コンテンツにスキップ

RedVDS ― CybercrimeのScaleを支える「安価なInfrastructure-as-a-Service」

Executive Summary

Microsoft Threat Intelligenceは2026年1月14日、複数のFinancially Motivated Actorが利用していたVirtual Dedicated Server Provider RedVDSの調査結果を公開しました。1

Microsoftは、RedVDS InfrastructureがBusiness Email Compromise、Mass Phishing、Account Takeover、Financial Fraud等に利用され、Legal、Construction、Manufacturing、Real Estate、Healthcare、Education等の複数Sectorが標的になったと報告しています。

重要なのは特定Malwareより、安価でDisposableなHosting / Virtual Desktop Infrastructureが犯罪Campaignの再利用可能な共通基盤になっていることです。

なぜ今なのか

Phishing Kitだけでなく、Hosting、Proxy、Domain、Credential、VDSまでCrime-as-a-Service化すると、攻撃者はInfrastructure構築に時間を使わずCampaignをScaleできます。

経営インパクト

観点 影響
Threat Intel IP単体Blockは短命になりやすい
BEC Infrastructure再利用でCampaignを大量展開可能
Fraud Identity CompromiseからFinancial Fraudへ直結
Defense Behavior / Identity / Transaction Signalが重要

日本企業への示唆

「このIPをBlockしたから終わり」ではなく、同じActor Infrastructureが変化・再生成される前提で、Login Behavior、Mailbox Change、Payment Changeを継続監視する必要があります。

推奨アクション

  1. Threat IntelをIPだけでなくInfrastructure Patternで見る
  2. Impossible Travel / New SessionをIdentity側で検知する
  3. Mailbox Rule変更を監視する
  4. Payment ChangeへOut-of-band Verificationを入れる
  5. BEC IncidentをFinanceと共同Exerciseする
  6. IOC Expiry / Reuseを考慮してDetectionを更新する

用語解説

Cybercrime Infrastructure-as-a-Service
攻撃に必要なServer、Remote Desktop、Proxy、Domain等を第三者Serviceとして調達し、犯罪Operationを高速・大規模化する構造。

関連記事

参考情報