Tudo sobre Google
Um marketplace criado para facilitar golpes e ataques virtuais foi desmantelado após uma operação que envolveu Microsoft, Google e autoridades de diferentes países. A plataforma, chamada RedVDS, vendia máquinas virtuais prontas para atividades criminosas, incluindo campanhas de phishing, invasões de contas e fraudes por e-mail.
Continua após a publicidade
A operação foi viabilizada em parte pelo compartilhamento de informações entre as empresas por meio do Global Signal Exchange (GSE), organização sem fins lucrativos criada para permitir que empresas compartilhem, de maneira segura, sinais relacionados a ameaças digitais.
O RedVDS funcionava como um verdadeiro marketplace de infraestrutura para o cibercrime. Os clientes podiam contratar máquinas virtuais com software não licenciado e utilizá-las para executar golpes e ataques. O serviço oferecia uma máquina virtual preparada para esse tipo de atividade por a partir de US$ 24 por mês (cerca de R$ 127).
A Microsoft identificou o RedVDS durante uma investigação conduzida por sua Digital Crimes Unit (DCU). A empresa, posteriormente, entrou com ações judiciais nos Estados Unidos e no Reino Unido para obter o controle dos domínios utilizados pela operação.
Marketplace servia como infraestrutura para golpes
- O RedVDS não era, por si só, um malware. O serviço funcionava como uma infraestrutura que fornecia aos criminosos máquinas virtuais com acesso administrativo e poucas restrições;
- De acordo com a investigação da Microsoft, os servidores utilizavam imagens clonadas do Windows e podiam ser criados rapidamente a partir de uma configuração-padrão. Isso permitia que novos ambientes fossem disponibilizados em poucos minutos;
- A empresa identificou o grupo responsável pela operação como Storm-2470. Segundo a Microsoft, o RedVDS estava disponível publicamente desde 2019 e oferecia servidores localizados em países, como Estados Unidos, Reino Unido, Canadá, França, Holanda e Alemanha;
- O serviço também aceitava pagamentos em criptomoedas. Bitcoin e Litecoin estavam entre as opções utilizadas, além de moedas, como Monero, Binance Coin, Avalanche, Dogecoin e TRON;
- Outro elemento que chamava atenção era a ausência de limites de utilização e de registros de atividade, segundo os próprios termos do RedVDS. Para a Microsoft, essas características tornavam a infraestrutura especialmente atrativa para criminosos.
Mais de 130 mil organizações foram atingidas
A escala da operação ficou evidente durante a investigação. Entre setembro e dezembro de 2025, ataques realizados com infraestrutura fornecida pelo RedVDS atingiram mais de 130 mil organizações, enquanto mais de 191 mil contas de e-mail da Microsoft foram comprometidas ou acessadas de maneira fraudulenta.
Em um único mês, a Microsoft identificou mais de 2,6 mil máquinas virtuais distintas do RedVDS enviando, em média, cerca de um milhão de mensagens de phishing por dia para clientes da empresa.
Os alvos estavam espalhados por diferentes setores, incluindo jurídico, construção, indústria, mercado imobiliário, saúde e educação. A infraestrutura foi observada em ataques contra organizações dos Estados Unidos, Canadá, Reino Unido, França, Alemanha e Austrália, entre outros países.
Entre os ataques identificados estavam campanhas de phishing em massa, ataques de pulverização de senhas e golpes de comprometimento de e-mail corporativo, conhecidos como BEC.
Continua após a publicidade
Nesse tipo de fraude, os criminosos podem se passar por funcionários, fornecedores ou parceiros comerciais e utilizar informações obtidas por meio de invasões para convencer vítimas a realizar pagamentos ou alterar dados bancários.
A Microsoft também identificou mais de 7,3 mil endereços IP relacionados à infraestrutura do RedVDS que, em um período de 30 dias, hospedaram mais de 3,7 mil domínios homóglifos — endereços criados para se parecer visualmente com domínios legítimos.
Leia mais:

Continua após a publicidade
IA também apareceu nos ataques
A infraestrutura do RedVDS também foi associada ao uso de ferramentas de inteligência artificial (IA) em operações fraudulentas.
Segundo o Global Signal Exchange, os criminosos combinavam o serviço com tecnologias de IA generativa, incluindo ferramentas para clonagem de voz, manipulação de vídeos e troca de rostos, aumentando a capacidade de criar golpes de impersonação.
A infraestrutura fornecida pelo marketplace também podia ser usada para pesquisar potenciais vítimas, preparar campanhas de phishing, roubar credenciais e assumir contas de e-mail.
A Microsoft identificou ainda ferramentas instaladas nas máquinas virtuais para disparo em massa de mensagens, além de aplicativos, como navegadores e plataformas de comunicação usados pelos operadores durante as campanhas.
Como Microsoft e Google chegaram ao marketplace
Continua após a publicidade
A derrubada do RedVDS mostra a importância do compartilhamento de informações entre empresas que enxergam partes diferentes de uma mesma operação criminosa.
A Global Signal Exchange funciona como uma espécie de canal para que organizações participantes compartilhem indicadores de ameaças de maneira segura. No caso do RedVDS, a Microsoft forneceu informações identificadas durante sua investigação, permitindo que o Google cruzasse esses dados com atividades observadas em seus próprios sistemas.
A partir desses indicadores, o Google conseguiu identificar contas relacionadas às operações criminosas e suspender parte delas.
“As fraudes não respeitam os limites entre empresas, e nenhuma organização consegue enxergar sozinha todo o cenário”, afirmou Emily Taylor, CEO da Oxford Information Labs e cofundadora do Global Signal Exchange ao Tech Radar.
Continua após a publicidade
“É exatamente por isso que criamos o GSE: para oferecer aos parceiros confiáveis uma maneira segura de compartilhar rapidamente o que sabem”, prosseguiu.
Segundo Taylor, o caso do RedVDS é um exemplo da finalidade para a qual a organização foi criada: permitir que parceiros confiáveis compartilhem rapidamente as informações que possuem.
Domínios e servidores foram apreendidos
A Microsoft entrou com ações civis nos Estados Unidos e no Reino Unido em janeiro de 2026 para interromper a operação e obter controle dos domínios utilizados pelo marketplace.
Nos Estados Unidos, a empresa obteve ordem judicial temporária e solicitou medidas para transferir os domínios para seu controle ou desativá-los, além de preservar o conteúdo associado à infraestrutura.
A operação também contou com autoridades europeias. Um servidor utilizado pela estrutura do RedVDS foi apreendido por autoridades alemãs, enquanto a Europol atuou contra servidores relacionados à operação na Europa.
O Global Signal Exchange informou posteriormente que, até fevereiro de 2026, houve redução de mais de 95% nos servidores ativos do RedVDS, menos de dois meses depois da operação de interrupção.
De onde vêm os R$ 350 milhões?
O valor que aparece no título merece explicação: US$ 66 milhões (cerca de R$ 350 milhões) não correspondem ao faturamento do RedVDS.
O número se refere às perdas reportadas por fraudes associadas à atividade habilitada pelo RedVDS nos Estados Unidos desde março de 2025. O Global Signal Exchange publicou esse valor em seu relato sobre a operação.
A cifra é diferente da estimativa inicial divulgada pela Microsoft em janeiro de 2026. Naquele momento, a empresa havia informado cerca de US$ 40 milhões (aproximadamente R$ 212 milhões) em perdas reportadas nos Estados Unidos relacionadas às atividades do RedVDS. A atualização posterior do GSE elevou o valor para mais de US$ 66 milhões.

Rodrigo Mozelli
Rodrigo Mozelli é jornalista formado pela Universidade Metodista de São Paulo (UMESP) e, atualmente, é redator do Olhar Digital.
Ver todos os artigos →


