Resumen: enlace de instalador malicioso durante tres años en la wiki de Mockito
- No todo ataque a la cadena de suministro necesita un zero-day. El secuestro de Mockito fue una simple edición de wiki, sin PR ni revisión, y sobrevivió en la portada de la documentación durante más de tres años.
- El shortlink malicioso yip[.]su/2F5rd4 estuvo en la sección de instalación de la wiki de Mockito durante más de tres años antes de ser eliminado, marcado como malicioso en VirusTotal. cside monitoriza las URLs a las que realmente llegan tus usuarios desde superficies de terceros, no solo las que aprobó tu pipeline de PR.
- Si tu proyecto open source guarda las instrucciones de instalación en una Wiki, restringe hoy mismo la edición a los maintainers. Si no puedes bloquearla, mueve la documentación a /docs con revisión por PR antes de que un dev de Java haga clic en un instalador de Windows que no es tuyo.
Se encontró un enlace de instalación malicioso en la wiki de GitHub de un popular proyecto de código abierto; apuntaba a una URL de terceros (https://yip[.]su/2F5rd4) marcada como maliciosa por VirusTotal. Si tu proyecto usa wikis de Github, bloquéalas y restringe el acceso.
Qué ocurrió
Mientras se revisaba la documentación de mockito (el framework de mocking más popular para pruebas unitarias escritas en Java), alguien notó que la sección de instalación de su Wiki enlazaba a los usuarios a una URL acortada (https://yip[.]su/2F5rd4). El enlace no tenía relación con el proyecto y está marcado como malicioso en VirusTotal. El enlace estuvo en la página principal de la Wiki durante más de 3 años antes de ser eliminado.
Discusión del issue: https://github.com/mockito/mockito/issues/3721
Diff de la Wiki que muestra la inserción y eliminación: https://github.com/mockito/mockito/wiki/Home/_compare/7303a66959d7823864637d280a92b2a51b68c467...eb1df9c48fd3529bed997a81b4a2100e8c562fcd
Enlace corto malicioso: https://yip[.]su/2F5rd4
Informe de VirusTotal: https://www.virustotal.com/gui/url/d05eafed450060b4cf8b044bcd7f74f0e1131d49cd2ea76b84de934e55390233
Evidencia
El diff de la Wiki que se muestra a continuación revela HTML inyectado que renderiza botones de descarga e incluye un enlace de Windows a la URL corta maliciosa:
[Download installer](http://goo-gl[.]me/kj2PI)
## Installation
<a href="https://yip[.]su/2F5rd4"><img src="https://github[.]com/aidenlab/JuiceboxLegacy/wiki/images/winlogo.png" width=100 align="middle"/></a> <a href="https://yip[.]su/2F5rd4">Mockito for Windows</a>
<a href="https://github[.]com/mockito/mockito/releases"><img src="https://github[.]com/aidenlab/JuiceboxLegacy/wiki/images/maclogo.png" width=100 align="middle"/></a> <a href="https://github[.]com/mockito/mockito/releases">Mockito for Mac</a>
<a href="https://github[.]com/mockito/mockito/releases"><img src="https://www.rvmis[.]com/vendor/Tux.svg.png" width=100 align="middle"/></a> <a href="https://github[.]com/mockito/mockito/releases">Mockito for Linux</a>
Vista renderizada: https://github.com/mockito/mockito/wiki/Home/_compare/7303a66959d7823864637d280a92b2a51b68c467...eb1df9c48fd3529bed997a81b4a2100e8c562fcd?short_path=355883c

El botón de Windows resuelve a https://yip[.]su/2F5rd4.
Otros proyectos populares también pueden verse afectados. No se trata de un incidente aislado: cualquier repositorio popular con un issue abierto o una wiki es vulnerable a este método de ataque.
Por qué ocurre esto
Las Wikis de Github son independientes del repositorio de código y tienen sus propios permisos en los proyectos públicos abiertos, y los cambios suelen saltarse el proceso de revisión de PR/código, así que cualquiera puede añadir un enlace malicioso y pasar desapercibido mientras es indexado por los buscadores.
Qué puedes hacer para proteger tu proyecto de código abierto
- Deshabilita o restringe la edición de la Wiki únicamente a colaboradores seleccionados
- Mueve la documentación de instalación a /docs (o al README) y exige revisiones mediante PR
Conclusión
La documentación es parte de tu proyecto; trátala como código real y aplica el mismo proceso de revisión.









