Llega al ordenador afectado en un mensaje escrito en inglés. Estos mensajes poseen características variables, y se componen conforme a dos posibles formatos:
Formato 1:Remitente:
Bagle.AA falsifica la dirección que aparece como remitente del mensaje de correo que provoca la infección. Esto puede dar lugar a confusiones. Si desea más información al respecto, pulse
aquí.
Asunto: uno de los siguientes:
Encrypted document
Fax Message Received
Forum notify
Hidden message
Incoming message
Protected message
Re: Document
Re: Hello
Re: Hi
Re: Incoming Fax
Re: Incoming Message
Re: Msg reply
RE: Protected message
RE: Text message
Re: Thank you!
Re: Thanks :)
Re: Yahoo!
Request response
Site changesContenido: puede estar vacío, o ser uno de los siguientes:
Attached file tells everything.
Attached file will tell you everything.
For details see the attach.
For more information see the attached file.
Further details are in attach.
Here is the file.
Message is in attach
More info is in attach
Please, have a look at the attached file.
Read the attach.
See attach.
See the attached file for details.
Your file is attached.Además, si el archivo adjunto tiene
extensión ZIP, estará protegido mediante una
contraseña, y el mensaje incluirá uno de los siguientes textos:
Archive password: %clave%
Attached file is protected with the password for security reasons. Password is %clave%
For security purposes the attached file is password protected. Password -- %clave%
For security reasons attached file is password protected. The password is %clave%
In order to read the attach you have to use the following password: %clave%
Note: Use password %clave%
to open archive.Password - %clave%
Password: %clave%
donde
%clave% representa un archivo de imagen con extensión
BMP, que contiene la contraseña necesaria para descomprimir el archivo adjunto.
Por ejemplo, esta imagen podría ser:

Archivo adjunto: tiene un nombre y extensión variables:
Posibles nombres:
DETAILS, DOCUMENT, INFO, INFORMATION, MESSAGE, MOREINFO, README.
Posibles extensiones:
COM, CPL, EXE, HTA, SCR, VBS, ZIP.
En el caso de que la extensión del archivo adjunto sea
ZIP, éste contendrá, además de una copia del gusano con nombre aleatorio, otro archivo con otro nombre aleatorio y una de las siguientes extensiones:
BAT, DLL, DOC, TXT, VXD. Este archivo contendrá caracteres aleatorios.
Formato 2:
Remitente: