Le 14 janvier 2026, Microsoft a annoncé des actions judiciaires aux États-Unis et au Royaume-Uni visant RedVDS, un marché de serveurs virtuels utilisé par plusieurs acteurs criminels. Deux domaines hébergeant la plateforme et son portail client ont été saisis. Des autorités allemandes ont également saisi un serveur central, et Europol a coopéré à des actions contre des serveurs et des réseaux de paiement en Europe.
L’opération annoncée contre RedVDS
RedVDS fournissait une infrastructure partagée à plusieurs groupes : des serveurs Windows accessibles à distance, avec des droits d’administrateur et sans limite d’usage. Le service proposait aussi des logiciels sans licence. Microsoft a annoncé que ses actions judiciaires avaient conduit à la saisie de deux domaines liés à la place de marché et à son portail client. En Allemagne, les autorités ont saisi un serveur utilisé pour faire fonctionner la plateforme. Europol a participé aux efforts visant les serveurs et réseaux de paiement européens liés aux clients de RedVDS.
Microsoft identifie l’opérateur de RedVDS sous le nom Storm-2470. Ses renseignements indiquent que plusieurs groupes criminels, dont Storm-0259, Storm-2227, Storm-1575 et Storm-1747, ont utilisé le service. RedVDS était donc une infrastructure mise à la disposition d’acteurs criminels, et non un logiciel malveillant en soi : les utilisateurs y installaient leurs propres outils et menaient leurs campagnes.
Des serveurs virtuels au détournement de paiements
Dans les attaques décrites par Microsoft, les serveurs pouvaient servir à repérer des cibles, envoyer des courriels d’hameçonnage et voler des identifiants ou des jetons de session. Une fois une boîte de messagerie compromise, les attaquants pouvaient en surveiller les échanges, s’insérer dans des conversations professionnelles et envoyer de fausses demandes de changement de coordonnées bancaires.
Ce type de fraude, appelé compromission de messagerie professionnelle, exploite la confiance entre collègues, fournisseurs et clients. RedVDS fournissait les machines à distance ; les campagnes et les outils utilisés contre les victimes relevaient des opérateurs criminels.
L’ampleur des activités relevées
Sur un mois d’observation, Microsoft a relevé plus de 2 600 machines virtuelles RedVDS envoyant en moyenne un million de messages de phishing par jour à ses clients. Microsoft estime également à environ 40 millions de dollars les pertes liées aux fraudes utilisant RedVDS aux États-Unis depuis mars 2025.
L’activité a aussi touché plus de 9 000 clients du secteur immobilier, avec des conséquences particulièrement importantes au Canada et en Australie, selon Microsoft.