De eerste variant, genaamd W32.Sober, werd voor het eerst op 24 oktober gesignaleerd. Het virus is vermoedelijk afkomstig uit Duitsland en verspreidt zich via e-mail, aldus antivirushuis Kaspersky Labs. De mailtjes hebben daarbij wisselende teksten in het Duits en Engels. Als Sober.C wordt geactiveerd, verschijnt een nep-foutmelding en begint de installatie op de pc. De worm zoekt op de aanwezige schijven binnen html-, wab-, eml- en andere bestanden naar e-mailadressen die het programma gebruikt om kopieën van zichzelf door te sturen. Sober.C wordt door Symantec als matig gevaarlijk beschouwd. De worm komt echter nog niet zo veel voor.