ILOVEYOU: 26 anos do vírus que infectou 45 milhões de PCs

Era segunda-feira, 4 de maio de 2000. Você chegava ao trabalho, ligava o computador, abria o Outlook — e ali estava: um e-mail com assunto ILOVEYOU. De alguém que você conhecia. Com um anexo chamado LOVE-LETTER-FOR-YOU.TXT.vbs. Você clicou. Claro que clicou. Todo mundo clicou. E foi exatamente aí que começou um dos maiores desastres da história da segurança digital.
O assunto de e-mail mais clicado da história
O ILOVEYOU não era sofisticado no sentido técnico mais profundo. Não explorava uma vulnerabilidade obscura de kernel, não precisava de um buffer overflow engenhoso. Ele explorava algo muito mais difícil de corrigir com um patch: a curiosidade humana.
A lógica era brutal na sua simplicidade. O e-mail chegava de alguém que você conhecia — porque o worm usava o catálogo de endereços do Outlook para se replicar. O assunto dizia que aquela pessoa te amava. O anexo prometia uma carta. Em 2000, antes de qualquer cultura de segurança digital se disseminar entre usuários comuns, a taxa de abertura era quase inevitável.
O arquivo LOVE-LETTER-FOR-YOU.TXT.vbs se aproveitava de outro detalhe: o Windows, por padrão, ocultava as extensões de arquivo conhecidas. Então o que o usuário via era LOVE-LETTER-FOR-YOU.TXT — parecia um arquivo de texto inofensivo. A extensão .vbs estava escondida. Um clique duplo, e o Windows Script Host executava o código imediatamente.
Um estudante, uma tese e uma ideia perigosa
O criador do ILOVEYOU era Onel de Guzman, na época um estudante de 24 anos na AMA Computer College, em Manila, nas Filipinas. Antes do worm, ele havia submetido uma proposta de tese à faculdade com uma premissa que seus professores rejeitaram por razões óbvias: criar um trojan capaz de roubar credenciais de acesso à internet de outros usuários.
A justificativa de De Guzman era quase filosófica: ele acreditava que o acesso à internet era um direito, não um privilégio — e que roubar senhas de quem já pagava pelo serviço era uma forma de redistribuição. A faculdade não comprou a ideia. De Guzman desenvolveu o código assim mesmo.
O worm foi lançado a partir do bairro de Pandacan, em Manila, na madrugada do dia 4 de maio. Horas depois, já tinha alcançado Hong Kong. Antes do fim do dia, estava na Europa. Quando o expediente americano começou, estava varrendo caixas de e-mail nos Estados Unidos.
O que o ILOVEYOU fazia por dentro
O código VBScript do worm executava várias ações em sequência assim que o arquivo era aberto.
Primeiro, ele se copiava para o disco rígido em múltiplos locais — incluindo a pasta do sistema — e criava entradas no registro do Windows para garantir que seria executado automaticamente a cada inicialização. Depois, se replicava: vasculhava o catálogo de endereços do Outlook e disparava cópias de si mesmo para cada contato encontrado, com o mesmo assunto e o mesmo anexo.
Em paralelo, sobrescrevia determinados tipos de arquivo — .jpg, .jpeg, .mp3, .mp2 — com cópias de si mesmo, renomeando-os com a extensão .vbs. Não apagava os arquivos diretamente: os substituía pelo próprio código. Fotos de família, músicas baixadas, documentos com extensões específicas — tudo virava cópia do worm.
O worm também tinha um módulo para roubar senhas armazenadas no sistema e enviá-las por e-mail para um endereço nas Filipinas — uma funcionalidade que remetia diretamente à tese original de De Guzman, embora esse componente tenha sido menos eficaz na prática do que o vetor de propagação.
Da CIA ao Parlamento Britânico: ninguém estava imune
A velocidade de propagação transformou o ILOVEYOU num problema de infraestrutura global em questão de horas.
A Câmara dos Comuns do Reino Unido teve seus servidores de e-mail derrubados no mesmo dia 4 de maio. O Pentágono, a CIA e outras agências do governo americano precisaram desligar temporariamente seus sistemas de e-mail para conter o avanço. O Exército dos Estados Unidos registrou 2.258 estações de trabalho infectadas. O sistema bancário da Bélgica relatou interrupções. Empresas em dezenas de países simplesmente desconectaram seus servidores de e-mail como medida de contenção.
Em menos de 24 horas, o ILOVEYOU infectou mais de 45 milhões de computadores. Em dez dias, estimativas indicavam que cerca de 10% de todos os computadores conectados à internet no mundo haviam sido atingidos. Os danos totais — considerando tempo de TI, recuperação de sistemas, arquivos perdidos e produtividade zero — são estimados entre US$ 10 bilhões e US$ 15 bilhões.
Sem crime, sem lei: o paradoxo legal das Filipinas
A polícia filipina identificou De Guzman rapidamente. Ele acabou admitindo ser o autor. E então veio o problema que ninguém havia previsto: as Filipinas não tinham leis contra criação de malware em 2000.
Não havia tipificação penal para o que De Guzman havia feito. Os promotores tentaram enquadrá-lo em leis de fraude e acesso não autorizado a sistemas, mas as brechas legais eram grandes demais. As acusações foram retiradas. Onel de Guzman nunca foi condenado por nenhum crime relacionado ao ILOVEYOU.
O episódio teve pelo menos uma consequência legislativa direta: em junho de 2000, o presidente filipino Joseph Estrada assinou uma lei de comércio eletrônico que incluía disposições específicas contra crimes cibernéticos — um dos primeiros exemplos de legislação nacional sendo empurrada para existir pela escala de um único incidente de malware.
Muitos países aceleraram ou iniciaram suas próprias discussões sobre legislação de crimes digitais no segundo semestre de 2000. O ILOVEYOU não foi apenas um worm — foi o catalisador de um rearranjo regulatório global.
O que mudou — e o que não mudou
Vinte e seis anos depois, a maioria das lições técnicas do ILOVEYOU já foi absorvida. O Windows não oculta mais extensões por padrão em configurações seguras. Filtros de e-mail bloqueiam automaticamente anexos .vbs. O Windows Script Host pode ser desativado em ambientes corporativos. O Outlook parou de permitir execução direta de scripts por padrão faz décadas.
Mas o vetor central do ILOVEYOU — um e-mail aparentemente legítimo, enviado por alguém conhecido, pedindo que você abra um arquivo — continua sendo o método mais eficaz de comprometimento de sistemas em 2026. A forma mudou: hoje é um PDF com macro, um link para uma página de phishing, um executável disfarçado de fatura. O princípio é o mesmo de 2000.
Engenharia social não tem patch. E é exatamente por isso que o ILOVEYOU ainda merece ser estudado — não como curiosidade histórica, mas como manual de por que a camada humana sempre foi, e continua sendo, o elo mais fraco de qualquer sistema de segurança.
Se você estava no mercado de trabalho em maio de 2000 e lembra de ter recebido esse e-mail — ou de ter visto a TI da empresa entrar em pânico numa segunda-feira de manhã — conta nos comentários. E se quiser continuar nos clássicos do malware, o vírus CIH Chernobyl e o worm Sasser têm histórias igualmente pesadas aqui no blog.




Comentários