Morris Worm: o worm de 1988 que quase derrubou a internet

Morris Worm: o worm de 1988 que quase derrubou a internet

Na noite de 2 de novembro de 1988, administradores de sistemas em universidades e laboratórios de pesquisa nos Estados Unidos começaram a ver algo que nunca tinham presenciado antes: máquinas Unix travando sozinhas, uma atrás da outra, sem nenhum padrão aparente. Não havia ransomware, não havia tela de aviso, não havia pedido de resgate. Só processos se multiplicando até consumir toda a memória e todo o poder de processamento disponível. A internet, que na época ligava cerca de 60 mil computadores, estava sendo derrubada por um programa de menos de 100 linhas de código.

Esse programa entrou pra história como Morris Worm, o primeiro worm a se espalhar em escala pela internet — e o evento que, segundo a maioria dos historiadores de segurança da informação, marca o nascimento da resposta a incidentes como disciplina formal.

Um experimento de curiosidade que saiu do controle

O autor era Robert Tappan Morris, estudante de pós-graduação em Cornell, filho de um dos primeiros pesquisadores de segurança da NSA. Pelos relatos da época, a intenção declarada não era causar dano: Morris queria medir o tamanho da internet, escrevendo um programa capaz de se replicar de máquina em máquina sem ser percebido.

O problema estava no próprio código de replicação. Para evitar que o worm fosse identificado rapidamente, Morris programou uma lógica para que ele não se instalasse de novo numa máquina já infectada. Mas, preocupado que administradores pudessem criar um processo "isca" que simplesmente respondesse "já estou infectado" pra enganar o worm, ele adicionou uma regra extra: mesmo recebendo essa resposta, o worm se reinstalava de qualquer forma em cerca de 1 a cada 7 tentativas — perto de 14% das vezes.

Na prática, isso significava que cada máquina podia acumular dezenas de cópias do worm rodando ao mesmo tempo. Cada cópia consumia memória e CPU pra continuar escaneando a rede em busca de novas vítimas. O resultado era parecido com o de um fork bomb: o sistema não era "destruído" no sentido de ter arquivos apagados, mas ficava tão sobrecarregado que parava de responder.

Como o worm conseguia entrar nas máquinas

O Morris Worm não usava um único truque — ele combinava quatro vetores de ataque diferentes, testando-os em sequência até um funcionar:

  • Bug no modo debug do sendmail: o servidor de e-mail mais usado da época aceitava comandos especiais nesse modo, e o worm explorava isso pra executar código remotamente.
  • Buffer overflow no serviço finger: o daemon fingerd, usado pra consultar informações de outros usuários da rede, tinha uma falha clássica de overflow que permitia injetar e executar código arbitrário.
  • Abuso de rsh e rexec: muitas máquinas confiavam automaticamente em outras da mesma rede através de arquivos .rhosts, permitindo login remoto sem senha entre hosts "confiáveis".
  • Senhas fracas: o worm trazia embutida uma lista de senhas comuns e tentava combiná-las com nomes de usuário óbvios — a mesma lógica de um ataque de dicionário hoje.

Por que o Morris Worm infectava o mesmo computador várias vezes?

Porque a própria lógica criada pra evitar reinfecção tinha uma falha: o worm se reinstalava de propósito em cerca de 14% das tentativas, mesmo detectando uma cópia já ativa. Esse detalhe de design — pensado pra driblar uma possível defesa — foi o que transformou um programa de replicação silenciosa numa sobrecarga em cascata capaz de travar uma máquina inteira.

O estrago: a internet nos noticiários por um motivo errado

As estimativas variam bastante, mas a mais citada por publicações como o FBI e por relatórios técnicos da época aponta cerca de 6 mil computadores afetados — algo perto de 10% de toda a internet conectada naquele momento. O custo total da limpeza e da perda de produtividade foi estimado pelo U.S. Government Accountability Office entre US$ 100 mil e US$ 10 milhões, dependendo de como cada instituição calculava horas de trabalho e downtime.

Mais importante que o número exato foi o efeito cultural: pela primeira vez, o público em geral nos Estados Unidos ouviu falar de "vírus de computador" e "internet" no noticiário nacional na mesma frase. Até então, segurança de redes era um assunto de bastidor entre pesquisadores. O Morris Worm tirou isso da sala de máquinas e colocou na primeira página.

A primeira condenação sob a lei de fraude e abuso de computadores

Robert Morris foi identificado rapidamente — em parte porque o próprio código, embora destrutivo na prática, não foi escrito com sofisticação suficiente pra esconder rastros. Em 1990, ele se tornou a primeira pessoa condenada sob o Computer Fraud and Abuse Act (CFAA) de 1986, a principal lei federal americana contra crimes de informática até hoje.

A pena foi relativamente branda pros padrões atuais: três anos de liberdade condicional, 400 horas de serviço comunitário e multa de US$ 10.050. Morris não cumpriu pena de prisão. Anos depois, ele se tornou professor no MIT e cofundou, junto com Paul Graham, a aceleradora de startups Y Combinator — uma trajetória que pouco lembra a de outros nomes que passaram pelo sistema de justiça americano por crimes de informática.

O nascimento do CERT/CC — a resposta a incidentes como conhecemos hoje

A consequência mais duradoura do Morris Worm não foi legal, foi institucional. Semanas depois do incidente, a DARPA financiou a criação do CERT Coordination Center (CERT/CC), na Carnegie Mellon University — a primeira equipe formal de resposta a incidentes de segurança da internet.

Antes de 1988, não existia um lugar central pra reportar uma invasão, coordenar uma resposta entre instituições diferentes ou divulgar correções de forma organizada. O CERT/CC criou esse modelo, e ele se replicou: hoje praticamente todo país, toda grande empresa e toda agência de governo tem o equivalente — um CSIRT (Computer Security Incident Response Team) ou um SOC dedicado a fazer exatamente o que não existia naquela noite de novembro de 1988.

O que o Morris Worm ainda ensina, quase quatro décadas depois

Os quatro vetores que o worm usou em 1988 ainda aparecem, em formas atualizadas, em incidentes reais hoje. Serviços expostos com falhas conhecidas e sem patch. Relações de confiança entre máquinas que deveriam ser mais restritas. Senhas fracas ou reaproveitadas que caem pro primeiro ataque de dicionário. A lição central não mudou: boa parte dos incidentes graves de segurança não depende de uma vulnerabilidade nova e inédita — depende de alguém não ter corrigido uma falha conhecida.

Se você administra um servidor Linux exposto à internet hoje, vale revisar exatamente os pontos que o Morris Worm explorou: serviços rodando sem necessidade, autenticação por confiança implícita entre hosts e senhas previsíveis. O nosso guia de hardening de SSH em servidores Linux cobre boa parte disso na prática.

O Morris Worm também inaugurou um padrão que se repetiria várias vezes na história da segurança da informação: um incidente grande o suficiente pra forçar a criação de infraestrutura que devia ter existido antes. O mesmo padrão apareceu décadas depois, de formas diferentes, no worm ILOVEYOU e no Sasser, dois clássicos que também forçaram mudanças estruturais em como tratamos patch e propagação automática de malware.

Quase 38 anos depois, o Morris Worm continua sendo citado em qualquer curso introdutório de segurança da informação — não pelo tamanho do estrago, pequeno comparado com incidentes recentes, mas porque foi o primeiro a provar, de forma inequívoca, que a internet precisava de gente cuidando dela em tempo integral. Se você trabalha com infraestrutura ou administração de sistemas, vale entender essa história — ela é a raiz direta de processos que você provavelmente segue hoje sem saber de onde vieram.

Comentários