ارتفعت هجمات سلاسل توريد البرمجيات الخبيثة بنسبة +156.0% حيث تمت إزالة أكثر من 245,000 حزمة خبيثة من npm وPyPI، وتشكل المكتبات مفتوحة المصدر 82.0% من قواعد أكواد تطبيقات المؤسسات، وتعتمد 52.0% من الأدوات مفتوحة المصدر الحيوية على مطور واحد أو اثنين فقط، وتبلغ أضرار اختراقات سلاسل التوريد في المتوسط $4.63 مليون. وبينما يمثل انتحال الأسماء 64% من الحزم الخبيثة وتحاول 74% منها سرقة بيانات اعتماد AWS/SSH للمطورين، تفرض 54% من المؤسسات إنشاء SBOM تلقائيًا في CI/CD وترعى 16% فقط من شركات التكنولوجيا المصادر المفتوحة. الأرقام الواردة أدناه مأخوذة من أبحاث تجريبية نشرتها Sonatype وSynopsys وLinux Foundation وHarvard University LISH وSnyk وIBM Security.
TL;DR
- ارتفعت هجمات سلاسل توريد البرمجيات الخبيثة التي تستهدف مستودعات المصادر المفتوحة بنسبة +156.0% على أساس سنوي (Sonatype)
- تم تحديد وتحييد أكثر من 245,000 حزمة برمجية خبيثة مفتوحة المصدر عبر npm وPyPI وRubyGems
- 82.0% من جميع الأكواد البرمجية في قواعد تطبيقات المؤسسات الحديثة تتكون من تبعيات مفتوحة المصدر (Synopsys)
- 64.0% من حزم سلاسل التوريد الخبيثة تستغل انتحال الأسماء (Typosquatting) أو الخلط بين التبعيات لمحاكاة أسماء الحزم الشهيرة
- 22.0% من اختراقات سلاسل التوريد تحدث عندما يستولي المهاجمون على حسابات المطورين الشرعيين عبر حشو بيانات الاعتماد
- يسحب إعلان حزمة مفتوحة المصدر المباشر الواحد ما متوسطه 86 تبعية متعدية غير مباشرة (OpenSSF)
- 54.0% من مؤسسات هندسة البرمجيات تفرض إنشاء وثائق SBOM المقروءة آليًا بشكل تلقائي في CI/CD
- 76.0% من بائعي البرمجيات للحكومة الفيدرالية الأمريكية يمتثلون لقواعد SBOM الإلزامية للأمر التنفيذي 14028
- 62.0% من التبعيات مفتوحة المصدر المستخدمة في بيئات الإنتاج للمؤسسات متأخرة بأكثر من إصدارين رئيسيين
- يكلف اختراق بيانات المؤسسة الناجم عن اختراق سلسلة توريد البرمجيات في المتوسط $4.63 مليون (IBM)
- تستغرق فرق هندسة البرمجيات في المتوسط 26.0 يومًا لاكتشاف تبعية خبيثة محقونة في بيئة الإنتاج
- 52.0% من مكتبات البرمجيات مفتوحة المصدر الحيوية التي تدعم البنية التحتية العالمية لتكنولوجيا المعلومات تعتمد على مطور واحد أو اثنين فقط
- 74.0% من الحزم الخبيثة تحاول تسريب متغيرات بيئة المطورين المحلية ورموز AWS ومفاتيح SSH
1. تصاعد الهجمات: نمو بنسبة +156% و245 ألف حزمة برمجية خبيثة
حوّل المهاجمون تركيزهم من مهاجمة جدران الحماية المحصنة لبيئات الإنتاج إلى تسميم حزم المصادر المفتوحة الأولية التي يستخدمها المطورون. ارتفعت الهجمات بنسبة +156.0% على أساس سنوي.
تسميم المستودعات: تمت إزالة أكثر من 245,000 حزمة خبيثة من npm/PyPI (Sonatype)، مما يؤثر على قواعد الأكواد البرمجية حيث تشكل المصادر المفتوحة 82.0% من الأسطر (Synopsys).
| المقياس | القيمة | المصدر |
|---|---|---|
| معدل النمو السنوي لهجمات سلاسل توريد البرمجيات الخبيثة التي تستهدف مستودعات حزم المصادر المفتوحة (npm وPyPI وMaven وRubyGems) | +156.0% زيادة سنوية في هجمات سلاسل توريد البرمجيات مفتوحة المصدر | Sonatype State of the Software Supply Chain / OpenSSF |
| إجمالي الحزم الخبيثة المكتشفة والمزالة عبر سجلات الحزم مفتوحة المصدر (npm وPyPI) في 2025/2026 | أكثر من 245,000 حزمة مفتوحة المصدر خبيثة تم تحديدها وتحييدها | Sonatype Repository Health Telemetry / Socket.dev |
| حصة قواعد الأكواد البرمجية لتطبيقات المؤسسات المكونة من مكتبات وتبعيات مفتوحة المصدر تابعة لجهات خارجية | 82.0% من أكواد تطبيقات المؤسسات الحديثة تتكون من تبعيات مفتوحة المصدر | Synopsys Open Source Security and Risk Analysis (OSSRA) Report |
ترتبط معالجة ثغرات CVE ودورات التحديث بـ cve vulnerability statistics. المصدر: Sonatype State of the Software Supply Chain.
2. متجهات الهجوم والتوسع المتعدي: 64% انتحال لأسماء الحزم و86 تبعية متعدية
تخلق أشجار التبعيات العميقة أسطح هجوم غير مرئية حيث يستورد المطورون دون علم مئات المكتبات الفرعية غير الخاضعة للتدقيق. تستجلب عمليات الاستيراد المباشرة 86 حزمة متعدية.
انتحال الأسماء: 64.0% من البرمجيات الخبيثة تستخدم أسماء حزم بها أخطاء إملائية (Linux Foundation)، بينما تنبع 22.0% من الاختراقات من حسابات مطورين مخترقة (Socket.dev).
| المقياس | القيمة | المصدر |
|---|---|---|
المتجه الأول للهجمات مفتوحة المصدر: انتحال الأسماء وهجمات خلط التبعيات التي تحاكي أسماء الحزم الشهيرة (مثل lodashe مقابل lodash) | 64.0% من حزم سلاسل التوريد الخبيثة تستغل انتحال الأسماء أو العلامات التجارية | Linux Foundation / Sonatype Threat Research |
| الاستيلاء على حسابات المطورين (ATO): إصدارات حزم خبيثة نُشرت بعد اختراق حسابات مطوري npm/PyPI عبر التصيد أو حشو بيانات الاعتماد | 22.0% من اختراقات سلاسل التوريد ناتجة عن بيانات اعتماد مطورين مسروقة | Socket.dev State of Open Source Security |
| مخاطر التبعيات المتعدية: متوسط عدد التبعيات مفتوحة المصدر غير المباشرة الثانوية/الثالثية المسحوبة إلى مشروع تطبيق ويب واحد | 86 تبعية متعدية في المتوسط يتم سحبها لكل تبعية مباشرة معلنة لـ npm/Python | Open Source Security Foundation (OpenSSF) Benchmark |
يرتبط التحليل الجنائي لاختراق البيانات واختطاف بيانات الاعتماد بـ data breach statistics. المصدر: Socket.dev State of Open Source.
3. اعتماد SBOM والتفويضات الفيدرالية: 54% لوثائق SBOM و76% امتثال فيدرالي
يتيح إنشاء قوائم مكونات البرمجيات المقروءة آليًا (CycloneDX وSPDX) لفرق الأمان الاستعلام عن مخزونهم العالمي فورًا عند ظهور ثغرات يوم الصفر الجديدة. تفرض 54.0% من المؤسسات وثائق SBOM في CI/CD.
المعايير الفيدرالية: يقدم 76.0% من البائعين الفيدراليين وثائق SBOM تم التحقق منها (CISA/EO 14028)، على الرغم من أن 62.0% من تبعيات الإنتاج للمؤسسات تتخلف بعدة إصدارات.
| المقياس | القيمة | المصدر |
|---|---|---|
| اعتماد قوائم مكونات البرمجيات (SBOM): المؤسسات الهندسية التي تنشئ وثائق SBOM آلية مقروءة آليًا (CycloneDX وSPDX) | 54.0% من فرق تطوير برمجيات المؤسسات تفرض إنشاء SBOM تلقائيًا في CI/CD | Linux Foundation State of Software Bill of Materials (SBOM) |
| الامتثال الفيدرالي لـ SBOM: البائعون الذين يبيعون برمجيات للحكومة الفيدرالية الأمريكية الممتثلون للأمر التنفيذي 14028 / NIST SP 800-218 (SSDF) | 76.0% من مقاولي برمجيات المؤسسات الفيدرالية يقدمون عناصر SBOM معتمدة | CISA Secure Software Development Guidelines / GAO |
| تأخر إصدارات المكونات مفتوحة المصدر: تطبيقات المؤسسات التي تشغل مكونات مفتوحة المصدر متأخرة بأكثر من إصدارين رئيسيين عن أحدث الإصدارات | 62.0% من التبعيات مفتوحة المصدر في أكواد الإنتاج للمؤسسات قديمة | Sonatype State of the Software Supply Chain |
ترتبط بنية الثقة الصفرية وأصل البرمجيات بـ zero trust security statistics. المصدر: Linux Foundation State of SBOM.
4. تكاليف الاختراق وتأخر الاكتشاف: أضرار اختراق بقيمة $4.63 مليون ومتوسط وقت اكتشاف 26 يومًا
تُنفذ الأبواب الخلفية المحقونة بصمت داخل بيئات البناء الموثوقة، مسربة الملكية الفكرية قبل اكتشافها. تكلف اختراقات سلاسل التوريد $4.63 مليون.
تأخر الاكتشاف: تستغرق الفرق الهندسية 26.0 يومًا لاكتشاف الحزم المخترقة (Snyk)، بينما تعتمد 38.0% من الحزم البارزة الآن إثبات أصل موقّع مشفرًا عبر Sigstore.
| المقياس | القيمة | المصدر |
|---|---|---|
| متوسط تكلفة اختراق بيانات سلسلة توريد البرمجيات: الخسارة المالية التي تتكبدها المؤسسات عند اختراق أكواد برمجيات تابعة لجهات خارجية | $4.63 مليون متوسط تكلفة اختراق البيانات للحوادث الناشئة في سلسلة توريد البرمجيات | IBM Security Cost of a Data Breach Report |
| متوسط وقت اكتشاف (MTTD) حقن الحزم الخبيثة: متوسط الوقت المطلوب للفرق الهندسية لاكتشاف تبعية خبيثة في الإنتاج | 26.0 يومًا متوسط الوقت لاكتشاف تبعية خبيثة تابعة لجهة خارجية في بنيات الإنتاج | Snyk State of Open Source Security |
| توقيع الحزم واعتماد إثبات الأصل: الحزم مفتوحة المصدر الموقعة باستخدام إقرارات أصل رقمية مشفرة عبر Sigstore / cosign | 38.0% من أفضل 10,000 حزمة في npm وPyPI توفر إثبات أصل Sigstore يمكن التحقق منه | OpenSSF Scorecards / Sigstore Telemetry |
ترتبط أساليب ابتزاز برامج الفدية ومتجهات الهجوم بـ ransomware statistics. المصدر: IBM Security Cost of a Data Breach.
5. هشاشة مطوري البرمجيات المفتوحة وسرقة المفاتيح: 52% مطورون فرديون و74% سرقة لبيانات الاعتماد
يعتمد الاقتصاد الرقمي العالمي بشكل كبير على البنية التحتية للبرمجيات الحيوية التي يديرها مطورون متطوعون أفراد بدون أجر. 52.0% من أدوات OSS الحيوية لديها مطوران أو أقل.
الحمولات المستهدفة: تسرق 74.0% من الحزم الخبيثة متغيرات بيئة المطورين (DataDog)، بينما ترعى 16.0% فقط من شركات التكنولوجيا المؤسسية المصادر المفتوحة (Tidelift).
| المقياس | القيمة | المصدر |
|---|---|---|
| إرهاق المطورين ونقطة الفشل الفردية: حصة مكتبات البرمجيات مفتوحة المصدر الحيوية التي يديرها مطور متطوع واحد أو اثنان فقط بدون أجر | 52.0% من المكتبات مفتوحة المصدر الحيوية تعتمد على مطور رئيسي واحد أو اثنين فقط | Harvard University Laboratory for Innovation Science (LISH) / Linux Foundation |
| تمويل أمان المصادر المفتوحة: المؤسسات الهندسية للشركات التي تساهم ماليًا أو ترعى المكتبات مفتوحة المصدر التي تستخدمها | 16.0% من شركات برمجيات المؤسسات تدعم ماليًا المشاريع مفتوحة المصدر في حزمتها التقنية | Tidelift State of Open Source Maintainers Survey |
| سلوك الحمولة الخبيثة: الإجراء الخبيث الأساسي الذي تنفذه حزم npm/PyPI المصابة (تعدين العملات، حصد بيانات الاعتماد، reverse shells) | 74.0% من حزم المصادر المفتوحة الخبيثة تحاول تسريب متغيرات بيئة المطورين ومفاتيح AWS/SSH | DataDog Security Research / Sonatype |
يرتبط كشف مفاتيح أمان API وانتشار الأسرار بـ api security statistics. المصدر: Harvard University LISH Census.
6. هجمات خطوط أنابيب CI/CD وأدوات SCA: 28% هجمات على خطوط الأنابيب و84% اعتماد لـ SCA
يستغل المهاجمون بشكل متزايد سير عمل GitHub Actions ومشغلات البناء غير المهيأة جيدًا لحقن أبواب خلفية في المترجم. تستهدف 28.0% من الهجمات خطوط أنابيب CI/CD.
التحليل الآلي: تنشر 84.0% من الفرق الهندسية أدوات SCA الآلية (Gartner)، مما يقلل الجداول الزمنية لإصدار تصحيحات التبعيات إلى 28.0 يومًا (Veracode).
| المقياس | القيمة | المصدر |
|---|---|---|
| اختراق خطوط أنابيب CI/CD: الهجمات التي تستهدف مهام سير عمل GitHub Actions ومشغلات البناء والتلاعب بالمترجم على غرار SolarWinds | 28.0% من حوادث سلاسل توريد البرمجيات تستهدف خطوط أنابيب أتمتة بناء CI/CD مباشرة | Aqua Security Software Supply Chain Threat Report |
| اعتماد أدوات تحليل تكوين البرمجيات (SCA): الفرق الهندسية التي تنشر أدوات فحص SCA الآلية (Snyk وSonatype وDependabot) | 84.0% من فرق تطوير المؤسسات تستخدم أدوات فحص تبعيات SCA الآلية | Gartner Magic Quadrant for Application Security Testing |
| الجدول الزمني لمعالجة الثغرات: الوقت المستغرق لفرق هندسة المؤسسات لتصحيح ثغرة CVE حرجة منشورة حديثًا في مكتبة مفتوحة المصدر | 28.0 يومًا متوسط الوقت لاختبار ونشر تحديثات المكتبات مفتوحة المصدر المصححة في الإنتاج | Veracode State of Software Security |
ملخص: سلاسل توريد البرمجيات بالأرقام
| المقياس | القيمة | المصدر الرئيسي |
|---|---|---|
| تصاعد هجمات سلاسل توريد المصادر المفتوحة سنويًا | زيادة سنوية بنسبة +156.0% | Sonatype Supply Chain Report |
| حزم خبيثة تم تحييدها عبر npm/PyPI | أكثر من 245,000 حزمة | Sonatype / Socket.dev |
| حصة الأكواد مفتوحة المصدر في قواعد أكواد المؤسسات | 82.0% أكواد مفتوحة المصدر | Synopsys OSSRA Report |
| حزم خبيثة تستخدم انتحال الأسماء/العلامات التجارية | 64.0% انتحال أسماء | Linux Foundation / Sonatype |
| اختراقات سلاسل التوريد عبر حسابات مطورين مخترقة | 22.0% تسجيلات دخول مخترقة | Socket.dev Security Report |
| متوسط التبعيات المتعدية لكل استيراد مباشر | 86 حزمة متعدية | OpenSSF Benchmark |
| المؤسسات المنشئة لوثائق SBOM تلقائيًا في CI/CD | 54.0% تفرض SBOM | Linux Foundation SBOM Study |
| بائعو البرمجيات الفيدراليون المقدمون لـ SBOM معتمدة | 76.0% امتثال فيدرالي | CISA / OMB EO 14028 |
| تبعيات الإنتاج المشغلة لإصدارات قديمة | 62.0% إصدارات قديمة | Sonatype Supply Chain |
| متوسط تكلفة اختراق سلسلة توريد البرمجيات | $4.63 مليون / اختراق | IBM Cost of Data Breach |
| وقت اكتشاف الحزمة الخبيثة في الإنتاج | 26.0 يومًا MTTD | Snyk State of Open Source |
| أفضل الحزم التي توفر أصل Sigstore موقّعًا | 38.0% أصل موقّع | OpenSSF Scorecards |
| مكتبات مفتوحة المصدر حيوية يديرها مطوران أو أقل | 52.0% مطورون فرديون/ثنائيون | Harvard LISH / Linux Fdn |
| المؤسسات الداعمة ماليًا للمصادر المفتوحة | 16.0% ترعى OSS | Tidelift Maintainer Survey |
| حزم خبيثة تسرب مفاتيح بيئة المطورين | 74.0% تسرق مفاتيح env/SSH | DataDog / Sonatype |
المنهجية والمصادر
تم تجميع الإحصاءات الواردة في هذا التقرير من القياسات التهديدية السنوية لمستودعات الأكواد من Sonatype وSocket.dev، وتدقيقات مخاطر المصادر المفتوحة من Synopsys وLinux Foundation، والإحصاءات الأكاديمية للبنية التحتية من Harvard University Laboratory for Innovation Science (LISH)، واستطلاعات اقتصاديات المطورين من Tidelift، ودراسات التأثير المالي للاختراقات من IBM Security.
-
Sonatype & Open Source Security Foundation (OpenSSF): State of the Software Supply Chain: 245k Malicious Packages and Maintainer Attacks (+156% هجمات، 245 ألف حزمة، 64% انتحال أسماء).
-
Synopsys & Linux Foundation: Open Source Security and Risk Analysis (OSSRA) and State of SBOM Adoption (82% أكواد مفتوحة المصدر، 54% تفويض SBOM، 76% امتثال فيدرالي).
-
Harvard University (LISH) & Tidelift: Vulnerabilities in the Core: Census of Open Source Infrastructure and Maintainer Economics (52% مطورون فرديون/ثنائيون، 16% رعاية شركات).
-
Socket.dev & Snyk: State of Open Source Security: Transitive Dependencies, Maintainer ATO, and 26-Day MTTD (86 تبعية متعدية، 22% ATO للمطورين، 26 يومًا MTTD).
-
IBM Security & Aqua Security: Cost of a Data Breach Report: Software Supply Chain Financial Damages and CI/CD Exploits ($4.63M تكلفة اختراق سلسلة التوريد، 74% سرقة مفاتيح البيئة).
-
Data watch: تعكس إحصاءات سلاسل توريد البرمجيات مستودعات حزم البرمجيات مفتوحة المصدر (npm وPyPI وMaven وGo وCargo)، وتحليل تكوين البرمجيات (SCA)، وإنشاء وثائق SBOM، وأمان عمليات بناء CI/CD. ويتم تصنيف تصنيع سلاسل توريد الأجهزة المادية بشكل منفصل.
-
Last updated: أغسطس 2026. يتم تحديث هذا التقرير فصليًا مع نشر تقارير Sonatype State of the Supply Chain، وملخصات Synopsys OSSRA، ومقاييس أمان OpenSSF.