רוברט טאפן מוריס: תלמיד-דוקטורט בן 23 מקורנל
רוברט טאפן מוריס (Robert Tappan Morris), אז תלמיד-מחקר בשנתו הראשונה לדוקטורט במדעי-המחשב באוניברסיטת קורנל, שחרר את התולעת בערב ה-2 בנובמבר 1988. באופן לא-מקרי הוא הפעיל אותה ממחשב במכון הטכנולוגי של מסצ'וסטס (MIT), ולא מקורנל עצמה, כדי להקשות על מעקב אחר מקורה.
"לאמוד את גודל הרשת": הכוונה מול השגיאה בפועל
לפי דבריו-שלו מאוחר יותר, ב-2008, מוריס ניסה רק לאמוד את גודלה של הרשת, לא לגרום נזק — אך שגיאה בקוד גרמה לתולעת להעתיק את עצמה שוב ושוב על אותו מחשב, במקום לבדוק אם היא כבר קיימת בו, ובכך הפכה אותה למזיקה בהרבה ממה שתוכנן.
sendmail, finger, ו-rsh: שלוש נקודות-תורפה בו-זמנית
התולעת התפשטה דרך שלוש נקודות-תורפה שונות בו-זמנית: מצב-ניפוי-שגיאות (debug) פרוץ בתוכנת הדוא"ל sendmail, פרצת-גלישת-חוצץ (buffer overflow) בשירות finger — אחד השימושים המתועדים הראשונים בטכניקת-פריצה שהפכה מאז לאחת הנפוצות בעולם-האבטחה — וניחוש סיסמאות חלשות דרך יחסי-אמון בין מחשבים המבוססים על הפקודות rsh ו-rexec. בשונה מנגיף-מחשב רגיל, התולעת העתיקה את עצמה מיוזמתה, ללא צורך בהתערבות אנושית כלל.
6,000 מחשבים מתוך 60,000, ולידת ה-CERT/CC
כ-6,000 ממכונות ה-UNIX המרכזיות, מתוך כ-60,000 מחשבים שהיו אז מחוברים לאינטרנט כולו, נדבקו ונפגעו — לפי המוזיאון להיסטוריה של מחשבים. הנזק הכספי המוערך נע בטווח עצום, בין 100,000 ל-10 מיליון דולר, תלוי במקור. האירוע היה אחד הראשונים שחשף את הציבור הרחב לעצם קיומה של רשת-אינטרנט מקושרת. בתגובה ישירה מימנה סוכנות-המחקר הצבאית DARPA את הקמת מרכז ה-CERT/CC באוניברסיטת קרנגי מלון — הגוף הראשון מסוגו לתיאום תגובה לאירועי-אבטחה ברשת.
ההרשעה הראשונה תחת ה-CFAA, ומ-MIT ל-Y Combinator
ב-1990 הורשע מוריס תחת חוק ה-Computer Fraud and Abuse Act האמריקאי — ההרשעה הראשונה אי-פעם על-פי אותו חוק — ונענש בשלוש שנות מבחן, 400 שעות עבודות-שירות, וקנס של כ-13,326 דולר. קורנל השעתה אותו לשנה. בהמשך התקבל כפרופסור ל-MIT ב-1999, קיבל קביעות ב-2006, וב-2005 היה שותף-מייסד של Y Combinator יחד עם פול גרהם, טרבור בלאקוול וג'סיקה ליווינגסטון.