Skip to main content
Blog
Attacks Blog

La documentation Mockito détournée

Certaines attaques sont d'une simplicité déconcertante. Mockito, un package open source populaire, contenait un lien malveillant dans sa documentation Github.

Sep 30, 2025 3 min read
Couverture de l'article Mockito Docs Hijacked
Table des matières

En bref : un lien d'installateur malveillant resté trois ans dans le wiki Mockito

  • Juste une édition wiki : Toutes les attaques de chaîne d'approvisionnement n'ont pas besoin d'un zero-day. Le détournement de Mockito n'était qu'une modification de wiki, sans PR ni revue, et il a survécu sur la page d'accueil de la documentation pendant plus de trois ans.
  • Trois ans en ligne : Le lien raccourci malveillant yip[.]su/2F5rd4 est resté dans la section installation du wiki Mockito pendant plus de trois ans avant sa suppression, signalé comme malveillant par VirusTotal. cside surveille les URLs que vos utilisateurs atteignent réellement depuis des surfaces tierces, pas seulement celles validées par votre pipeline de PR.
  • Verrouillez le wiki : Si votre projet open source conserve ses instructions d'installation dans un Wiki, verrouillez son édition aux mainteneurs dès aujourd'hui. Si vous ne pouvez pas le verrouiller, déplacez la documentation vers /docs derrière une revue de PR avant qu'un développeur Java ne clique sur un installateur Windows qui n'est pas le vôtre.

Peu de temps ? Découvrez le blocage de Magecart et de skimmers dans le navigateur par cside. Elle couvre tout ce qui suit en un seul déploiement.

Un lien d'installation malveillant a été découvert dans le wiki Github d'un projet open source populaire : il pointait vers une URL tierce (https://yip[.]su/2F5rd4) signalée par VirusTotal. Si votre projet utilise des wikis Github, verrouillez-les et restreignez les accès.

Ce qui s'est passé

En consultant la documentation de mockito (le framework de mock le plus populaire pour les tests unitaires écrits en Java), quelqu'un a remarqué que la section installation du Wiki renvoyait les utilisateurs vers une URL raccourcie (https://yip[.]su/2F5rd4). Ce lien n'avait aucun rapport avec le projet et est signalé comme malveillant sur VirusTotal. Il est resté sur la page d'accueil du Wiki pendant plus de 3 ans avant d'être supprimé.

Discussion sur l'incident : https://github.com/mockito/mockito/issues/3721

Diff du Wiki montrant l'insertion et la suppression : https://github.com/mockito/mockito/wiki/Home/_compare/7303a66959d7823864637d280a92b2a51b68c467...eb1df9c48fd3529bed997a81b4a2100e8c562fcd

Lien court malveillant : https://yip[.]su/2F5rd4

Rapport VirusTotal : https://www.virustotal.com/gui/url/d05eafed450060b4cf8b044bcd7f74f0e1131d49cd2ea76b84de934e55390233

Preuves

Le diff du Wiki ci-dessous montre le HTML injecté qui affiche des boutons de téléchargement et inclut un lien Windows vers l'URL raccourcie malveillante :

[Download installer](http://goo-gl[.]me/kj2PI)
## Installation

<a href="https://yip[.]su/2F5rd4"><img src="https://github[.]com/aidenlab/JuiceboxLegacy/wiki/images/winlogo.png" width=100 align="middle"/></a>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;<a href="https://yip[.]su/2F5rd4">Mockito for Windows</a>

<a href="https://github[.]com/mockito/mockito/releases"><img src="https://github[.]com/aidenlab/JuiceboxLegacy/wiki/images/maclogo.png" width=100 align="middle"/></a>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;<a href="https://github[.]com/mockito/mockito/releases">Mockito for Mac</a>

<a href="https://github[.]com/mockito/mockito/releases"><img src="https://www.rvmis[.]com/vendor/Tux.svg.png" width=100 align="middle"/></a>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;<a href="https://github[.]com/mockito/mockito/releases">Mockito for Linux</a>

Vue rendue : https://github.com/mockito/mockito/wiki/Home/_compare/7303a66959d7823864637d280a92b2a51b68c467...eb1df9c48fd3529bed997a81b4a2100e8c562fcd?short_path=355883c

Capture d'écran de la documentation Mockito détournée où le bouton Windows renvoie vers une URL malveillante
Capture d'écran de la documentation

Le bouton Windows renvoie vers https://yip[.]su/2F5rd4.

D'autres projets populaires peuvent également être touchés. Il ne s'agit pas d'un incident isolé : tout dépôt public disposant d'un wiki ouvert est vulnérable à cette méthode d'attaque.

Pourquoi

Les wikis Github sont séparés du dépôt de code et disposent de leurs propres permissions sur les projets publics ouverts. Les modifications y échappent souvent au processus de PR et de revue de code, ce qui permet à n'importe qui d'y ajouter un lien malveillant sans que cela soit remarqué, tout en étant indexé par les moteurs de recherche.

Comment protéger votre projet open source

  • désactiver ou restreindre la modification du Wiki aux seuls collaborateurs sélectionnés
  • déplacer la documentation d'installation dans /docs (ou le README) et exiger des revues de PR

À retenir

La documentation fait partie de votre projet : traitez-la comme du vrai code et appliquez-lui le même processus de revue.

Simon Wijckmans
Founder & CEO

Founder and CEO of cside. Previously a product manager on Cloudflare Page Shield (now Cloudflare Client-Side Security). Co-chair of the W3C Anti-Fraud Community Group and a Forbes 30 Under 30 honoree. Building accessible security against client-side attacks, web security is not an enterprise-only problem.

Surveillez et sécurisez vos scripts tiers

Gain full visibility and control over every script delivered to your users to enhance site security and performance.

Commencez gratuitement, ou essayez Business avec un essai de 14 jours.

Interface du tableau de bord cside affichant la surveillance des scripts et les analyses de sécurité
Related Articles
Réserver une démonstration

Envie de passer tout ça en revue avec un ingénieur ?

Trente minutes, sur votre propre site. Pas de slides.

Nous vous montrerons :

Quels scripts tiers s'exécutent actuellement sur votre site
Où vous en êtes sur les exigences PCI DSS 6.4.3 et 11.6.1
Quelle part de votre trafic provient de bots et d'agents IA

Vous préférez simplement poser une question ?

Recherche de créneaux…

Humains uniquement. On le saurait.

Un problème pour réserver ? Ouvrir le calendrier dans un nouvel onglet

Quel problème cherchez-vous à résoudre ?

Dites-le-nous en une ligne et nous reviendrons vers vous avec quelque chose d'utile, pas un discours générique.

Nous aidons souvent sur :

Voir quels scripts tiers s'exécutent sur votre site
Les preuves pour PCI DSS 6.4.3 et 11.6.1
Les bots, les agents IA et le vol de comptes

Vous préférez réserver un créneau ? Choisir un créneau