Em uma operação conjunta que reforça a importância da cooperação entre gigantes da tecnologia, Microsoft e Google conseguiram derrubar o RedVDS, um marketplace de infraestrutura voltado ao cibercrime. A plataforma, que operava desde 2019, era utilizada para viabilizar golpes em larga escala, incluindo campanhas massivas de phishing e fraudes corporativas, movimentando cerca de R$ 350 milhões.
A ação foi possível graças ao compartilhamento de dados via Global Signal Exchange (GSE), uma organização sem fins lucrativos que permite a troca segura de informações sobre ameaças digitais. A investigação, liderada pela Digital Crimes Unit (DCU) da Microsoft, revelou que o grupo criminoso, identificado como Storm-2470, oferecia máquinas virtuais prontas para o crime por valores a partir de US$ 24 mensais.
Infraestrutura criminosa sob medida
O RedVDS não funcionava como um vírus tradicional, mas como um provedor de infraestrutura. O serviço disponibilizava máquinas virtuais com acesso administrativo e poucas restrições, utilizando imagens clonadas do Windows. Essa configuração permitia que criminosos iniciassem novos ambientes de ataque em poucos minutos.
Os servidores estavam espalhados por diversos países, incluindo Estados Unidos, Reino Unido, Canadá, França, Holanda e Alemanha. Para manter o anonimato, o marketplace aceitava pagamentos exclusivamente em criptomoedas, como Bitcoin, Litecoin, Monero e Binance Coin. A ausência de registros de atividade tornava o serviço um refúgio atrativo para operadores mal-intencionados.
Impacto global em 130 mil organizações
A escala do esquema era vasta. Entre setembro e dezembro de 2025, a infraestrutura do RedVDS foi responsável por atingir mais de 130 mil organizações. Em um único mês, a Microsoft detectou cerca de 2,6 mil máquinas virtuais enviando, em média, um milhão de mensagens de phishing diariamente.
Os ataques miravam setores estratégicos, como saúde, educação, mercado imobiliário e indústria. Além do phishing, o marketplace facilitava golpes de comprometimento de e-mail corporativo (BEC), onde criminosos se passavam por parceiros comerciais para desviar pagamentos. A Microsoft também identificou mais de 3,7 mil domínios falsos criados para enganar usuários.
A união contra o cibercrime
O sucesso da operação destaca a necessidade de uma defesa coletiva. Como as fraudes modernas ignoram fronteiras corporativas, o uso do Global Signal Exchange permitiu que o Google cruzasse os indicadores de ameaça fornecidos pela Microsoft com suas próprias observações, suspendendo contas ligadas ao grupo Storm-2470.
Para encerrar as atividades do RedVDS, a Microsoft recorreu à justiça nos Estados Unidos e no Reino Unido em janeiro de 2026. As ações judiciais garantiram o controle ou a desativação dos domínios utilizados, além da preservação de evidências digitais que podem auxiliar em futuras investigações sobre os responsáveis pela rede criminosa.
Perguntas frequentes
O que era o RedVDS?
Era um marketplace que vendia infraestrutura, como máquinas virtuais, para que criminosos pudessem realizar ataques digitais e golpes de forma rápida e com baixo custo.
Como as empresas derrubaram o site?
Microsoft e Google compartilharam dados de inteligência através do Global Signal Exchange, identificando contas e servidores, e obtiveram ordens judiciais para apreender domínios nos EUA e Reino Unido.
O que é o Global Signal Exchange?
É uma organização sem fins lucrativos que facilita o compartilhamento seguro de sinais de ameaças digitais entre empresas de tecnologia para combater o cibercrime de forma colaborativa.

