Skip to main content
Blog
Attacks Blog

Documentação do Mockito sequestrada

Alguns ataques são surpreendentemente rudimentares. O Mockito, um pacote open source popular, tinha um link malicioso na sua documentação do GitHub.

Sep 30, 2025 3 min read
Capa do artigo sobre o sequestro da documentação do Mockito
  • Nem todos os ataques à cadeia de abastecimento precisam de uma vulnerabilidade de dia zero. O sequestro do Mockito foi uma simples edição na wiki, sem PR, sem revisão, e sobreviveu na página inicial da documentação durante mais de três anos.
  • O shortlink malicioso yip[.]su/2F5rd4 esteve presente na secção de instalação da wiki do Mockito durante mais de três anos antes de ser removido, sinalizado como malicioso no VirusTotal. A cside monitoriza os URLs que os teus utilizadores realmente acedem a partir de superfícies de terceiros, não apenas os que o teu pipeline de PR aprovou.
  • Se o teu projeto open source mantém as instruções de instalação numa Wiki, restringe já a edição aos maintainers. Se não conseguires restringi-la, move a documentação para /docs sob revisão de PR antes que outro programador Java clique num instalador Windows que não é teu.

Foi encontrado um link de instalação malicioso na wiki do GitHub de um projeto open source popular, que apontava para um URL de terceiros (https://yip[.]su/2F5rd4) sinalizado pelo VirusTotal. Se o teu projeto usa wikis do GitHub, bloqueia-as e restringe o acesso.

O que aconteceu

Ao revisar a documentação do mockito (o framework de mocking mais popular para testes unitários escritos em Java), alguém reparou que a secção de instalação da sua Wiki direcionava os utilizadores para um URL encurtado (https://yip[.]su/2F5rd4). O link não tinha qualquer relação com o projeto e está sinalizado como malicioso no VirusTotal. O link esteve na página inicial da Wiki durante mais de 3 anos antes de ser removido.

Discussão da issue: https://github.com/mockito/mockito/issues/3721

Diff da Wiki que mostra a inserção/remoção: https://github.com/mockito/mockito/wiki/Home/_compare/7303a66959d7823864637d280a92b2a51b68c467...eb1df9c48fd3529bed997a81b4a2100e8c562fcd

Link encurtado malicioso: https://yip[.]su/2F5rd4

Relatório do VirusTotal: https://www.virustotal.com/gui/url/d05eafed450060b4cf8b044bcd7f74f0e1131d49cd2ea76b84de934e55390233

Evidência

O diff da Wiki abaixo mostra o HTML injetado que renderiza botões de download e inclui um link para Windows que aponta para o URL encurtado malicioso:

[Download installer](http://goo-gl[.]me/kj2PI)
## Installation

<a href="https://yip[.]su/2F5rd4"><img src="https://github[.]com/aidenlab/JuiceboxLegacy/wiki/images/winlogo.png" width=100 align="middle"/></a>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;<a href="https://yip[.]su/2F5rd4">Mockito for Windows</a>

<a href="https://github[.]com/mockito/mockito/releases"><img src="https://github[.]com/aidenlab/JuiceboxLegacy/wiki/images/maclogo.png" width=100 align="middle"/></a>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;<a href="https://github[.]com/mockito/mockito/releases">Mockito for Mac</a>

<a href="https://github[.]com/mockito/mockito/releases"><img src="https://www.rvmis[.]com/vendor/Tux.svg.png" width=100 align="middle"/></a>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;<a href="https://github[.]com/mockito/mockito/releases">Mockito for Linux</a>

Visualização renderizada: https://github.com/mockito/mockito/wiki/Home/_compare/7303a66959d7823864637d280a92b2a51b68c467...eb1df9c48fd3529bed997a81b4a2100e8c562fcd?short_path=355883c

Captura de ecrã da documentação sequestrada do Mockito onde o botão do Windows aponta para um URL malicioso
Captura de ecrã da documentação

O botão do Windows resolve para https://yip[.]su/2F5rd4.

Outros projetos populares também podem ser afetados. Este não é um incidente isolado; qualquer repositório popular com uma wiki aberta é vulnerável a este método de ataque.

Porquê

As Wikis do GitHub são separadas do repositório de código e têm permissões próprias em projetos públicos abertos, e as alterações muitas vezes contornam o processo de PR/revisão de código, pelo que qualquer pessoa pode adicionar um link malicioso que pode passar despercebido e ser indexado pelos motores de busca.

O que podes fazer para proteger o teu projeto Open Source

  • desativa ou restringe a edição da Wiki apenas a colaboradores selecionados
  • move a documentação de instalação para /docs (ou README) e exige revisões via PR

Conclusão

A documentação faz parte do teu projeto; trata-a como código real e segue o mesmo processo de revisão de código.

Simon Wijckmans
Founder & CEO

Founder and CEO of cside. Previously a product manager on Cloudflare Page Shield (now Cloudflare Client-Side Security). Co-chair of the W3C Anti-Fraud Community Group and a Forbes 30 Under 30 honoree. Building accessible security against client-side attacks, web security is not an enterprise-only problem.

Monitore e proteja seus scripts de terceiros

Gain full visibility and control over every script delivered to your users to enhance site security and performance.

Comece grátis ou experimente o Business com um teste de 14 dias.

Interface do painel cside mostrando monitoramento de scripts e análises de segurança
Related Articles
Agende uma demonstração