Resumo: link de instalador malicioso na wiki do Mockito durante três anos
- Só uma edição de wiki: Nem todos os ataques à cadeia de abastecimento precisam de uma vulnerabilidade de dia zero. O sequestro do Mockito foi uma simples edição na wiki, sem PR, sem revisão, e sobreviveu na página inicial da documentação durante mais de três anos.
- Três anos ativo: O shortlink malicioso yip[.]su/2F5rd4 esteve presente na secção de instalação da wiki do Mockito durante mais de três anos antes de ser removido, sinalizado como malicioso no VirusTotal. A cside monitoriza os URLs que os teus utilizadores realmente acedem a partir de superfícies de terceiros, não apenas os que o teu pipeline de PR aprovou.
- Bloqueie a wiki: Se o teu projeto open source mantém as instruções de instalação numa Wiki, restringe já a edição aos maintainers. Se não conseguires restringi-la, move a documentação para /docs sob revisão de PR antes que outro programador Java clique num instalador Windows que não é teu.
Sem tempo? Veja o bloqueio de Magecart e skimmers no navegador da cside. Cobre tudo o que se segue numa única implementação.
Foi encontrado um link de instalação malicioso na wiki do GitHub de um projeto open source popular, que apontava para um URL de terceiros (https://yip[.]su/2F5rd4) sinalizado pelo VirusTotal. Se o teu projeto usa wikis do GitHub, bloqueia-as e restringe o acesso.
O que aconteceu
Ao revisar a documentação do mockito (o framework de mocking mais popular para testes unitários escritos em Java), alguém reparou que a secção de instalação da sua Wiki direcionava os utilizadores para um URL encurtado (https://yip[.]su/2F5rd4). O link não tinha qualquer relação com o projeto e está sinalizado como malicioso no VirusTotal. O link esteve na página inicial da Wiki durante mais de 3 anos antes de ser removido.
Discussão da issue: https://github.com/mockito/mockito/issues/3721
Diff da Wiki que mostra a inserção/remoção: https://github.com/mockito/mockito/wiki/Home/_compare/7303a66959d7823864637d280a92b2a51b68c467...eb1df9c48fd3529bed997a81b4a2100e8c562fcd
Link encurtado malicioso: https://yip[.]su/2F5rd4
Relatório do VirusTotal: https://www.virustotal.com/gui/url/d05eafed450060b4cf8b044bcd7f74f0e1131d49cd2ea76b84de934e55390233
Evidência
O diff da Wiki abaixo mostra o HTML injetado que renderiza botões de download e inclui um link para Windows que aponta para o URL encurtado malicioso:
[Download installer](http://goo-gl[.]me/kj2PI)
## Installation
<a href="https://yip[.]su/2F5rd4"><img src="https://github[.]com/aidenlab/JuiceboxLegacy/wiki/images/winlogo.png" width=100 align="middle"/></a> <a href="https://yip[.]su/2F5rd4">Mockito for Windows</a>
<a href="https://github[.]com/mockito/mockito/releases"><img src="https://github[.]com/aidenlab/JuiceboxLegacy/wiki/images/maclogo.png" width=100 align="middle"/></a> <a href="https://github[.]com/mockito/mockito/releases">Mockito for Mac</a>
<a href="https://github[.]com/mockito/mockito/releases"><img src="https://www.rvmis[.]com/vendor/Tux.svg.png" width=100 align="middle"/></a> <a href="https://github[.]com/mockito/mockito/releases">Mockito for Linux</a>
Visualização renderizada: https://github.com/mockito/mockito/wiki/Home/_compare/7303a66959d7823864637d280a92b2a51b68c467...eb1df9c48fd3529bed997a81b4a2100e8c562fcd?short_path=355883c

O botão do Windows resolve para https://yip[.]su/2F5rd4.
Outros projetos populares também podem ser afetados. Este não é um incidente isolado; qualquer repositório popular com uma wiki aberta é vulnerável a este método de ataque.
Porquê
As Wikis do GitHub são separadas do repositório de código e têm permissões próprias em projetos públicos abertos, e as alterações muitas vezes contornam o processo de PR/revisão de código, pelo que qualquer pessoa pode adicionar um link malicioso que pode passar despercebido e ser indexado pelos motores de busca.
O que podes fazer para proteger o teu projeto Open Source
- desativa ou restringe a edição da Wiki apenas a colaboradores selecionados
- move a documentação de instalação para /docs (ou README) e exige revisões via PR
Conclusão
A documentação faz parte do teu projeto; trata-a como código real e segue o mesmo processo de revisão de código.









