14 stycznia 2026 r. Microsoft ogłosił skoordynowane działania prawne przeciwko RedVDS, marketplace’owi wynajmującemu serwery wirtualne wykorzystywane przez cyberprzestępców. W ramach operacji przejęto dwie domeny obsługujące marketplace i portal klienta, a niemieckie organy ścigania zabezpieczyły kluczowy serwer. Europol współpracował przy zakłócaniu działania serwerów i sieci płatniczych w Europie.

Działania przeciwko RedVDS

Microsoft ogłosił działania prawne w Stanach Zjednoczonych i Wielkiej Brytanii. Niemieckie organy ścigania przejęły serwer wykorzystywany do obsługi marketplace’u, a Europol współpracował z Microsoftem przy zakłócaniu działania infrastruktury w Europie.

RedVDS oferowało wirtualne serwery z systemem Windows, dostępem administratora i bez limitów użytkowania. Usługa nie była złośliwym oprogramowaniem: zapewniała infrastrukturę, na której jej klienci instalowali własne narzędzia. Korzystało z niej wiele grup przestępczych, a nie tylko pojedyncza kampania.

Jak serwery wspierały oszustwa

Atakujący mogli wykorzystywać serwery do wysyłania phishingu i kradzieży danych logowania. W przypadku oszustw typu business email compromise (BEC), czyli wyłudzania pieniędzy przez przejęte lub podszywające się pod firmowe konta e-mail, dostęp do skrzynki pozwalał śledzić korespondencję i wysyłać fałszywe instrukcje płatnicze.

Przestępcy mogli najpierw zdobyć dane logowania lub tokeny sesji, a następnie monitorować skrzynkę ofiary, przejąć wątek korespondencji i podszyć się pod uczestnika rozmowy. Fałszywa prośba o zmianę danych do przelewu mogła w ten sposób przekierować płatność na konto kontrolowane przez oszustów.

Skala odnotowanej aktywności

Microsoft podał, że w jednym obserwowanym miesiącu ponad 2600 maszyn RedVDS wysyłało klientom firmy średnio milion wiadomości phishingowych dziennie. Osobno Microsoft oszacował, że od marca 2025 r. aktywność związana z RedVDS odpowiadała za około 40 mln dolarów zgłoszonych strat z tytułu oszustw w Stanach Zjednoczonych.