Microsoft anunció el 14 de enero de 2026 una operación coordinada contra RedVDS, un mercado de servidores virtuales utilizado por ciberdelincuentes. La compañía informó de acciones civiles en Estados Unidos y Reino Unido y de la incautación de dos dominios que alojaban el mercado y su portal de clientes. Las autoridades alemanas incautaron un servidor clave, y Europol colaboró en la interrupción de servidores y redes de pago que daban apoyo a clientes de RedVDS en Europa.
Qué medidas anunció Microsoft
Las acciones civiles de Microsoft en Estados Unidos y Reino Unido formaron parte de una operación internacional contra la infraestructura de RedVDS. Microsoft comunicó la incautación de dos dominios vinculados al mercado y al portal de clientes. En Alemania, las autoridades se incautaron de un servidor que era clave para el funcionamiento del mercado; Europol colaboró en las actuaciones contra servidores europeos y redes de pago relacionadas con el servicio.
Qué era RedVDS
RedVDS no era un programa malicioso, sino un servicio que alquilaba servidores virtuales Windows accesibles por escritorio remoto (RDP). Sus clientes tenían permisos de administrador y podían usar los servidores sin límites de uso; las máquinas también incluían software sin licencia.
Ese modelo ofrecía infraestructura compartida a distintos grupos delictivos. Los clientes instalaban sus propias herramientas para enviar correos masivos, recopilar credenciales o gestionar campañas de phishing. Microsoft identifica como Storm-2470 al operador de RedVDS y sitúa el lanzamiento público del servicio en 2019.
Cómo facilitaba el fraude por correo
Una campaña podía empezar con la búsqueda de empleados o proveedores a los que suplantar y el envío de correos de phishing. Si los atacantes obtenían credenciales o tokens de sesión, podían acceder a una cuenta y vigilar el buzón. Después, podían hacerse pasar por una persona o empresa conocida y enviar instrucciones para cambiar los datos de pago.
En el fraude por compromiso del correo empresarial —conocido como BEC, por sus siglas en inglés—, una solicitud de pago fraudulenta puede aparecer dentro de una conversación empresarial real o imitarla. RedVDS aportaba servidores para sostener esas operaciones; los clientes eran quienes ejecutaban las campañas y elegían las herramientas.
El alcance observado
En un mes de observación, Microsoft detectó más de 2.600 máquinas virtuales de RedVDS que enviaban, en conjunto, una media de un millón de mensajes de phishing al día a clientes de Microsoft.
Desde marzo de 2025, Microsoft estimó en unos 40 millones de dólares las pérdidas por fraude reportadas en Estados Unidos y vinculadas a actividad facilitada por RedVDS.