Il 14 gennaio 2026 Microsoft ha annunciato un’azione coordinata contro RedVDS, un marketplace che forniva server virtuali usati da più gruppi criminali per phishing, compromissione degli account e frodi. L’intervento comprendeva azioni legali negli Stati Uniti e nel Regno Unito, il sequestro di due domini e la collaborazione con autorità tedesche ed Europol.

L’operazione annunciata da Microsoft

Microsoft ha annunciato azioni legali negli Stati Uniti e nel Regno Unito contro l’infrastruttura di RedVDS. Due domini che ospitavano il marketplace e il portale clienti sono stati sequestrati. In Germania, le autorità hanno sequestrato un server centrale usato per alimentare il servizio. Europol ha collaborato con Microsoft per colpire server e reti di pagamento in Europa che sostenevano i clienti di RedVDS.

Che cosa forniva RedVDS

RedVDS era un marketplace di server virtuali, non un malware. Affittava server Windows accessibili tramite desktop remoto (RDP), con pieni privilegi di amministratore e senza limiti d’uso. I clienti installavano i propri strumenti: tra quelli osservati figuravano programmi per l’invio massivo di email, strumenti per raccogliere indirizzi, VPN, browser, AnyDesk, Python e kit di phishing.

Microsoft identifica l’operatore di RedVDS con il nome Storm-2470 e collega l’infrastruttura a più gruppi criminali. Il servizio, quindi, poteva fare da base a campagne diverse, anziché essere legato a un singolo attacco.

Dal phishing alla frode via email aziendale

Nella compromissione della posta elettronica aziendale, nota come BEC (business email compromise), gli attaccanti usavano i server per individuare obiettivi e inviare messaggi di phishing. Dopo aver sottratto credenziali o token di sessione, potevano accedere alle caselle email e monitorare le conversazioni.

Da lì, i criminali potevano registrare domini simili a quelli legittimi, inserirsi nelle conversazioni già avviate e inviare richieste fraudolente di modifica dei pagamenti. Il server fornito da RedVDS era l’infrastruttura di supporto; il furto delle credenziali e la frode erano opera dei clienti criminali.

La portata osservata degli attacchi

In un mese di osservazione, Microsoft ha rilevato oltre 2.600 macchine virtuali RedVDS che inviavano ai suoi clienti una media di un milione di messaggi di phishing al giorno. Microsoft ha inoltre stimato circa 40 milioni di dollari di perdite per frodi segnalate negli Stati Uniti dall’attività legata a RedVDS a partire da marzo 2025.

Per ridurre il rischio di attacchi di questo tipo, Microsoft indica misure come l’autenticazione a più fattori resistente al phishing, le passkey, la protezione contro lo spoofing e la verifica indipendente delle modifiche ai pagamenti.