Sasser: 22 anos do worm de aniversário que travou o Windows XP

Sasser: 22 anos do worm de aniversário que travou o Windows XP

Você estava no Windows XP em 2004 e de repente o computador começava a travar, reiniciar sozinho, mostrar aquela janela de contagem regressiva dizendo que o sistema seria encerrado em 60 segundos — e não importava o que você fizesse, a contagem não parava. Isso acontecia de novo. E de novo. E de novo. Sem abrir nenhum anexo suspeito, sem clicar em nada. O computador simplesmente entrava em colapso por conta própria.

Isso era o Sasser. E hoje, 29 de abril de 2026, ele completa exatamente 22 anos. Lançado nesta mesma data em 2004 por um estudante alemão de 18 anos que escolheu o próprio aniversário para soltar o worm no mundo.

Um worm que não precisava da sua ajuda para entrar

A diferença mais importante entre o Sasser e a maioria dos vírus que existiam antes dele está num detalhe técnico com consequências enormes: ele não precisava que você fizesse nada para infectar sua máquina.

Os vírus tradicionais dependiam de alguma ação do usuário — abrir um anexo de e-mail, executar um arquivo suspeito, clicar num link errado. O Sasser não. Ele se espalhava de forma completamente autônoma pela rede, varrendo intervalos de endereços IP aleatórios em busca de máquinas vulneráveis. Se o seu Windows XP ou Windows 2000 estava exposto à internet sem o patch correto, era questão de tempo — não de azar.

O vetor era o LSASS, sigla para Local Security Authority Subsystem Service: um componente central do Windows responsável por autenticação de usuários e gerenciamento de políticas de segurança. O Sasser explorava um buffer overflow nesse serviço — a vulnerabilidade documentada pela Microsoft no boletim MS04-011 — enviando uma requisição malformada pela porta TCP 445. Se a máquina não tivesse o patch instalado, o LSASS.exe travava, e o Windows iniciava uma contagem regressiva de 60 segundos antes de forçar o desligamento do sistema.

Enquanto infectava, cada máquina comprometida passava a ser um nó de distribuição: o Sasser instalava um servidor FTP rudimentar no PC infectado e o usava para transmitir cópias de si mesmo para as próximas vítimas encontradas durante o escaneamento de IPs. Quanto mais máquinas, mais escaneamentos. Quanto mais escaneamentos, mais infecções.

O patch que existia mas ninguém instalou

A parte mais frustrante da história do Sasser é que o buraco que ele explorava já estava tapado quando ele foi lançado.

Em abril de 2004, a Microsoft lançou o MS04-011 como parte do seu ciclo mensal de atualizações de segurança — o famoso Patch Tuesday. O patch corrigia a vulnerabilidade no LSASS. Estava disponível. Era gratuito. Bastava aplicar.

Mas a realidade de 2004 era que atualização automática não era o padrão no Windows XP. As pessoas faziam update quando lembravam, quando havia tempo, quando o computador não estava ocupado com outra coisa. Empresas tinham processos lentos de validação e implantação de patches em ambientes corporativos. O resultado era previsível: milhões de máquinas conectadas à internet rodando uma versão do Windows com uma vulnerabilidade conhecida e sem correção instalada.

O Sasser foi lançado apenas duas semanas depois do patch. Tempo mais do que suficiente para que a grande maioria das máquinas ainda estivesse desprotegida.

Aviões cancelados, agências de notícias no escuro

O Sasser não tinha uma carga destrutiva intencional — diferente do vírus CIH, que fritava o BIOS do seu PC. Ele não apagava arquivos, não formatava discos, não roubava senhas. Mas a combinação de travamentos constantes e reinicializações em loop em sistemas críticos causou um estrago que nenhuma empresa queria ter.

A Agence France-Presse (AFP), uma das maiores agências de notícias do mundo, teve todas as suas comunicações via satélite bloqueadas por horas. A Delta Air Lines precisou cancelar vários voos transatlânticos porque seus sistemas de check-in e processamento de passagens estavam em colapso contínuo. Bancos, hospitais e operadoras de telecomunicações em vários países relataram interrupções nos seus sistemas internos.

Mais de um milhão de computadores rodando Windows XP e Windows 2000 foram infectados nas primeiras horas. A velocidade de propagação foi suficiente para saturar links de internet corporativos e causar lentidão generalizada em redes inteiras.

Sven Jaschan: preso oito dias depois

O criador do Sasser era Sven Jaschan, 18 anos, estudante de informática de Rotenburg, na Baixa Saxônia, Alemanha. Ele lançou o worm em 29 de abril de 2004 — seu próprio aniversário. Não está documentado se o timing foi deliberado ou coincidência, mas o sinal de que era alguém novo no crime cibernético estava em todo lugar: o código, embora funcional, tinha características que levaram os investigadores diretamente até ele.

Jaschan também havia criado o worm Netsky — uma família inteira de variantes que circulava via e-mail e que, combinada com o Sasser, tornava o período de abril de 2004 particularmente miserável para administradores de sistemas no mundo todo.

Em 7 de maio de 2004 — oito dias após o lançamento do Sasser — a polícia alemã prendeu Jaschan. Ele foi entregue às autoridades por um conhecido que tinha lido sobre a recompensa de US$ 250.000 que a Microsoft oferecia por informações que levassem ao criador do worm. Amigos de verdade, como se diz.

Em julho de 2005, Jaschan foi condenado a 21 meses de pena suspensa — sem prisão efetiva. A legislação alemã da época, combinada com o fato de ele ser menor de 18 anos no momento em que começou a desenvolver o código, limitou a severidade da sentença. Anos depois, ele foi trabalhar na área de segurança da informação.

O que o Sasser ensinou — e o que continuamos ignorando

Vinte e dois anos depois, a lição mais importante do Sasser ainda precisa ser repetida porque ainda não foi aprendida por completo: patch management não é opcional.

A vulnerabilidade estava documentada. O patch existia. O boletim de segurança era público. E mesmo assim, a janela de duas semanas entre o lançamento do patch e o lançamento do worm foi suficiente para infectar um milhão de máquinas. Hoje, com sistemas muito mais complexos, ciclos de atualização muito mais lentos em ambientes corporativos e uma superfície de ataque exponencialmente maior, o problema não melhorou — ficou mais difícil de gerenciar.

O Sasser também foi um dos primeiros worms a demonstrar em escala real o que acontece quando infraestrutura crítica depende de software não atualizado. Aviões cancelados por causa de um worm num sistema de check-in. Comunicações de uma agência de notícias global bloqueadas por uma máquina Windows infectada numa sala de servidores. A ideia de que "isso não vai me atingir" morreu naquele abril de 2004 — ou deveria ter morrido.

O Windows XP recebeu o Service Pack 2 em agosto de 2004, quatro meses depois, com mudanças de segurança significativas — incluindo o firewall ativado por padrão, que teria bloqueado a porta 445 e impedido a propagação do Sasser na maioria dos casos. Tarde demais para o milhão de máquinas que já tinham travado e reiniciado em loop, mas a tempo de evitar a próxima onda.

Se você atravessou aquele período no suporte técnico, na TI de alguma empresa, ou simplesmente tentando fazer o seu PC parar de reiniciar em loop enquanto tentava terminar um trabalho — conta nos comentários. E se quiser continuar no tema de malware com história, o vírus CIH Chernobyl, que ativou cinco anos antes do Sasser, fez coisas muito piores com hardware de verdade.

Comentários