RedVDS ― CybercrimeのScaleを支える「安価なInfrastructure-as-a-Service」
Executive Summary
Microsoft Threat Intelligenceは2026年1月14日、複数のFinancially Motivated Actorが利用していたVirtual Dedicated Server Provider RedVDSの調査結果を公開しました。1
Microsoftは、RedVDS InfrastructureがBusiness Email Compromise、Mass Phishing、Account Takeover、Financial Fraud等に利用され、Legal、Construction、Manufacturing、Real Estate、Healthcare、Education等の複数Sectorが標的になったと報告しています。
重要なのは特定Malwareより、安価でDisposableなHosting / Virtual Desktop Infrastructureが犯罪Campaignの再利用可能な共通基盤になっていることです。
なぜ今なのか
Phishing Kitだけでなく、Hosting、Proxy、Domain、Credential、VDSまでCrime-as-a-Service化すると、攻撃者はInfrastructure構築に時間を使わずCampaignをScaleできます。
経営インパクト
| 観点 | 影響 |
|---|---|
| Threat Intel | IP単体Blockは短命になりやすい |
| BEC | Infrastructure再利用でCampaignを大量展開可能 |
| Fraud | Identity CompromiseからFinancial Fraudへ直結 |
| Defense | Behavior / Identity / Transaction Signalが重要 |
日本企業への示唆
「このIPをBlockしたから終わり」ではなく、同じActor Infrastructureが変化・再生成される前提で、Login Behavior、Mailbox Change、Payment Changeを継続監視する必要があります。
推奨アクション
- Threat IntelをIPだけでなくInfrastructure Patternで見る
- Impossible Travel / New SessionをIdentity側で検知する
- Mailbox Rule変更を監視する
- Payment ChangeへOut-of-band Verificationを入れる
- BEC IncidentをFinanceと共同Exerciseする
- IOC Expiry / Reuseを考慮してDetectionを更新する
用語解説
Cybercrime Infrastructure-as-a-Service
攻撃に必要なServer、Remote Desktop、Proxy、Domain等を第三者Serviceとして調達し、犯罪Operationを高速・大規模化する構造。