Skip to main content
Blog
Attacks Blog

Documentação do Mockito sequestrada

Alguns ataques são surpreendentemente rudimentares. O Mockito, um pacote open source popular, tinha um link malicioso na sua documentação do GitHub.

Sep 30, 2025 Atualizado Jul 20, 2026 3 min read
Capa do artigo sobre o sequestro da documentação do Mockito
Índice
  • Só uma edição de wiki: Nem todos os ataques à cadeia de abastecimento precisam de uma vulnerabilidade de dia zero. O sequestro do Mockito foi uma simples edição na wiki, sem PR, sem revisão, e sobreviveu na página inicial da documentação durante mais de três anos.
  • Três anos ativo: O shortlink malicioso yip[.]su/2F5rd4 esteve presente na secção de instalação da wiki do Mockito durante mais de três anos antes de ser removido, sinalizado como malicioso no VirusTotal. A cside monitoriza os URLs que os teus utilizadores realmente acedem a partir de superfícies de terceiros, não apenas os que o teu pipeline de PR aprovou.
  • Bloqueie a wiki: Se o teu projeto open source mantém as instruções de instalação numa Wiki, restringe já a edição aos maintainers. Se não conseguires restringi-la, move a documentação para /docs sob revisão de PR antes que outro programador Java clique num instalador Windows que não é teu.

Sem tempo? Veja o bloqueio de Magecart e skimmers no navegador da cside. Cobre tudo o que se segue numa única implementação.

Foi encontrado um link de instalação malicioso na wiki do GitHub de um projeto open source popular, que apontava para um URL de terceiros (https://yip[.]su/2F5rd4) sinalizado pelo VirusTotal. Se o teu projeto usa wikis do GitHub, bloqueia-as e restringe o acesso.

O que aconteceu

Ao revisar a documentação do mockito (o framework de mocking mais popular para testes unitários escritos em Java), alguém reparou que a secção de instalação da sua Wiki direcionava os utilizadores para um URL encurtado (https://yip[.]su/2F5rd4). O link não tinha qualquer relação com o projeto e está sinalizado como malicioso no VirusTotal. O link esteve na página inicial da Wiki durante mais de 3 anos antes de ser removido.

Discussão da issue: https://github.com/mockito/mockito/issues/3721

Diff da Wiki que mostra a inserção/remoção: https://github.com/mockito/mockito/wiki/Home/_compare/7303a66959d7823864637d280a92b2a51b68c467...eb1df9c48fd3529bed997a81b4a2100e8c562fcd

Link encurtado malicioso: https://yip[.]su/2F5rd4

Relatório do VirusTotal: https://www.virustotal.com/gui/url/d05eafed450060b4cf8b044bcd7f74f0e1131d49cd2ea76b84de934e55390233

Evidência

O diff da Wiki abaixo mostra o HTML injetado que renderiza botões de download e inclui um link para Windows que aponta para o URL encurtado malicioso:

[Download installer](http://goo-gl[.]me/kj2PI)
## Installation

<a href="https://yip[.]su/2F5rd4"><img src="https://github[.]com/aidenlab/JuiceboxLegacy/wiki/images/winlogo.png" width=100 align="middle"/></a>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;<a href="https://yip[.]su/2F5rd4">Mockito for Windows</a>

<a href="https://github[.]com/mockito/mockito/releases"><img src="https://github[.]com/aidenlab/JuiceboxLegacy/wiki/images/maclogo.png" width=100 align="middle"/></a>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;<a href="https://github[.]com/mockito/mockito/releases">Mockito for Mac</a>

<a href="https://github[.]com/mockito/mockito/releases"><img src="https://www.rvmis[.]com/vendor/Tux.svg.png" width=100 align="middle"/></a>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;<a href="https://github[.]com/mockito/mockito/releases">Mockito for Linux</a>

Visualização renderizada: https://github.com/mockito/mockito/wiki/Home/_compare/7303a66959d7823864637d280a92b2a51b68c467...eb1df9c48fd3529bed997a81b4a2100e8c562fcd?short_path=355883c

Captura de ecrã da documentação sequestrada do Mockito onde o botão do Windows aponta para um URL malicioso
Captura de ecrã da documentação

O botão do Windows resolve para https://yip[.]su/2F5rd4.

Outros projetos populares também podem ser afetados. Este não é um incidente isolado; qualquer repositório popular com uma wiki aberta é vulnerável a este método de ataque.

Porquê

As Wikis do GitHub são separadas do repositório de código e têm permissões próprias em projetos públicos abertos, e as alterações muitas vezes contornam o processo de PR/revisão de código, pelo que qualquer pessoa pode adicionar um link malicioso que pode passar despercebido e ser indexado pelos motores de busca.

O que podes fazer para proteger o teu projeto Open Source

  • desativa ou restringe a edição da Wiki apenas a colaboradores selecionados
  • move a documentação de instalação para /docs (ou README) e exige revisões via PR

Conclusão

A documentação faz parte do teu projeto; trata-a como código real e segue o mesmo processo de revisão de código.

Simon Wijckmans
Founder & CEO

Founder and CEO of cside. Previously a product manager on Cloudflare Page Shield (now Cloudflare Client-Side Security). Co-chair of the W3C Anti-Fraud Community Group and a Forbes 30 Under 30 honoree. Building accessible security against client-side attacks, web security is not an enterprise-only problem.

Monitore e proteja seus scripts de terceiros

Gain full visibility and control over every script delivered to your users to enhance site security and performance.

Comece grátis ou experimente o Business com um teste de 14 dias.

Interface do painel cside mostrando monitoramento de scripts e análises de segurança
Related Articles
Agende uma demonstração

Quer ver isso em detalhe com um engenheiro?

Trinta minutos, no seu próprio site. Sem slides.

Agende uma demo personalizada para ver:

Como alcançar a conformidade com os requisitos 6.4.3 e 11.6.1 do PCI DSS em 1 dia
Por que scripts de terceiros são um risco de segurança para você e seus visitantes
Como monitorar vazamentos de privacidade e consentimento (RGPD, CCPA) em cada terceiro
Como conter abuso de cadastros, compartilhamento de contas e fraude de chargeback com device intelligence
Como detectar e controlar agentes de IA e bots que acessam seu site em tempo real

Prefere só mandar uma pergunta?

Procurando horários livres…

Apenas humanos de verdade. A gente saberia.

Problemas para agendar? Abrir o agendador em uma nova aba

O que você está tentando resolver?

Conte em uma linha e voltamos com algo útil, não com um discurso genérico.

Costumamos ajudar com:

Ver quais scripts de terceiros rodam no seu site
Evidências para PCI DSS 6.4.3 e 11.6.1
Bots, agentes de IA e roubo de contas

Prefere agendar um horário? Escolher um horário