Resumo: link de instalador malicioso na wiki do Mockito durante três anos
- Nem todos os ataques à cadeia de abastecimento precisam de uma vulnerabilidade de dia zero. O sequestro do Mockito foi uma simples edição na wiki, sem PR, sem revisão, e sobreviveu na página inicial da documentação durante mais de três anos.
- O shortlink malicioso yip[.]su/2F5rd4 esteve presente na secção de instalação da wiki do Mockito durante mais de três anos antes de ser removido, sinalizado como malicioso no VirusTotal. A cside monitoriza os URLs que os teus utilizadores realmente acedem a partir de superfícies de terceiros, não apenas os que o teu pipeline de PR aprovou.
- Se o teu projeto open source mantém as instruções de instalação numa Wiki, restringe já a edição aos maintainers. Se não conseguires restringi-la, move a documentação para /docs sob revisão de PR antes que outro programador Java clique num instalador Windows que não é teu.
Foi encontrado um link de instalação malicioso na wiki do GitHub de um projeto open source popular, que apontava para um URL de terceiros (https://yip[.]su/2F5rd4) sinalizado pelo VirusTotal. Se o teu projeto usa wikis do GitHub, bloqueia-as e restringe o acesso.
O que aconteceu
Ao revisar a documentação do mockito (o framework de mocking mais popular para testes unitários escritos em Java), alguém reparou que a secção de instalação da sua Wiki direcionava os utilizadores para um URL encurtado (https://yip[.]su/2F5rd4). O link não tinha qualquer relação com o projeto e está sinalizado como malicioso no VirusTotal. O link esteve na página inicial da Wiki durante mais de 3 anos antes de ser removido.
Discussão da issue: https://github.com/mockito/mockito/issues/3721
Diff da Wiki que mostra a inserção/remoção: https://github.com/mockito/mockito/wiki/Home/_compare/7303a66959d7823864637d280a92b2a51b68c467...eb1df9c48fd3529bed997a81b4a2100e8c562fcd
Link encurtado malicioso: https://yip[.]su/2F5rd4
Relatório do VirusTotal: https://www.virustotal.com/gui/url/d05eafed450060b4cf8b044bcd7f74f0e1131d49cd2ea76b84de934e55390233
Evidência
O diff da Wiki abaixo mostra o HTML injetado que renderiza botões de download e inclui um link para Windows que aponta para o URL encurtado malicioso:
[Download installer](http://goo-gl[.]me/kj2PI)
## Installation
<a href="https://yip[.]su/2F5rd4"><img src="https://github[.]com/aidenlab/JuiceboxLegacy/wiki/images/winlogo.png" width=100 align="middle"/></a> <a href="https://yip[.]su/2F5rd4">Mockito for Windows</a>
<a href="https://github[.]com/mockito/mockito/releases"><img src="https://github[.]com/aidenlab/JuiceboxLegacy/wiki/images/maclogo.png" width=100 align="middle"/></a> <a href="https://github[.]com/mockito/mockito/releases">Mockito for Mac</a>
<a href="https://github[.]com/mockito/mockito/releases"><img src="https://www.rvmis[.]com/vendor/Tux.svg.png" width=100 align="middle"/></a> <a href="https://github[.]com/mockito/mockito/releases">Mockito for Linux</a>
Visualização renderizada: https://github.com/mockito/mockito/wiki/Home/_compare/7303a66959d7823864637d280a92b2a51b68c467...eb1df9c48fd3529bed997a81b4a2100e8c562fcd?short_path=355883c

O botão do Windows resolve para https://yip[.]su/2F5rd4.
Outros projetos populares também podem ser afetados. Este não é um incidente isolado; qualquer repositório popular com uma wiki aberta é vulnerável a este método de ataque.
Porquê
As Wikis do GitHub são separadas do repositório de código e têm permissões próprias em projetos públicos abertos, e as alterações muitas vezes contornam o processo de PR/revisão de código, pelo que qualquer pessoa pode adicionar um link malicioso que pode passar despercebido e ser indexado pelos motores de busca.
O que podes fazer para proteger o teu projeto Open Source
- desativa ou restringe a edição da Wiki apenas a colaboradores selecionados
- move a documentação de instalação para /docs (ou README) e exige revisões via PR
Conclusão
A documentação faz parte do teu projeto; trata-a como código real e segue o mesmo processo de revisão de código.









