Microsoft e Google derrubam marketplace de cibercrime de R$ 350 milhões usado para aplicar golpes em larga escala
Operação foi viabilizada em parte pelo compartilhamento de informações entre as empresas

Um marketplace desenvolvido para viabilizar golpes e atividades criminosas na internet foi derrubado após uma operação que contou com a participação da Microsoft, do Google e de autoridades de vários países. Batizada de RedVDS, a plataforma comercializava máquinas virtuais configuradas para práticas ilícitas, como campanhas de phishing, invasões de contas e fraudes realizadas por e-mail.
Parte da operação foi possível graças à troca de informações entre as empresas por meio do Global Signal Exchange (GSE), entidade sem fins lucrativos criada para permitir o compartilhamento seguro de indicadores relacionados a ameaças digitais.
O RedVDS atuava como uma espécie de mercado de infraestrutura voltado ao cibercrime. Usuários podiam alugar máquinas virtuais equipadas com softwares sem licença e utilizá-las na realização de golpes e ataques. O serviço disponibilizava máquinas preparadas para essas atividades a partir de US$ 24 mensais (aproximadamente R$ 127).
A Microsoft encontrou o RedVDS durante uma investigação realizada por sua Digital Crimes Unit (DCU). Na sequência, a companhia recorreu à Justiça dos Estados Unidos e do Reino Unido para assumir o controle dos domínios associados à operação.
Marketplace servia como infraestrutura para golpes
- O RedVDS não era, por si só, um malware. O serviço funcionava como uma infraestrutura que fornecia aos criminosos máquinas virtuais com acesso administrativo e poucas restrições;
- De acordo com a investigação da Microsoft, os servidores utilizavam imagens clonadas do Windows e podiam ser criados rapidamente a partir de uma configuração-padrão. Isso permitia que novos ambientes fossem disponibilizados em poucos minutos;
- A empresa identificou o grupo responsável pela operação como Storm-2470. Segundo a Microsoft, o RedVDS estava disponível publicamente desde 2019 e oferecia servidores localizados em países, como Estados Unidos, Reino Unido, Canadá, França, Holanda e Alemanha;
- O serviço também aceitava pagamentos em criptomoedas. Bitcoin e Litecoin estavam entre as opções utilizadas, além de moedas, como Monero, Binance Coin, Avalanche, Dogecoin e TRON;
- Outro elemento que chamava atenção era a ausência de limites de utilização e de registros de atividade, segundo os próprios termos do RedVDS. Para a Microsoft, essas características tornavam a infraestrutura especialmente atrativa para criminosos.
Mais de 130 mil organizações foram atingidas
A dimensão da atividade criminosa ficou clara ao longo das apurações. Entre setembro e dezembro de 2025, ataques que utilizaram a infraestrutura disponibilizada pelo RedVDS alcançaram mais de 130 mil organizações, enquanto mais de 191 mil contas de e-mail da Microsoft foram comprometidas ou tiveram acesso fraudulento registrado.
Em apenas um mês, a Microsoft encontrou mais de 2,6 mil máquinas virtuais diferentes ligadas ao RedVDS, responsáveis pelo envio de aproximadamente um milhão de mensagens de phishing por dia, em média, para usuários da companhia.
As organizações atingidas pertenciam a diversos segmentos, como escritórios jurídicos, construção civil, indústria, setor imobiliário, saúde e educação. A infraestrutura também apareceu em ataques direcionados a entidades dos Estados Unidos, Canadá, Reino Unido, França, Alemanha e Austrália, entre outras localidades.
Entre as práticas identificadas estavam campanhas de phishing em larga escala, ataques de pulverização de senhas e fraudes de comprometimento de e-mail corporativo, conhecidas pela sigla BEC.
Nesse modelo de golpe, os criminosos podem assumir a identidade de funcionários, fornecedores ou parceiros comerciais. A partir de informações obtidas durante invasões, eles tentam convencer as vítimas a efetuar pagamentos ou modificar informações bancárias.
A Microsoft ainda encontrou mais de 7,3 mil endereços IP associados à estrutura do RedVDS que, durante um intervalo de 30 dias, hospedaram mais de 3,7 mil domínios homóglifos — endereços elaborados para reproduzir visualmente a aparência de sites ou domínios legítimos.

IA também apareceu nos ataques
A estrutura do RedVDS também foi relacionada à utilização de recursos de inteligência artificial (IA) em atividades fraudulentas.
De acordo com o Global Signal Exchange, os criminosos utilizavam o serviço em conjunto com tecnologias de IA generativa, incluindo soluções capazes de clonar vozes, alterar vídeos e realizar trocas de rostos, ampliando as possibilidades de aplicar golpes por meio da falsificação de identidade.
A infraestrutura disponibilizada pelo marketplace também permitia levantar informações sobre possíveis vítimas, organizar campanhas de phishing, obter credenciais e tomar o controle de contas de e-mail.
Durante a investigação, a Microsoft encontrou ainda ferramentas instaladas nas máquinas virtuais que possibilitavam o envio de mensagens em grande escala, além de programas como navegadores e serviços de comunicação empregados pelos operadores durante as campanhas.
Como Microsoft e Google chegaram ao marketplace
A desarticulação do RedVDS evidencia como a troca de informações entre empresas pode contribuir para identificar diferentes partes de uma mesma atividade criminosa.
A Global Signal Exchange atua como uma espécie de rede para que as organizações participantes possam compartilhar, de forma protegida, informações relacionadas a ameaças digitais. No caso envolvendo o RedVDS, a Microsoft repassou dados obtidos durante suas investigações, possibilitando que o Google comparasse essas informações com atividades detectadas em seus próprios sistemas.
Com base nesses indicadores, o Google conseguiu localizar contas associadas às ações criminosas e bloquear parte delas.
“As fraudes não respeitam os limites entre empresas, e nenhuma organização consegue enxergar sozinha todo o cenário”, afirmou Emily Taylor, CEO da Oxford Information Labs e cofundadora do Global Signal Exchange ao Tech Radar.
“É exatamente por isso que criamos o GSE: para oferecer aos parceiros confiáveis uma maneira segura de compartilhar rapidamente o que sabem”, prosseguiu.
Para Taylor, o episódio envolvendo o RedVDS demonstra justamente o propósito do Global Signal Exchange: criar um meio para que organizações confiáveis possam trocar rapidamente informações relevantes sobre atividades suspeitas.
Domínios e servidores foram apreendidos
Em janeiro de 2026, a Microsoft apresentou ações civis nos Estados Unidos e no Reino Unido com o objetivo de interromper as atividades do marketplace e assumir o controle dos domínios utilizados pela plataforma.
Nos Estados Unidos, a companhia conseguiu uma decisão judicial provisória e pediu autorização para transferir os domínios para sua administração ou tirá-los do ar, além de garantir a preservação dos conteúdos ligados à infraestrutura.
A operação também teve participação de autoridades europeias. Na Alemanha, agentes apreenderam um servidor utilizado pela estrutura do RedVDS, enquanto a Europol realizou ações contra outros servidores associados à operação no continente.
Posteriormente, o Global Signal Exchange informou que, até fevereiro de 2026, o número de servidores ativos do RedVDS havia caído mais de 95%, menos de dois meses após a ação que interrompeu a operação.
De onde vêm os R$ 350 milhões?
O valor mencionado no título precisa ser contextualizado: US$ 66 milhões (aproximadamente R$ 350 milhões) não representam o faturamento obtido pelo RedVDS.
A quantia corresponde às perdas registradas em fraudes relacionadas às atividades viabilizadas pela infraestrutura do RedVDS nos Estados Unidos desde março de 2025. O dado foi divulgado pelo Global Signal Exchange em seu relatório sobre a operação.
Esse montante é superior à estimativa apresentada inicialmente pela Microsoft, em janeiro de 2026. Na ocasião, a empresa havia apontado cerca de US$ 40 milhões (aproximadamente R$ 212 milhões) em perdas reportadas nos Estados Unidos associadas às atividades do RedVDS. Posteriormente, o GSE atualizou a estimativa para mais de US$ 66 milhões.
Fonte: Olhar Digital
Previous Post
Next Post