Skip to content
[ root@retasan:~# Friday, Aug 28, 2026 ]

> Retasan.id_

// Portal Berita Keamanan Siber Terkini

  • Kebijakan & Privasi
  • Kontak Retasan.id
  • Tentang Retasan.
Exploit Development Malware Kebijakan Keamanan Cyberwarfare Tools Data Breach Video Catatan Pribadi Iklan Tutorial
Malware

Kampanye FakeGit Manfaatkan 7.600 Repository GitHub untuk Sebarkan SmartLoader

// by retasan-news July 21, 2026 4 min read
FakeGit Campaign GitHub Repos SmartLoader

Peneliti keamanan dari Island menemukan hampir 7.600 repository GitHub berisi malware, di mana lebih dari 800 di antaranya menyamar sebagai project AI skills atau Model Context Protocol (MCP) servers untuk menyebarkan SmartLoader dan subsequently StealC infostealer. Kampanye yang diberi nama FakeGit ini menggunakan repository yang disalin, profil pengembang palsu, README meyakinkan, dan file ZIP berbahaya.

APA YANG TERJADI?

Oleg Zaytsev, lead security researcher di Island, mengungkapkan kampanye FakeGit yang memanfaatkan kepercayaan komunitas developer terhadap GitHub sebagai platform kolaborasi kode. Para penyerang menciptakan ratusan repository palsu dengan proyek-proyek yang tampak legitimate — termasuk AI agents, MCP servers, dan tools produktivitas — yang semuanya menyembunyikan payload SmartLoader di dalam file ZIP yang diunduh.

SmartLoader sendiri adalah loader yang berfungsi sebagai gateway untuk menginstal StealC, sebuah infostealer yang mampu mengumpulkan saved passwords dari browser, session cookies, cryptocurrency wallets, dan berbagai data sensitif lainnya dari sistem yang terinfeksi. Yang membuat kampanye ini semakin berbahaya adalah penggunaan profil GitHub yang terlihat legitimate — dengan commit history, follower, dan activity yang dibuat seolah-olah benar-benar developer aktif.

DETAIL TEKNIS

Repository FakeGit dibuat dengan menyalin project open-source yang sudah ada, memodifikasi README untuk menambahkan instruksi instalasi yang mengarahkan pengguna ke file ZIP berbahaya. Para penyerang menggunakan teknik sosial engineering tingkat lanjut — mulai dari membuat profil GitHub yang kredibel dengan riwayat commit, hingga membangun jaringan follower palsu untuk meningkatkan reputasi repository.

Saat pengguna mengunduh dan mengeksekusi file ZIP dari repository ini, SmartLoader akan melakukan beberapa tahap eksekusi. Pertama, ia memverifikasi apakah ia berjalan di lingkungan virtual atau sandbox. Jika terdeteksi sebagai lingkungan analysis, SmartLoader akan berhenti. Jika tidak, ia melakukan staging payload berikutnya — menginstal StealC yang kemudian mengeksekusi credential harvesting dari semua browser Chromium-based, mengumpulkan cryptocurrency wallet files, dan mengumpulkan session tokens.

Kekhawatiran utama para peneliti adalah skalabilitas kampanye ini. Dengan 7.600 repository, termasuk 800+ yang menyamar sebagai AI/MCP tools, kampanye ini memanfaatkan tren adopsi AI yang sedang meningkat pesat. Developer yang mencari MCP servers atau AI agents untuk produktivitas mereka sangat rentan menjadi korban karena urgensi untuk mengadopsi tools AI terbaru.

DAMPAK TERHADAP INDONESIA

Komunitas developer Indonesia yang terus berkembang pesat — terutama di kalangan startup teknologi dan freelancer — menjadi target potensial kampanye FakeGit. Tren adopsi AI coding assistants seperti Claude, Cursor, dan Copilot meningkatkan minat developer Indonesia terhadap MCP servers dan AI tools, membuat mereka lebih rentan terhadap repository palsu yang menawarkan solusi AI yang menarik.

Kementerian Kominfo dan BSSN perlu menyebarkan alert kepada komunitas developer tentang ancaman supply chain attack melalui GitHub repositories. SKKNI Siber sudah mencakup standar secure development lifecycle, namun awareness tentang ancaman terhadap toolchain pengembang masih rendah. Organisasi yang mengizinkan developer mengunduh tools dari sumber eksternal perlu menerapkan kebijakan approval dan scanning sebelum tools tersebut digunakan dalam environment production.

REKOMENDASI MITIGASI

Verifikasi repository sebelum mengunduh: periksa jumlah stars, forks, issues, dan riwayat commit. Hindari mengunduh file ZIP atau executable langsung dari repository tanpa code review terlebih dahulu. Gunakan dependency scanning tools untuk memindai kode yang akan diintegrasikan ke dalam proyek. Pertimbangkan untuk menggunakan pinning version dan hash verification pada semua dependencies.

Untuk organisasi: implementasikan policy yang melarang instalasi tools atau packages dari sumber tidak terverifikasi. Aktifkan endpoint detection and response (EDR) yang bisa mendeteksi perilaku SmartLoader dan StealC. Educate developer tentang social engineering vectors yang menargetkan toolchain development, terutama yang berkaitan dengan AI tools dan MCP servers.

Analisa Retasan

Kampanye FakeGit mewakili evolusi signifikan dalam social engineering yang menargetkan komunitas developer. Bukan lagi sekadar phishing email atau malicious attachment, tetapi ekosistem development itu sendiri yang dijadikan arena serangan. Dengan 7.600 repository palsu yang tersebar, ini adalah salah satu kampanye supply chain attack terbesar yang pernah terdeteksi di GitHub, menunjukkan bahwa platform yang dianggap “trusted” oleh developer bukan lagi zona aman.

Yang paling mengkhawatirkan adalah bagaimana tren AI — yang seharusnya meningkatkan produktivitas — justru dimanfaatkan sebagai bait. Dengan lebih dari 800 repository menyamar sebagai AI skills atau MCP servers, penyerang memahami psikologi developer: keinginan untuk bereksperimen dengan tools AI terbaru seringkali mengalahkan skepticism keamanan. Ini mirip dengan kampanye supply chain attack npm packages yang sebelumnya memanfaatkan popularitas library tertentu, tetapi kali ini skenarionya jauh lebih canggih dan terstruktur.

Pertahanan terhadap ancaman seperti ini tidak bisa hanya mengandalkan teknologi semata. Diperlukan perubahan mindset dalam komunitas developer Indonesia — dari “download and try” menjadi “verify, review, then use.” Platform seperti GitHub juga perlu meningkatkan kemampuan detection mereka terhadap repository palsu, terutama yang menggunakan teknik sophisticated seperti profile aging dan commit history fabrication.

Sumber: BleepingComputer — FakeGit Campaign Uses 7,600 GitHub Repositories to Spread SmartLoader Malware

Sumber tambahan: The Hacker News — FakeGit Campaign Uses 7,600 GitHub Repositories to Spread SmartLoader Malware

Tags: fakegit GitHub Malware smartloader stealc Supply Chain
Share:

retasan-news

← Previous WordPress Terkena Serangan wp2shell: Eksploitasi RCE Tanpa Autentikasi di Core
Next → Estée Lauder Ungkap Kebocoran Data dari Eksploitasi Oracle E-Business Suite

Artikel Terkait

Kimwolf v7: Botnet Android TV yang Menyembunyikan Lalu Lintas DDoS di Balik Fingerprint Chrome dan Ethereum ENS

Kimwolf v7: Botnet Android TV yang Menyembunyikan Lalu Lintas DDoS di Balik Fingerprint Chrome dan Ethereum ENS

August 12, 2026
Microsoft Identifikasi Malware EtherHiding: Perintah Serangan Disembunyikan di Smart Contract BNB Chain

Microsoft Identifikasi Malware EtherHiding: Perintah Serangan Disembunyikan di Smart Contract BNB Chain

August 9, 2026
Tego AI Ungkap Celah Claude: Tautan Tersembunyi Diam-diam Mengirimkan File ke Penyerang

Tego AI Ungkap Celah Claude: Tautan Tersembunyi Diam-diam Mengirimkan File ke Penyerang

July 25, 2026

> leave_comment_

Your email address will not be published. Required fields are marked *

Copyright © 2026 Retasan | retasan.my.id

  • Kebijakan & Privasi
  • Kontak Retasan.id
  • Tentang Retasan.