionados à operação na Europa.
A cooperação entre empresas ajudou a identificar parte da estrutura. O Google localizou contas vinculadas às atividades criminosas e suspendeu algumas delas a partir dos indicadores compartilhados.
“As fraudes não respeitam os limites entre empresas, e nenhuma organização consegue enxergar sozinha todo o cenário”, afirmou Emily Taylor, CEO da Oxford Information Labs e cofundadora do Global Signal Exchange.
Até fevereiro de 2026, o Global Signal Exchange informou uma queda de mais de 95% na quantidade de servidores ativos do RedVDS, menos de dois meses após a interrupção da operação.
O que representa o valor de US$ 66 milhões
As perdas associadas às fraudes habilitadas pela infraestrutura do RedVDS nos Estados Unidos desde março de 2025 foram estimadas em US$ 66 milhões, cerca de R$ 350 milhões. Esse montante não corresponde ao faturamento do marketplace.
Em janeiro de 2026, a Microsoft havia calculado aproximadamente US$ 40 milhões, ou R$ 212 milhões, em perdas reportadas nos Estados Unidos. A estimativa foi posteriormente atualizada pelo Global Signal Exchange para mais de US$ 66 milhões.







