Microsoft kündigte am 14. Januar 2026 koordinierte rechtliche Schritte gegen RedVDS in den USA und Großbritannien an. Der Marktplatz vermietete virtuelle Windows-Server, die Kriminelle für Phishing, Kontoübernahmen und Betrug mit geschäftlichen E-Mail-Konten nutzten. Deutsche Behörden beschlagnahmten einen zentralen Server; Europol unterstützte Maßnahmen gegen Server und Zahlungsnetzwerke in Europa.

Was Microsoft gegen RedVDS ankündigte

Microsoft teilte mit, dass zwei Domains für den Marktplatz und das Kundenportal beschlagnahmt worden seien. Deutsche Behörden beschlagnahmten einen zentralen Server, der die Plattform betrieb. Europol arbeitete mit Microsoft daran, weitere Server und Zahlungsnetzwerke in Europa zu stören.

RedVDS vermietete Infrastruktur, keine Schadsoftware

RedVDS war ein Cybercrime-Marktplatz und Anbieter virtueller dedizierter Server. Kunden erhielten Windows-basierte RDP-Server mit Administratorrechten und ohne Nutzungslimits. RDP ermöglicht den Fernzugriff auf einen Computer. Die Infrastruktur kam mit nicht lizenzierter Software; Kriminelle installierten außerdem ihre eigenen Werkzeuge und Kampagnen. RedVDS selbst war keine Schadsoftware.

Die Server liefen mit geklonten Abbildern von Windows Server 2022. QEMU-Virtualisierung, VirtIO-Treiber und automatisierte Bereitstellung machten es möglich, virtuelle Maschinen aus einer Vorlage zu erzeugen. Microsoft verfolgte den Betreiber unter dem Namen Storm-2470. Auf den erfassten Instanzen tauchte wiederholt der Hostname WIN-BUNS25TD77J auf, der Verteidigern beim Erkennen der Infrastruktur half.

Wie aus Phishing Zahlungsbetrug wurde

Microsoft beschreibt eine Angriffskette, die mit der Suche nach Zielen und Phishing begann. Dabei sollten Beschäftigte dazu gebracht werden, Zugangsdaten oder Sitzungstoken preiszugeben. Mit Zugriff auf ein geschäftliches E-Mail-Konto konnten Angreifer Nachrichten überwachen, laufende E-Mail-Unterhaltungen übernehmen und sich als vertraute Geschäftspartner ausgeben.

Der nächste Schritt waren gefälschte Zahlungsanweisungen, etwa Änderungen an Kontodaten für Überweisungen. So konnte eine Organisation Geld an ein Konto der Betrüger statt an den vorgesehenen Empfänger schicken. Beobachtete Werkzeuge umfassten unter anderem Massenmailing-Programme, Phishing-Kits, Python, AnyDesk und VPNs.

Die von Microsoft beobachtete Reichweite

Microsoft bezifferte die seit März 2025 in den USA gemeldeten Betrugsverluste im Zusammenhang mit RedVDS auf rund 40 Millionen US-Dollar. In einem beobachteten Monat registrierte das Unternehmen mehr als 2.600 RedVDS-Server, die durchschnittlich eine Million Phishing-Nachrichten pro Tag an Microsoft-Kunden schickten.