De Nederlandse tieners zouden de worm hebben verstuurd om het bezoek aan vier pornosites te stimuleren. Gebruikers die met de Homepage worm geïnfecteerd zijn, komen automatisch bij een pornosite terecht als ze hun browser opstarten. De worm maakt daarbij een keuze uit vier sekssites.
Het is onduidelijk of de Nederlanders een relatie hebben met de eigenaar van de sekssites in kwestie. Als dat wel het geval is, zouden de tieners een hele nieuwe invulling geven aan de term ‘viral marketing’, een Amerikaanse term voor een advertentietechniek waarbij mensen worden opgeroepen om advertentieboodschappen door te vertellen of te sturen aan vrienden en bekenden.
“Dit is echt een zieke vorm van ‘viral marketing'”, aldus Dave Kroll van het anti-virusbedrijf Finjan tegenover Wired News. “Het lijkt er inderdaad op dat de worm bedoeld is om het bezoek aan pornografische sites te stimuleren.”
De worm is geschreven met Micosoft Visual Basic scripting. Hij verstuurt zichzelf per e-mail naar alle personen uit het adressenbestand van Microsoft Outlook. Het subject van het e-mailbericht luidt: ‘Homepage’. Het bevat de volgende tekst: “Hi! You’ve got to see this page! It’s really cool ;O)”. Hij wordt geactiveerd als de ontvanger het attachment opent.
Jaloers
In de e-mail aan Wired News schrijven de tieners dat ze hopen dat hun virus mensen zal inwijden in de ‘geneugten van slecht gedrag op internet’. Ze waren jaloers op alle aandacht die OnTheFly, de maker van het Anna Kournikova virus, kreeg nadat hij zijn worm had losgelaten.
Aanwijzingen dat de Homepage worm uit Nederland afkomstig is, waren er al meteen. De eerste melding van het virus kwam dinsdagavond binnen vanuit Nederland. In de nacht van dinsdag op woensdag sloeg het virus toe in Azië. Het verspreidde zich vervolgens met de klok mee naar Europa en de Verenigde Staten.
Bovendien hebben de makers van het Homepage virus gebruik gemaakt van de Visual Basic Script Worm Generator, een programma waarmee elke leek in een handomdraai zijn eigen virus kan maken. De maker van het Anna Kournikova virus maakte gebruik van dezelfde ‘virus kit’, zij het dat voor de Homepage worm een nieuwe versie van de kit is gebruikt.
Anti-virusbedrijven traag
De anti-virusbedrijven waren deze keer vrij traag bij het ontwikkelen van tegengif. Alleen het anti-virusprogramma van Network Associates onderschepte het virus meteen. Volgens Marius van Oers, virusbestrijder bij Network Associates, ligt dat aan de manier waarop de software is gemaakt. “Wij houden onze definities van virussen vrij breed. Daardoor onderscheppen we vaak virussen die lijken op al bestaande virussen. Dat was ook het geval bij het Homepage virus.”
Ondanks de problemen bij de anti-virusbedrijven, waren de gevolgen van het virus niet zo ernstig als woensdag nog werd gevreesd. Diverse anti-virusbedrijven voorspelden toen nog dat het Homepage virus wel eens net zo hard zou kunnen toeslaan als het beruchte LoveLetter virus dat in mei vorig jaar voor miljarden gulden schade aanrichtte.
Uiteindelijk viel de schade nog mee, al moesten verschillende bedrijven en instellingen hun mailservers afsluiten omdat ze anders onder de virusmailtjes dreigden te bezwijken. Het Homepage virus raakte minder wijd verspreid dan het LoveLetter- en het Anna Kournikova virus.