Przejdź do treści
INDEKS ANALIZ BREACHROAD / NOTA TECHNICZNA

RedVDS rozbite: jeden obraz Windows napędzał globalny phishing i BEC

Microsoft i organy ścigania zakłóciły RedVDS. Analizujemy 7300 adresów IP, domeny homoglifowe, identyczny obraz Windows i detekcję infrastruktury cybercrime.

MATERIAŁ PUBLICZNY
AUTOR
/ CEO Breachroad · OSCP · PNPT
PUBLIKACJA
14 stycznia 2026
CZAS CZYTANIA
13 min czytania
TEMAT
Zagrożenia i incydenty
RedVDS rozbite: jeden obraz Windows napędzał globalny phishing i BEC

14 stycznia 2026 roku Microsoft opisał skoordynowane działania prawne i techniczne przeciw usłudze RedVDS, wykorzystywanej według firmy do phishingu, przejmowania kont, business email compromise i oszustw płatniczych. Działania obejmowały postępowania w USA i Wielkiej Brytanii, zajęcie serwerów w Niemczech oraz domen obsługujących usługę.

W trzydziestodniowym oknie Microsoft powiązał z RedVDS ponad 7300 adresów IP i ponad 3700 domen homoglifowych. Firma podała też, że w jednym miesiącu około 2600 maszyn wirtualnych wysyłało średnio milion wiadomości phishingowych dziennie, a od września 2025 roku aktywność dotknęła lub uzyskała dostęp do ponad 191 tys. organizacji. To metryki Microsoft Threat Intelligence, nie niezależny spis wszystkich poszkodowanych.

Produkt cybercrime wyglądał jak zwykły VDS

RedVDS sprzedawał tanie, zdalne pulpity Windows z uprawnieniami administratora, płatnością kryptowalutową i deklarowanym brakiem ograniczeń. Klient nie musiał utrzymywać serwera ani budować obrazu. Gotowa maszyna służyła do obsługi skrzynek, tworzenia domen podobnych do prawdziwych i wchodzenia w istniejące wątki korespondencji.

Najciekawszy szczegół operacyjny to klonowanie jednego obrazu Windows Server 2022. Wiele hostów miało tę samą nazwę WIN-BUNS25TD77J, identyfikatory i klucze produktu. To błąd skalowania po stronie przestępców, który stał się odciskiem palca infrastruktury. Jeden sygnał nie wystarcza do blokady, ale połączenie identycznej nazwy hosta, ASN-u, świeżej domeny i zachowania pocztowego buduje mocną detekcję.

Domena podobna, ale nie ta sama

W BEC napastnik przejmuje skrzynkę jednej strony albo rejestruje domenę różniącą się znakiem, np. dodatkową literą. Obserwuje rozmowę, poznaje rytm faktur i w odpowiednim momencie podmienia numer rachunku. Wiadomość nie musi zawierać malware; wykorzystuje prawdziwy kontekst i presję czasu.

Ochrona techniczna powinna obejmować monitorowanie nowych domen podobnych do marki, DMARC, blokowanie świeżych domen o niskiej reputacji oraz alerty na zmianę reguł skrzynki i nietypowe logowania. Najważniejsza kontrola procesu jest prostsza: każdą zmianę rachunku potwierdzać numerem znanym wcześniej, nie numerem z wiadomości. Zasady szerzej opisujemy w analizie business email compromise.

Jak polować na infrastrukturę współdzieloną

Zamiast blokować pojedynczy IP, zbuduj profil:

  • wiek domeny, podobieństwo znaków i brak historii,
  • certyfikaty TLS oraz wspólne dane rejestracyjne,
  • identyfikatory urządzenia i hosta widoczne w EDR,
  • powtarzalne nagłówki pocztowe, strefę czasową i klienta RDP,
  • logowanie wielu kont klientów z jednego niewielkiego zakresu sieci.

Po zakłóceniu infrastruktury przestępcy mogą przenieść się do innego dostawcy. Trwała obrona musi więc bazować na zachowaniu, a nie nazwie „RedVDS”. Warto też sprawdzić ekspozycję marki przez zewnętrzny attack surface management.

RedVDS pokazuje ekonomię chmury po stronie atakującego: standaryzacja obniża koszt kampanii, ale zostawia wspólne artefakty. Dobrze prowadzony threat hunting wykorzystuje te artefakty, a procedury finansowe zatrzymują oszustwo nawet wtedy, gdy wiadomość przejdzie filtry. Możemy przetestować oba poziomy w kontrolowanej kampanii.

Dlaczego przejęcie wątku jest skuteczniejsze od nowej wiadomości

Nowy e-mail od „prezesa” może wyglądać podejrzanie. Odpowiedź wewnątrz istniejącego łańcucha zawiera prawdziwy temat, stopki, zamówienie i osoby. Napastnik nie musi imitować języka od zera; kopiuje kontekst i zmienia jeden element procesu. Dlatego detekcja oparta wyłącznie na słowach „pilne” lub „przelew” ma ograniczoną wartość.

W skrzynkach szukaj tworzenia reguł ukrywających odpowiedzi dostawcy, oznaczania wiadomości jako przeczytane i automatycznego przenoszenia do RSS lub archiwum. Sprawdź rejestracje aplikacji OAuth, delegacje skrzynki i protokoły legacy. Atakujący może utrzymać dostęp przez token, mimo zmiany hasła.

Procedura dla zespołu finansowego

Zmiana rachunku bankowego powinna tworzyć osobne zadanie z zasadą czterech oczu. Weryfikacja używa danych z systemu dostawców, nie podpisu wiadomości. Dla przelewów powyżej progu stosuj ponowne uwierzytelnienie i opóźnienie umożliwiające zatrzymanie transakcji.

Po podejrzanej płatności liczą się minuty. Należy skontaktować się z bankiem, zachować pełne nagłówki i zgłosić incydent właściwym służbom. Nie odpowiadaj z przejętego wątku, bo napastnik może kontrolować skrzynkę.

Jak mierzyć skuteczność

KPI nie powinno być „ile phishingów zablokowano”. Mierz czas od zmiany danych płatniczych do niezależnej weryfikacji, udział dostawców objętych callbackiem, czas unieważnienia sesji i liczbę lookalike domains wykrytych przed użyciem. Ćwiczenie powinno kończyć się decyzją finansową, nie tylko kliknięciem pracownika.

Czy deepfake unieważnia callback? Może podważyć rozmowę z nieznanym numerem lub głosem. Dlatego kluczowy jest wcześniej zapisany kanał, znana osoba, dodatkowe pytanie procesowe i zasada wielu zatwierdzeń.


Źródła pierwotne: Microsoft Threat Intelligence — Inside RedVDS, Microsoft — coordinated legal disruption.

UDOSTĘPNIJ / KOPIUJ