Morris Worm: el worm de 1988 que casi tumbó internet

Morris Worm: el worm de 1988 que casi tumbó internet

En la noche del 2 de noviembre de 1988, administradores de sistemas en universidades y laboratorios de investigación de Estados Unidos empezaron a ver algo que nunca habían presenciado antes: máquinas Unix bloqueándose solas, una tras otra, sin ningún patrón aparente. No había ransomware, no había pantalla de aviso, no había pedido de rescate. Solo procesos multiplicándose hasta consumir toda la memoria y todo el poder de procesamiento disponible. Internet, que en esa época conectaba cerca de 60 mil computadoras, estaba siendo tumbada por un programa de menos de 100 líneas de código.

Ese programa pasó a la historia como Morris Worm, el primer worm en propagarse a escala por internet —y el evento que, según la mayoría de los historiadores de seguridad de la información, marca el nacimiento de la respuesta a incidentes como disciplina formal.

Un experimento de curiosidad que se salió de control

El autor era Robert Tappan Morris, estudiante de posgrado en Cornell, hijo de uno de los primeros investigadores de seguridad de la NSA. Según los relatos de la época, la intención declarada no era causar daño: Morris quería medir el tamaño de internet, escribiendo un programa capaz de replicarse de máquina en máquina sin ser detectado.

El problema estaba en el propio código de replicación. Para evitar que el worm fuera identificado rápidamente, Morris programó una lógica para que no se instalara de nuevo en una máquina ya infectada. Pero, preocupado de que los administradores pudieran crear un proceso "señuelo" que simplemente respondiera "ya estoy infectado" para engañar al worm, añadió una regla extra: incluso recibiendo esa respuesta, el worm se reinstalaba de todos modos en aproximadamente 1 de cada 7 intentos —cerca del 14% de las veces.

En la práctica, esto significaba que cada máquina podía acumular decenas de copias del worm corriendo al mismo tiempo. Cada copia consumía memoria y CPU para seguir escaneando la red en busca de nuevas víctimas. El resultado era parecido al de una fork bomb: el sistema no se "destruía" en el sentido de tener archivos borrados, pero quedaba tan sobrecargado que dejaba de responder.

Cómo lograba el worm entrar en las máquinas

El Morris Worm no usaba un único truco —combinaba cuatro vectores de ataque diferentes, probándolos en secuencia hasta que uno funcionara:

  • Bug en el modo debug de sendmail: el servidor de correo más usado de la época aceptaba comandos especiales en ese modo, y el worm lo aprovechaba para ejecutar código remotamente.
  • Buffer overflow en el servicio finger: el daemon fingerd, usado para consultar información de otros usuarios de la red, tenía una falla clásica de overflow que permitía inyectar y ejecutar código arbitrario.
  • Abuso de rsh y rexec: muchas máquinas confiaban automáticamente en otras de la misma red mediante archivos .rhosts, lo que permitía iniciar sesión remotamente sin contraseña entre hosts "de confianza".
  • Contraseñas débiles: el worm traía incorporada una lista de contraseñas comunes e intentaba combinarlas con nombres de usuario obvios —la misma lógica de un ataque de diccionario hoy.

¿Por qué el Morris Worm infectaba la misma computadora varias veces?

Porque la propia lógica creada para evitar la reinfección tenía una falla: el worm se reinstalaba a propósito en cerca del 14% de los intentos, incluso detectando una copia ya activa. Ese detalle de diseño —pensado para esquivar una posible defensa— fue lo que transformó un programa de replicación silenciosa en una sobrecarga en cascada capaz de bloquear una máquina entera.

El estrago: internet en las noticias por un motivo equivocado

Las estimaciones varían bastante, pero la más citada por publicaciones como el FBI y por informes técnicos de la época apunta a cerca de 6 mil computadoras afectadas —algo cercano al 10% de toda internet conectada en ese momento. El costo total de la limpieza y la pérdida de productividad fue estimado por la U.S. Government Accountability Office entre 100 mil y 10 millones de dólares, dependiendo de cómo cada institución calculaba horas de trabajo y tiempo de inactividad.

Más importante que el número exacto fue el efecto cultural: por primera vez, el público general en Estados Unidos escuchó hablar de "virus informático" e "internet" en las noticias nacionales en la misma frase. Hasta entonces, la seguridad de redes era un tema de bambalinas entre investigadores. El Morris Worm lo sacó de la sala de máquinas y lo puso en la primera plana.

La primera condena bajo la ley de fraude y abuso informático

Robert Morris fue identificado rápidamente —en parte porque el propio código, aunque destructivo en la práctica, no fue escrito con suficiente sofisticación para esconder rastros. En 1990, se convirtió en la primera persona condenada bajo la Computer Fraud and Abuse Act (CFAA) de 1986, la principal ley federal estadounidense contra los delitos informáticos hasta hoy.

La pena fue relativamente leve para los estándares actuales: tres años de libertad condicional, 400 horas de servicio comunitario y una multa de 10.050 dólares. Morris no cumplió pena de prisión. Años después, se convirtió en profesor del MIT y cofundó, junto con Paul Graham, la aceleradora de startups Y Combinator —una trayectoria que poco se parece a la de otros nombres que pasaron por el sistema de justicia estadounidense por delitos informáticos.

El nacimiento del CERT/CC — la respuesta a incidentes tal como la conocemos hoy

La consecuencia más duradera del Morris Worm no fue legal, fue institucional. Semanas después del incidente, la DARPA financió la creación del CERT Coordination Center (CERT/CC), en la Carnegie Mellon University —el primer equipo formal de respuesta a incidentes de seguridad de internet.

Antes de 1988, no existía un lugar central para reportar una intrusión, coordinar una respuesta entre distintas instituciones o divulgar correcciones de forma organizada. El CERT/CC creó ese modelo, y se replicó: hoy prácticamente todo país, toda gran empresa y toda agencia de gobierno tiene el equivalente —un CSIRT (Computer Security Incident Response Team) o un SOC dedicado a hacer exactamente lo que no existía aquella noche de noviembre de 1988.

Lo que el Morris Worm todavía enseña, casi cuatro décadas después

Los cuatro vectores que el worm usó en 1988 todavía aparecen, en formas actualizadas, en incidentes reales hoy. Servicios expuestos con fallas conocidas y sin parche. Relaciones de confianza entre máquinas que deberían ser más restrictivas. Contraseñas débiles o reutilizadas que caen ante el primer ataque de diccionario. La lección central no ha cambiado: buena parte de los incidentes graves de seguridad no depende de una vulnerabilidad nueva e inédita —depende de que alguien no haya corregido una falla conocida.

Si administras un servidor Linux expuesto a internet hoy, vale la pena revisar exactamente los puntos que explotó el Morris Worm: servicios corriendo sin necesidad, autenticación por confianza implícita entre hosts y contraseñas predecibles. Nuestra guía de hardening de SSH en servidores Linux cubre buena parte de esto en la práctica.

El Morris Worm también inauguró un patrón que se repetiría varias veces en la historia de la seguridad de la información: un incidente lo bastante grande como para forzar la creación de infraestructura que debería haber existido antes. El mismo patrón apareció décadas después, de formas distintas, en el worm ILOVEYOU y en Sasser, dos clásicos que también forzaron cambios estructurales en cómo tratamos los parches y la propagación automática de malware.

Casi 38 años después, el Morris Worm sigue siendo citado en cualquier curso introductorio de seguridad de la información —no por el tamaño del daño, pequeño comparado con incidentes recientes, sino porque fue el primero en probar, de forma inequívoca, que internet necesitaba gente cuidándola a tiempo completo. Si trabajas con infraestructura o administración de sistemas, vale la pena conocer esta historia —es la raíz directa de procesos que probablemente sigues hoy sin saber de dónde vinieron.

Comentarios