Sasser: 22 años del worm de cumpleaños que tumbó Windows XP

Estabas en Windows XP en 2004 y de repente la computadora empezaba a trabarse, reiniciarse sola, mostrar esa ventana de cuenta regresiva diciendo que el sistema se apagaría en 60 segundos — y no importaba lo que hicieras, la cuenta no se detenía. Esto pasaba de nuevo. Y de nuevo. Y de nuevo. Sin abrir ningún adjunto sospechoso, sin hacer clic en nada. La computadora simplemente colapsaba por cuenta propia.
Eso era Sasser. Y hoy, 29 de abril de 2026, cumple exactamente 22 años. Lanzado en esta misma fecha en 2004 por un estudiante alemán de 18 años que eligió su propio cumpleaños para soltar el worm en el mundo.
Un worm que no necesitaba tu ayuda para entrar
La diferencia más importante entre Sasser y la mayoría de los virus que existían antes de él está en un detalle técnico con consecuencias enormes: no necesitaba que hicieras nada para infectar tu máquina.
Los virus tradicionales dependían de alguna acción del usuario — abrir un adjunto de correo, ejecutar un archivo sospechoso, hacer clic en un enlace equivocado. Sasser no. Se propagaba de forma completamente autónoma por la red, escaneando rangos de direcciones IP aleatorias en busca de máquinas vulnerables. Si tu Windows XP o Windows 2000 estaba expuesto a internet sin el parche correcto, era cuestión de tiempo — no de mala suerte.
El vector era el LSASS, sigla de Local Security Authority Subsystem Service: un componente central de Windows responsable de la autenticación de usuarios y la gestión de políticas de seguridad. Sasser explotaba un desbordamiento de búfer en ese servicio — la vulnerabilidad documentada por Microsoft en el boletín MS04-011 — enviando una solicitud malformada por el puerto TCP 445. Si la máquina no tenía el parche instalado, LSASS.exe se caía, y Windows iniciaba una cuenta regresiva de 60 segundos antes de forzar el apagado del sistema.
Mientras infectaba, cada máquina comprometida pasaba a ser un nodo de distribución: Sasser instalaba un servidor FTP rudimentario en el PC infectado y lo usaba para transmitir copias de sí mismo a las próximas víctimas encontradas durante el escaneo de IP. Cuantas más máquinas, más escaneos. Cuantos más escaneos, más infecciones.
El parche que existía pero nadie instaló
La parte más frustrante de la historia de Sasser es que el agujero que explotaba ya estaba tapado cuando fue lanzado.
En abril de 2004, Microsoft lanzó el MS04-011 como parte de su ciclo mensual de actualizaciones de seguridad — el famoso Patch Tuesday. El parche corregía la vulnerabilidad en LSASS. Estaba disponible. Era gratuito. Solo había que aplicarlo.
Pero la realidad de 2004 era que la actualización automática no era el estándar en Windows XP. La gente actualizaba cuando se acordaba, cuando había tiempo, cuando la computadora no estaba ocupada con otra cosa. Las empresas tenían procesos lentos de validación e implementación de parches en entornos corporativos. El resultado era previsible: millones de máquinas conectadas a internet corriendo una versión de Windows con una vulnerabilidad conocida y sin la corrección instalada.
Sasser fue lanzado apenas dos semanas después del parche. Tiempo más que suficiente para que la gran mayoría de las máquinas siguiera desprotegida.
Vuelos cancelados, agencias de noticias a oscuras
Sasser no tenía una carga destructiva intencional — a diferencia del virus CIH, que freía la BIOS de tu PC. No borraba archivos, no formateaba discos, no robaba contraseñas. Pero la combinación de caídas constantes y reinicios en bucle en sistemas críticos causó un daño que ninguna empresa quería tener.
La Agence France-Presse (AFP), una de las agencias de noticias más grandes del mundo, tuvo todas sus comunicaciones vía satélite bloqueadas por horas. Delta Air Lines tuvo que cancelar varios vuelos transatlánticos porque sus sistemas de check-in y procesamiento de pasajes estaban en colapso continuo. Bancos, hospitales y operadoras de telecomunicaciones en varios países reportaron interrupciones en sus sistemas internos.
Más de un millón de computadoras con Windows XP y Windows 2000 fueron infectadas en las primeras horas. La velocidad de propagación fue suficiente para saturar enlaces de internet corporativos y causar lentitud generalizada en redes enteras.
Sven Jaschan: preso ocho días después
El creador de Sasser era Sven Jaschan, 18 años, estudiante de informática de Rotenburg, en la Baja Sajonia, Alemania. Lanzó el worm el 29 de abril de 2004 — su propio cumpleaños. No está documentado si el momento fue deliberado o coincidencia, pero la señal de que era alguien nuevo en el cibercrimen estaba por todas partes: el código, aunque funcional, tenía características que llevaron a los investigadores directo hasta él.
Jaschan también había creado el worm Netsky — toda una familia de variantes que circulaba por correo y que, combinada con Sasser, hizo de abril de 2004 un mes particularmente miserable para los administradores de sistemas en todo el mundo.
El 7 de mayo de 2004 — ocho días después del lanzamiento de Sasser — la policía alemana arrestó a Jaschan. Fue entregado a las autoridades por un conocido que había leído sobre la recompensa de US$ 250.000 que Microsoft ofrecía por información que llevara al creador del worm. Amigos de verdad, como quien dice.
En julio de 2005, Jaschan fue condenado a 21 meses de pena suspendida — sin prisión efectiva. La legislación alemana de la época, combinada con el hecho de que era menor de 18 años en el momento en que comenzó a desarrollar el código, limitó la severidad de la sentencia. Años después, pasó a trabajar en el área de seguridad de la información.
Lo que Sasser enseñó — y lo que seguimos ignorando
Veintidós años después, la lección más importante de Sasser todavía necesita repetirse porque no se aprendió del todo: la gestión de parches no es opcional.
La vulnerabilidad estaba documentada. El parche existía. El boletín de seguridad era público. Y aun así, la ventana de dos semanas entre el lanzamiento del parche y el lanzamiento del worm bastó para infectar un millón de máquinas. Hoy, con sistemas mucho más complejos, ciclos de actualización mucho más lentos en entornos corporativos y una superficie de ataque exponencialmente mayor, el problema no mejoró — se volvió más difícil de gestionar.
Sasser también fue uno de los primeros worms en demostrar a escala real lo que pasa cuando la infraestructura crítica depende de software sin actualizar. Vuelos cancelados por culpa de un worm en un sistema de check-in. Comunicaciones de una agencia de noticias global bloqueadas por una máquina Windows infectada en una sala de servidores. La idea de que "esto no me va a afectar" murió aquel abril de 2004 — o debería haber muerto.
Windows XP recibió el Service Pack 2 en agosto de 2004, cuatro meses después, con cambios de seguridad significativos — incluido el firewall activado por defecto, que habría bloqueado el puerto 445 e impedido la propagación de Sasser en la mayoría de los casos. Demasiado tarde para el millón de máquinas que ya se habían trabado y reiniciado en bucle, pero a tiempo para evitar la siguiente ola.
Si atravesaste ese período en soporte técnico, en el área de TI de alguna empresa, o simplemente tratando de que tu PC dejara de reiniciarse en bucle mientras intentabas terminar un trabajo, cuéntalo en los comentarios. Y si quieres seguir con el tema de malware con historia, el virus CIH Chernobyl, que se activó cinco años antes que Sasser, hizo cosas mucho peores con hardware real.




Comentarios