Skip to main content
Blog
Attacks Blog

La documentación de Mockito fue secuestrada

Algunos ataques son ridículamente simples. Mockito, un popular paquete de código abierto, tenía un enlace malicioso en su documentación de Github.

Sep 30, 2025 3 min read
Portada de Mockito Docs Hijacked

Resumen: enlace de instalador malicioso durante tres años en la wiki de Mockito

  • No todo ataque a la cadena de suministro necesita un zero-day. El secuestro de Mockito fue una simple edición de wiki, sin PR ni revisión, y sobrevivió en la portada de la documentación durante más de tres años.
  • El shortlink malicioso yip[.]su/2F5rd4 estuvo en la sección de instalación de la wiki de Mockito durante más de tres años antes de ser eliminado, marcado como malicioso en VirusTotal. cside monitoriza las URLs a las que realmente llegan tus usuarios desde superficies de terceros, no solo las que aprobó tu pipeline de PR.
  • Si tu proyecto open source guarda las instrucciones de instalación en una Wiki, restringe hoy mismo la edición a los maintainers. Si no puedes bloquearla, mueve la documentación a /docs con revisión por PR antes de que un dev de Java haga clic en un instalador de Windows que no es tuyo.

Se encontró un enlace de instalación malicioso en la wiki de GitHub de un popular proyecto de código abierto; apuntaba a una URL de terceros (https://yip[.]su/2F5rd4) marcada como maliciosa por VirusTotal. Si tu proyecto usa wikis de Github, bloquéalas y restringe el acceso.

Qué ocurrió

Mientras se revisaba la documentación de mockito (el framework de mocking más popular para pruebas unitarias escritas en Java), alguien notó que la sección de instalación de su Wiki enlazaba a los usuarios a una URL acortada (https://yip[.]su/2F5rd4). El enlace no tenía relación con el proyecto y está marcado como malicioso en VirusTotal. El enlace estuvo en la página principal de la Wiki durante más de 3 años antes de ser eliminado.

Discusión del issue: https://github.com/mockito/mockito/issues/3721

Diff de la Wiki que muestra la inserción y eliminación: https://github.com/mockito/mockito/wiki/Home/_compare/7303a66959d7823864637d280a92b2a51b68c467...eb1df9c48fd3529bed997a81b4a2100e8c562fcd

Enlace corto malicioso: https://yip[.]su/2F5rd4

Informe de VirusTotal: https://www.virustotal.com/gui/url/d05eafed450060b4cf8b044bcd7f74f0e1131d49cd2ea76b84de934e55390233

Evidencia

El diff de la Wiki que se muestra a continuación revela HTML inyectado que renderiza botones de descarga e incluye un enlace de Windows a la URL corta maliciosa:

[Download installer](http://goo-gl[.]me/kj2PI)
## Installation

<a href="https://yip[.]su/2F5rd4"><img src="https://github[.]com/aidenlab/JuiceboxLegacy/wiki/images/winlogo.png" width=100 align="middle"/></a>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;<a href="https://yip[.]su/2F5rd4">Mockito for Windows</a>

<a href="https://github[.]com/mockito/mockito/releases"><img src="https://github[.]com/aidenlab/JuiceboxLegacy/wiki/images/maclogo.png" width=100 align="middle"/></a>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;<a href="https://github[.]com/mockito/mockito/releases">Mockito for Mac</a>

<a href="https://github[.]com/mockito/mockito/releases"><img src="https://www.rvmis[.]com/vendor/Tux.svg.png" width=100 align="middle"/></a>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;<a href="https://github[.]com/mockito/mockito/releases">Mockito for Linux</a>

Vista renderizada: https://github.com/mockito/mockito/wiki/Home/_compare/7303a66959d7823864637d280a92b2a51b68c467...eb1df9c48fd3529bed997a81b4a2100e8c562fcd?short_path=355883c

Captura de pantalla de la documentación secuestrada de Mockito donde el botón de Windows enlaza a una URL maliciosa
Captura de pantalla de la documentación

El botón de Windows resuelve a https://yip[.]su/2F5rd4.

Otros proyectos populares también pueden verse afectados. No se trata de un incidente aislado: cualquier repositorio popular con un issue abierto o una wiki es vulnerable a este método de ataque.

Por qué ocurre esto

Las Wikis de Github son independientes del repositorio de código y tienen sus propios permisos en los proyectos públicos abiertos, y los cambios suelen saltarse el proceso de revisión de PR/código, así que cualquiera puede añadir un enlace malicioso y pasar desapercibido mientras es indexado por los buscadores.

Qué puedes hacer para proteger tu proyecto de código abierto

  • Deshabilita o restringe la edición de la Wiki únicamente a colaboradores seleccionados
  • Mueve la documentación de instalación a /docs (o al README) y exige revisiones mediante PR

Conclusión

La documentación es parte de tu proyecto; trátala como código real y aplica el mismo proceso de revisión.

Simon Wijckmans
Founder & CEO

Founder and CEO of cside. Previously a product manager on Cloudflare Page Shield (now Cloudflare Client-Side Security). Co-chair of the W3C Anti-Fraud Community Group and a Forbes 30 Under 30 honoree. Building accessible security against client-side attacks, web security is not an enterprise-only problem.

Monitoriza y protege tus scripts de terceros

Gain full visibility and control over every script delivered to your users to enhance site security and performance.

Empieza gratis o prueba Business con una versión de prueba de 14 días.

Interfaz del panel de cside que muestra la monitorización de scripts y el análisis de seguridad
Related Articles
Reservar una demo