Kampanye Malware FakeGit Kembali Aktif, 17.610 Repository GitHub Palsu Sebarkan SmartLoader dan StealC

Kampanye malware FakeGit kembali aktif dengan memanfaatkan lebih dari 17.000 repository berbahaya di GitHub untuk mendistribusikan SmartLoader, sebuah malware loader yang digunakan untuk mengunduh dan menjalankan malware tambahan, termasuk StealC infostealer. Operasi berskala besar ini menargetkan pengguna GitHub, terutama developer yang mencari perangkat lunak, project open-source, dan tools pengembangan.
Berdasarkan laporan terbaru perusahaan keamanan software supply chain Apiiro, kelompok di balik FakeGit mengaktifkan kembali operasinya pada 4 Oktober 2026 dengan memanfaatkan 17.610 repository GitHub yang telah dipersiapkan sebelumnya.
Dalam waktu 34 jam, attacker memperbarui lebih dari 13.000 repository melalui aktivitas otomatis yang mencapai hampir 3.000 repository per jam.
Alih-alih membuat repository baru, operator FakeGit mempertahankan repository yang sudah tersedia dan hanya mengganti tautan download di dalam file README untuk mengarahkan korban menuju payload malware terbaru.
Teknik tersebut memungkinkan kampanye tetap aktif meskipun sebagian repository berbahaya sebelumnya telah dilaporkan atau dimasukkan ke dalam blocklist layanan keamanan.
Yang lebih mengkhawatirkan, peneliti menemukan bahwa ratusan repository berbahaya berada pada akun GitHub yang tampaknya dimiliki developer sungguhan, sehingga meningkatkan kemungkinan korban mempercayai konten yang disajikan.
FakeGit Gunakan 17.610 Repository GitHub untuk Menyebarkan Malware
FakeGit merupakan kampanye distribusi malware yang menggunakan repository GitHub sebagai sarana untuk menjangkau calon korban.
Aktivitas serupa dengan berbagai payload telah diamati sejak setidaknya Januari 2026, sementara istilah FakeGit mulai digunakan secara luas setelah peneliti keamanan Island menerbitkan laporan mengenai kampanye tersebut pada Juli 2026.
Saat itu, Island mengidentifikasi sekitar 7.600 repository GitHub palsu yang digunakan untuk menyebarkan SmartLoader.
Dari jumlah tersebut, sekitar 800 repository menyamar sebagai AI skills atau Model Context Protocol (MCP) servers yang muncul dalam registry dan katalog AI publik.
Penyamaran tersebut memungkinkan attacker menargetkan developer maupun pengguna AI coding tools yang mencari komponen tambahan untuk memperluas kemampuan sistem mereka.
Pada Oktober 2026, skala kampanye meningkat secara signifikan.
Peneliti Apiiro menemukan 17.610 repository aktif yang menyediakan arsip ZIP berisi SmartLoader, hampir dua kali lipat dibandingkan jumlah yang diidentifikasi dalam laporan Island sebelumnya.
Jika turut memperhitungkan repository yang digunakan sebagai lokasi hosting download dan salinan fork, peneliti mengidentifikasi total 18.864 repository yang berkaitan dengan infrastruktur kampanye tersebut.
Repository tersebut tersebar di lebih dari 15.000 akun GitHub, dengan sebagian besar akun diduga dibuat khusus untuk mendukung operasi distribusi malware.
Namun, sejumlah akun menunjukkan karakteristik yang berbeda karena memiliki riwayat aktivitas pengembangan yang tampak sah.
Temuan ini menunjukkan bahwa FakeGit tidak hanya mengandalkan repository palsu, tetapi juga berpotensi memanfaatkan akun developer yang telah dikompromikan.
Hacker Perbarui Lebih dari 13.000 Repository dalam 34 Jam
Aktivitas terbaru FakeGit dimulai sekitar pukul 06.30 UTC pada 4 Oktober 2026 ketika sistem otomatis mulai memperbarui file README di ribuan repository.
Selama 34 jam berikutnya, operator melakukan pembaruan terhadap lebih dari 13.000 repository dalam beberapa gelombang terkoordinasi.
Pada periode puncak, aktivitas tersebut mencapai 2.999 repository dalam satu jam.
Apiiro menemukan bahwa sekitar 79% dari keseluruhan repository FakeGit telah diperbarui selama gelombang aktivitas pada 4–5 Oktober.
Analisis terhadap sampel commit menunjukkan bahwa 97% perubahan hanya menyentuh file README, sedangkan 88% repository yang diperiksa mengarahkan tombol download menuju arsip ZIP yang dapat memasang SmartLoader.
Temuan tersebut memperlihatkan bahwa operator tidak perlu membangun ulang infrastruktur kampanye setiap kali ingin mendistribusikan payload baru.
Repository yang telah tersedia cukup diperbarui dengan tautan baru menuju file berbahaya.
Apiiro menyebut pendekatan ini sebagai RePointing, yakni teknik mempertahankan repository yang sudah lama aktif sambil mengganti tujuan download yang ditampilkan kepada pengguna.
Dengan mempertahankan repository lama, attacker juga dapat memanfaatkan riwayat repository yang terlihat aktif untuk menciptakan kesan bahwa project tersebut merupakan perangkat lunak yang sah.
Strategi ini lebih efisien dibandingkan membuat ribuan repository baru setiap kali payload malware atau domain distribusi mengalami perubahan.
File README Palsu Menjadi Umpan untuk Mengunduh SmartLoader
Salah satu komponen utama kampanye FakeGit adalah penggunaan file README yang dirancang menyerupai dokumentasi project GitHub pada umumnya.
README tersebut berisi penjelasan mengenai fungsi aplikasi, panduan instalasi, serta instruksi penggunaan yang terlihat meyakinkan.
Di dalamnya terdapat tombol atau tautan download yang mengarahkan pengguna menuju arsip ZIP berbahaya.
Bagi pengguna yang tidak melakukan pemeriksaan lebih lanjut, repository tersebut dapat terlihat seperti project open-source biasa.
Namun, ketika korban mengunduh arsip dan menjalankan file yang disediakan, SmartLoader dapat mulai beroperasi pada perangkat.
SmartLoader berfungsi sebagai malware loader yang bertugas menyiapkan dan menjalankan komponen berbahaya berikutnya.
Dalam rantai infeksi yang telah didokumentasikan peneliti keamanan, SmartLoader dapat mengambil payload tambahan dari repository GitHub lain hingga akhirnya mendistribusikan StealC.
StealC merupakan infostealer yang dirancang untuk mencuri informasi sensitif, termasuk password yang tersimpan di browser dan data sesi autentikasi.
Ancaman tersebut menjadi lebih serius ketika malware berhasil memperoleh session cookies dari layanan seperti GitHub, cloud console, atau portal Single Sign-On (SSO).
Session cookies yang masih aktif dapat memungkinkan attacker menyalahgunakan sesi login korban tanpa harus memasukkan password atau menyelesaikan proses multi-factor authentication (MFA) kembali, tergantung pada mekanisme keamanan layanan yang digunakan.
Bagi developer yang memiliki akses ke repository privat, sistem continuous integration dan continuous deployment (CI/CD), maupun infrastruktur cloud perusahaan, kompromi seperti ini dapat menimbulkan dampak yang lebih luas.
StealC Infostealer Berpotensi Membahayakan Akun GitHub Developer
Penggunaan StealC dalam kampanye FakeGit menunjukkan bahwa tujuan serangan tidak selalu terbatas pada kompromi perangkat individual.
Informasi autentikasi yang dicuri dapat membuka peluang bagi attacker untuk mengakses layanan pengembangan perangkat lunak yang digunakan korban.
Apabila akun GitHub berhasil dikompromikan, pelaku berpotensi mengakses repository yang sebelumnya hanya tersedia bagi pemilik akun.
Akses tersebut juga dapat dimanfaatkan untuk memodifikasi file project, menambahkan payload berbahaya, atau menyalahgunakan repository sebagai bagian dari kampanye distribusi malware berikutnya.
Pola ini sesuai dengan temuan Apiiro yang mengidentifikasi ratusan akun GitHub dengan karakteristik developer sungguhan di dalam jaringan FakeGit.
Dari sekitar 15.225 akun yang terkait dengan kampanye, sebagian besar tergolong akun sekali pakai atau throwaway accounts.
Namun, sekitar 700 akun diperkirakan merupakan akun developer yang sah, berdasarkan pemeriksaan riwayat dan karakteristik aktivitasnya.
Peneliti juga menemukan bukti kuat kompromi terhadap sedikitnya 219 akun yang memiliki riwayat aktivitas terverifikasi dari pihak lain.
Melalui akun-akun tersebut, operator berhasil menanamkan file berbahaya ke sekitar 270 repository yang bukan milik langsung akun penyerang, termasuk project pendidikan dan pengembangan tim.
Kondisi ini memperlihatkan bagaimana satu akun developer yang dikompromikan dapat menjadi pintu masuk untuk menyebarkan malware ke project yang melibatkan banyak kontributor.
FakeGit Tetap Bertahan Meski Ribuan Repository Sudah Dilaporkan
Salah satu temuan penting dalam laporan Apiiro adalah kemampuan kampanye FakeGit untuk terus beroperasi meskipun sebagian repository berbahaya telah diketahui publik selama berbulan-bulan.
Menurut peneliti, upaya penghapusan repository sering bergantung pada daftar URL yang telah diidentifikasi sebagai berbahaya.
Masalahnya, daftar tersebut hanya mencakup sebagian dari keseluruhan infrastruktur yang digunakan operator FakeGit.
Sebelum laporan Apiiro diterbitkan, sekitar 71% repository dalam jaringan FakeGit belum tercakup dalam data URLhaus yang diperiksa peneliti.
Selain itu, keberadaan URL dalam blocklist tidak selalu berarti file malware telah dihapus dari platform hosting.
Apiiro menemukan bahwa sebagian besar arsip ZIP berbahaya yang telah terdaftar dalam URLhaus masih dapat diunduh.
Hal tersebut memungkinkan operator mempertahankan mekanisme distribusi malware meskipun sejumlah tautan telah ditandai berbahaya.
Pemblokiran pada tingkat domain juga menghadapi keterbatasan karena file berbahaya dihosting melalui GitHub, sebuah platform yang secara luas digunakan untuk aktivitas pengembangan perangkat lunak yang sah.
Memblokir seluruh domain GitHub hanya untuk menghentikan satu file berbahaya dapat mengganggu akses terhadap banyak repository dan layanan yang tidak terkait dengan serangan.
Kondisi ini membuat pendekatan deteksi berbasis URL saja kurang efektif dalam menghadapi kampanye yang memanfaatkan layanan hosting tepercaya.
Malware Disembunyikan dalam Fork, Release Assets, dan Issue Attachments
FakeGit juga memanfaatkan berbagai fitur GitHub untuk menyediakan salinan payload sebagai cadangan.
Apiiro menemukan arsip berbahaya yang disimpan dalam repository fork, file lama, release assets, issue attachments, serta repository terpisah yang khusus digunakan untuk hosting file download.
Strategi tersebut memberikan fleksibilitas bagi operator untuk mengganti lokasi payload apabila salah satu file atau tautan telah dihapus.
Sebagai contoh, ketika sebuah arsip ZIP dihapus dari lokasi utama, attacker dapat memperbarui README agar tombol download mengarah menuju salinan lain yang masih tersedia.
Dengan demikian, penghapusan satu file tidak selalu cukup untuk menghentikan distribusi malware.
Penggunaan repository yang sudah lama aktif juga membantu mempertahankan tampilan project agar tidak terlihat mencurigakan akibat pembuatan akun atau repository baru secara massal.
Dalam konteks software supply chain security, metode ini menimbulkan tantangan karena attacker memanfaatkan komponen ekosistem pengembangan yang biasa digunakan untuk berbagi source code, dokumentasi, dan software release.
Pengguna yang hanya memeriksa tampilan README atau usia repository berisiko melewatkan perubahan berbahaya pada tautan download.
Karena itu, pemeriksaan terhadap riwayat commit, identitas pemilik repository, dan sumber distribusi file menjadi penting sebelum menjalankan perangkat lunak yang diperoleh dari GitHub.
Kampanye FakeGit Juga Menargetkan AI Skills dan MCP Servers
Selain menyamar sebagai repository perangkat lunak umum, kampanye FakeGit diketahui menargetkan ekosistem pengembangan berbasis artificial intelligence.
Dalam laporan sebelumnya, Island menemukan sekitar 800 repository berbahaya yang menyamar sebagai AI skills atau MCP servers.
Komponen tersebut banyak digunakan untuk memperluas kemampuan AI assistant dan AI coding tools agar dapat berinteraksi dengan aplikasi, layanan, atau sumber data eksternal.
Meningkatnya penggunaan AI development tools menciptakan peluang baru bagi attacker untuk mendistribusikan malware melalui komponen yang terlihat relevan dengan kebutuhan developer.
Pengguna yang menemukan sebuah AI skill atau MCP server melalui katalog publik mungkin menganggap repository terkait sebagai sumber instalasi yang dapat dipercaya.
Padahal, keberadaan sebuah project dalam katalog atau hasil pencarian tidak secara otomatis menjamin keamanan file yang disediakan.
Dalam kampanye FakeGit, dokumentasi yang terlihat profesional dapat digunakan untuk meyakinkan pengguna agar mengunduh dan menjalankan payload berbahaya.
Risiko tersebut juga berlaku bagi AI coding agents yang memiliki kemampuan menjalankan perintah instalasi secara otomatis.
Apabila instruksi instalasi berasal dari repository berbahaya dan dieksekusi tanpa validasi, malware dapat dijalankan melalui workflow pengembangan.
Temuan ini menegaskan bahwa organisasi perlu menerapkan kontrol keamanan tidak hanya pada dependency perangkat lunak konvensional, tetapi juga pada AI skills, MCP servers, serta komponen eksternal yang digunakan oleh AI development environments.
Peneliti Sarankan Verifikasi Repository dan Pengamanan Akun GitHub
Untuk mengurangi risiko infeksi dari kampanye FakeGit, peneliti Apiiro menyarankan pengguna memverifikasi identitas pemilik repository sebelum mengunduh atau menjalankan file yang tersedia.
Pemeriksaan sebaiknya mencakup riwayat pengembangan project, aktivitas commit, serta kesesuaian repository dengan website atau dokumentasi resmi pengembang.
Developer juga perlu berhati-hati terhadap tombol download yang mengarahkan pengguna menuju arsip ZIP dari lokasi yang tidak jelas.
Khusus untuk AI skills dan MCP servers, Apiiro merekomendasikan penggunaan registry resmi atau repository yang dikelola langsung oleh vendor maupun pengembang yang tepercaya.
Apabila terdapat indikasi SmartLoader telah dijalankan pada perangkat, insiden tersebut sebaiknya diperlakukan sebagai potensi kompromi akun GitHub.
Pengguna disarankan segera mencabut sesi autentikasi yang masih aktif serta melakukan revocation terhadap access token yang berpotensi terekspos.
Penggunaan passkeys juga direkomendasikan untuk memperkuat perlindungan akun.
Namun, perubahan metode autentikasi saja tidak cukup apabila malware masih aktif pada perangkat. Sistem yang terindikasi terinfeksi perlu diperiksa dan diamankan sebelum kredensial baru digunakan.
Organisasi yang mengelola banyak akun developer juga perlu meninjau aktivitas repository, perubahan README yang tidak dikenal, serta commit mencurigakan yang mengubah tautan download.
FakeGit Menunjukkan Ancaman Baru terhadap Software Supply Chain
Aktivitas FakeGit pada Oktober 2026 memperlihatkan bahwa kampanye malware dapat mempertahankan skala distribusi yang besar tanpa terus-menerus membuat infrastruktur baru.
Dengan menggunakan teknik RePointing, operator cukup mengubah tautan pada repository yang sudah tersedia untuk mendistribusikan payload terbaru.
Kampanye tersebut juga menunjukkan keterbatasan pendekatan keamanan yang hanya mengandalkan daftar URL berbahaya, terutama ketika attacker menggunakan platform hosting yang sah dan memiliki banyak lokasi penyimpanan cadangan.
Keterlibatan akun developer yang tampaknya telah dikompromikan semakin memperbesar risiko karena repository berbahaya dapat terlihat memiliki reputasi dan riwayat pengembangan yang meyakinkan.
Bagi organisasi dan developer, kasus ini menjadi pengingat pentingnya melakukan verifikasi terhadap sumber perangkat lunak sebelum mengunduh dan menjalankannya.
Keamanan akun GitHub, pengawasan terhadap aktivitas repository, serta penerapan kontrol pada dependency dan AI development tools perlu menjadi bagian dari strategi perlindungan software supply chain.
Dengan 17.610 repository berbahaya yang teridentifikasi, FakeGit menunjukkan bagaimana layanan pengembangan populer dapat disalahgunakan menjadi infrastruktur distribusi malware berskala besar, sekaligus menjadi sarana untuk memperluas kompromi dari satu perangkat menuju akun dan project pengembangan lainnya.
Sumber: Apiiro








