ILOVEYOU: 26 años del virus que infectó 45 millones de PC

Era lunes, 4 de mayo de 2000. Llegabas al trabajo, encendías la computadora, abrías Outlook, y ahí estaba: un correo con el asunto ILOVEYOU. De alguien que conocías. Con un adjunto llamado LOVE-LETTER-FOR-YOU.TXT.vbs. Hiciste clic. Claro que hiciste clic. Todo el mundo hizo clic. Y fue justo ahí donde empezó uno de los mayores desastres de la historia de la seguridad digital.
El asunto de correo más clicado de la historia
ILOVEYOU no era sofisticado en el sentido técnico más profundo. No explotaba una vulnerabilidad oscura del kernel, no necesitaba un buffer overflow ingenioso. Explotaba algo mucho más difícil de corregir con un parche: la curiosidad humana.
La lógica era brutal en su simplicidad. El correo llegaba de alguien que conocías, porque el worm usaba la libreta de contactos de Outlook para replicarse. El asunto decía que esa persona te amaba. El adjunto prometía una carta. En 2000, antes de que cualquier cultura de seguridad digital se difundiera entre los usuarios comunes, la tasa de apertura era casi inevitable.
El archivo LOVE-LETTER-FOR-YOU.TXT.vbs aprovechaba otro detalle: Windows, por defecto, ocultaba las extensiones de archivo conocidas. Entonces lo que el usuario veía era LOVE-LETTER-FOR-YOU.TXT: parecía un archivo de texto inofensivo. La extensión .vbs estaba oculta. Un doble clic, y el Windows Script Host ejecutaba el código de inmediato.
Un estudiante, una tesis y una idea peligrosa
El creador de ILOVEYOU era Onel de Guzman, en aquel entonces un estudiante de 24 años en el AMA Computer College, en Manila, Filipinas. Antes del worm, había presentado a la universidad una propuesta de tesis con una premisa que sus profesores rechazaron por razones obvias: crear un troyano capaz de robar credenciales de acceso a internet de otros usuarios.
La justificación de De Guzman era casi filosófica: creía que el acceso a internet era un derecho, no un privilegio, y que robar contraseñas a quienes ya pagaban por el servicio era una forma de redistribución. La universidad no compró la idea. De Guzman desarrolló el código de todos modos.
El worm se lanzó desde el barrio de Pandacan, en Manila, en la madrugada del 4 de mayo. Horas después ya había alcanzado Hong Kong. Antes de que terminara el día, estaba en Europa. Cuando empezó la jornada laboral en Estados Unidos, ya estaba arrasando bandejas de entrada en todo el país.
Qué hacía ILOVEYOU por dentro
El código VBScript del worm ejecutaba varias acciones en secuencia en cuanto se abría el archivo.
Primero, se copiaba a sí mismo en el disco duro en múltiples ubicaciones —incluyendo la carpeta del sistema— y creaba entradas en el registro de Windows para garantizar que se ejecutara automáticamente en cada inicio. Después, se replicaba: recorría la libreta de contactos de Outlook y enviaba copias de sí mismo a cada contacto encontrado, con el mismo asunto y el mismo adjunto.
En paralelo, sobrescribía determinados tipos de archivo —.jpg, .jpeg, .mp3, .mp2— con copias de sí mismo, renombrándolos con la extensión .vbs. No borraba los archivos directamente: los sustituía por su propio código. Fotos familiares, canciones descargadas, documentos con extensiones específicas: todo se convertía en una copia del worm.
El worm también tenía un módulo para robar contraseñas almacenadas en el sistema y enviarlas por correo a una dirección en Filipinas, una funcionalidad que remitía directamente a la tesis original de De Guzman, aunque este componente fue menos eficaz en la práctica que el vector de propagación.
De la CIA al Parlamento británico: nadie estaba a salvo
La velocidad de propagación convirtió a ILOVEYOU en un problema de infraestructura global en cuestión de horas.
La Cámara de los Comunes del Reino Unido tuvo sus servidores de correo caídos ese mismo 4 de mayo. El Pentágono, la CIA y otras agencias del gobierno estadounidense tuvieron que apagar temporalmente sus sistemas de correo para contener el avance. El Ejército de Estados Unidos registró 2.258 estaciones de trabajo infectadas. El sistema bancario de Bélgica reportó interrupciones. Empresas de decenas de países simplemente desconectaron sus servidores de correo como medida de contención.
En menos de 24 horas, ILOVEYOU infectó más de 45 millones de computadoras. En diez días, las estimaciones indicaban que cerca del 10% de todas las computadoras conectadas a internet en el mundo habían sido alcanzadas. Los daños totales —considerando tiempo de TI, recuperación de sistemas, archivos perdidos y productividad nula— se estiman entre 10.000 y 15.000 millones de dólares.
Sin delito, sin ley: la paradoja legal de Filipinas
La policía filipina identificó a De Guzman rápidamente. Él terminó admitiendo ser el autor. Y entonces llegó el problema que nadie había previsto: Filipinas no tenía leyes contra la creación de malware en el año 2000.
No existía tipificación penal para lo que De Guzman había hecho. Los fiscales intentaron encuadrarlo en leyes de fraude y acceso no autorizado a sistemas, pero los vacíos legales eran demasiado grandes. Los cargos fueron retirados. Onel de Guzman nunca fue condenado por ningún delito relacionado con ILOVEYOU.
El episodio tuvo al menos una consecuencia legislativa directa: en junio de 2000, el presidente filipino Joseph Estrada firmó una ley de comercio electrónico que incluía disposiciones específicas contra los delitos cibernéticos, uno de los primeros ejemplos de legislación nacional empujada a existir por la escala de un solo incidente de malware.
Muchos países aceleraron o iniciaron sus propias discusiones sobre legislación de delitos digitales en el segundo semestre de 2000. ILOVEYOU no fue solo un worm: fue el catalizador de un reordenamiento regulatorio global.
Qué cambió, y qué no cambió
Veintiséis años después, la mayoría de las lecciones técnicas de ILOVEYOU ya fueron absorbidas. Windows ya no oculta las extensiones por defecto en configuraciones seguras. Los filtros de correo bloquean automáticamente los adjuntos .vbs. El Windows Script Host puede desactivarse en entornos corporativos. Outlook dejó de permitir la ejecución directa de scripts por defecto hace décadas.
Pero el vector central de ILOVEYOU —un correo aparentemente legítimo, enviado por alguien conocido, pidiendo que abras un archivo— sigue siendo el método más eficaz de compromiso de sistemas en 2026. La forma cambió: hoy es un PDF con macro, un enlace a una página de phishing, un ejecutable disfrazado de factura. El principio es el mismo que en 2000.
La ingeniería social no tiene parche. Y es exactamente por eso que ILOVEYOU todavía merece ser estudiado, no como curiosidad histórica, sino como manual de por qué la capa humana siempre fue, y sigue siendo, el eslabón más débil de cualquier sistema de seguridad.
Si estabas trabajando en mayo de 2000 y recuerdas haber recibido ese correo —o haber visto a TI entrar en pánico un lunes por la mañana—, cuéntanoslo en los comentarios. Y si quieres seguir con los clásicos del malware, el virus CIH Chernobyl y el worm Sasser tienen historias igual de pesadas aquí en el blog.




Comentarios