Beranda/github
github

Serangan FakeGit Kembali Aktif: 17.610 Repositori GitHub Palsu Sebarkan Malware

Serangan malware FakeGit kembali dengan skala lebih besar, memanfaatkan belasan ribu repositori GitHub untuk menyebarkan malware SmartLoader dan pencuri data StealC.

Bagus Lindu Pamungkas
Bagus Lindu Pamungkas
Tim Merdeka Siber
9 Oktober 2026
2 menit baca · 3 dibaca
Serangan FakeGit Kembali Aktif: 17.610 Repositori GitHub Palsu Sebarkan Malware

Ancaman Besar di Platform Developer

Platform kolaborasi kode terbesar di dunia, GitHub, kembali menjadi sasaran empuk para pelaku kejahatan siber. Serangan malware berbahaya yang dikenal dengan nama FakeGit dilaporkan telah aktif kembali sejak awal Oktober ini. Menurut laporan terbaru dari platform keamanan rantai pasok perangkat lunak Apiiro, Serangan ini kini mengendalikan setidaknya 17.610 repositori palsu yang siap menginfeksi komputer para developer yang tidak waspada.

Skala serangan ini sangat masif. Dalam kurun waktu hanya 34 jam setelah aktif kembali pada 4 Oktober, infrastruktur FakeGit berhasil meluncurkan lebih dari 13.000 repositori baru, dengan intensitas puncak mencapai hampir 3.000 repositori per jam. Hal ini menunjukkan tingkat otomatisasi yang sangat tinggi dari pihak penyerang.

Modus Operandi Tombol Download Palsu

Cara kerja FakeGit tergolong sederhana namun sangat mematikan. Penyerang tidak perlu membuat kode pemrograman yang rumit di dalam repositori tersebut. Faktanya, sekitar 97% komit yang dilakukan oleh jaringan bot ini hanya memodifikasi file dokumen README.md.

Di dalam file README tersebut, penyerang menyisipkan instruksi penggunaan yang meyakinkan lengkap dengan tombol "Download" yang mencolok. Jika pengunjung mengklik tombol tersebut, mereka akan diarahkan untuk mengunduh file kompresi ZIP yang berisi SmartLoader. SmartLoader merupakan malware pemuat awal yang berfungsi sebagai pintu masuk untuk mengunduh dan mengeksekusi malware pencuri data sensitif, seperti StealC infostealer.

Untuk meningkatkan kredibilitasnya, sekitar 800 repositori palsu ini menyamar sebagai pustaka kecerdasan buatan (AI skills) atau server Model Context Protocol (MCP) yang saat ini sedang naik daun di kalangan komunitas pengembang teknologi AI.

Mengapa FakeGit Sulit Diberantas?

Upaya pemblokiran dan penghapusan taktis menghadapi kendala besar. Para peneliti menjelaskan bahwa menghapus satu tautan unduhan tidak akan menghentikan kampanye ini. Pelaku kejahatan telah menyebarkan salinan cadangan file berbahaya mereka di berbagai tempat tersembunyi di dalam ekosistem GitHub, termasuk di dalam fork repositori, rilis lama, lampiran isu (issue attachments), hingga aset rilis.

Begitu satu tautan dihapus atau dimasukkan ke dalam daftar blokir (blocklist) seperti URLhaus, penyerang hanya perlu mengubah arah tombol unduhan di README ke salinan cadangan lainnya. Selain itu, karena file-file ini di-host langsung di domain resmi GitHub, pemblokiran berbasis DNS di tingkat domain tidak mungkin dilakukan tanpa memblokir seluruh akses ke GitHub.

Langkah Mitigasi untuk Developer

Komunitas pengembang harus meningkatkan kewaspadaan saat mengintegrasikan kode pihak ketiga. Langkah pertama yang paling krusial adalah selalu memverifikasi profil pemilik repositori sebelum mengunduh atau menjalankan kode apa pun. Pastikan Anda hanya mengunduh pustaka AI atau MCP server dari registri resmi atau repositori vendor yang terverifikasi.

Jika Anda mencurigai adanya aktivitas eksekusi SmartLoader di perangkat Anda, segera asumsikan bahwa kredensial GitHub Anda telah bocor. Langkah yang harus segera diambil adalah mencabut semua sesi aktif (revoke active sessions), menghapus token akses personal yang mencurigakan, dan segera beralih menggunakan metode autentikasi berbasis passkey yang lebih aman dari serangan phishing.

Tingkatkan skill keamanan siber Anda

Gabung Bootcamp Online Merdeka Siber, dapatkan sertifikat resmi.

Daftar Sekarang