Los ataques maliciosos a la cadena de suministro de software aumentaron un +156,0% tras la eliminación de más de 245.000 paquetes maliciosos de npm y PyPI, las bibliotecas de código abierto constituyen el 82,0% de las bases de código de aplicaciones empresariales, el 52,0% de las herramientas críticas de código abierto dependen de solo 1 o 2 mantenedores y las brechas en la cadena de suministro promedian $4,63 millones de dólares en daños. Mientras que el typosquatting representa el 64% de los paquetes maliciosos y el 74% intenta robar credenciales locales de AWS/SSH de desarrolladores, el 54% de las empresas exige la generación automatizada de SBOM en CI/CD y solo el 16% de las empresas de tecnología patrocina el código abierto. Las cifras a continuación provienen de investigaciones empíricas publicadas por Sonatype, Synopsys, Linux Foundation, Harvard University LISH, Snyk e IBM Security.
TL;DR
- Los ataques maliciosos a la cadena de suministro de software dirigidos a registros de código abierto aumentaron un +156,0% interanual (Sonatype)
- Más de 245.000 paquetes de código abierto maliciosos fueron identificados y neutralizados en npm, PyPI y RubyGems
- El 82,0% de todo el código en las bases de código de aplicaciones propietarias empresariales modernas consta de dependencias de código abierto (Synopsys)
- El 64,0% de los paquetes maliciosos de la cadena de suministro explota typosquatting o confusión de dependencias imitando nombres populares
- El 22,0% de los compromisos en la cadena de suministro ocurre cuando los atacantes secuestran cuentas de mantenedores legítimos mediante credential stuffing
- Una sola declaración directa de paquete de código abierto incorpora un promedio de 86 dependencias transitivas indirectas (OpenSSF)
- El 54,0% de las organizaciones de ingeniería de software empresarial exige la generación automatizada de SBOM legible por máquina en CI/CD
- El 76,0% de los proveedores de software que venden al Gobierno Federal de EE. UU. cumple con las normas obligatorias de SBOM de la Orden Ejecutiva 14028
- El 62,0% de las dependencias de código abierto implementadas en código de producción empresarial tiene un retraso de más de dos versiones principales
- Una brecha de datos empresarial originada en una cadena de suministro de software comprometida cuesta un promedio de $4,63 millones de dólares (IBM)
- Los equipos de ingeniería de software tardan un promedio de 26,0 días en detectar una dependencia maliciosa inyectada en producción
- El 52,0% de las bibliotecas críticas de software de código abierto que sustentan la infraestructura global de TI depende de solo 1 o 2 mantenedores
- El 74,0% de los paquetes maliciosos intenta filtrar variables de entorno de desarrolladores locales, tokens de AWS y claves SSH
1. Aumento de Ataques: Crecimiento del +156% y 245 mil Paquetes Maliciosos
Los adversarios han pasado de atacar cortafuegos de producción blindados a envenenar los paquetes de código abierto consumidos por los desarrolladores. Los ataques aumentaron un +156,0% interanual.
Envenenamiento de registros: se eliminaron más de 245.000 paquetes maliciosos de npm/PyPI (Sonatype), lo que afectó a bases de código donde el 82,0% de las líneas son de código abierto (Synopsys).
| Métrica | Valor | Fuente |
|---|---|---|
| Tasa de crecimiento anual de ataques maliciosos a la cadena de suministro de software dirigidos a repositorios de paquetes de código abierto (npm, PyPI, Maven, RubyGems) | Aumento anual del +156,0% en ataques a la cadena de suministro de software de código abierto | Sonatype State of the Software Supply Chain / OpenSSF |
| Total de paquetes maliciosos descubiertos y eliminados en registros de paquetes de código abierto (npm, PyPI) en 2025/2026 | 245.000+ paquetes de código abierto maliciosos identificados y neutralizados | Sonatype Repository Health Telemetry / Socket.dev |
| Proporción de bases de código propietarias empresariales compuesta por bibliotecas y dependencias de código abierto de terceros | El 82,0% del código de aplicaciones empresariales modernas consta de dependencias de código abierto | Synopsys Open Source Security and Risk Analysis (OSSRA) Report |
La mitigación de vulnerabilidades CVE y los ciclos de parches se conectan con nuestras estadísticas de vulnerabilidades cve. Fuente: Sonatype State of the Software Supply Chain.
2. Vectores de Ataque y Expansión Transitiva: 64% Typosquatting y 86 Dependencias Transitivas
Los árboles de dependencias profundos generan superficies de ataque invisibles donde los desarrolladores importan sin saberlo cientos de subbibliotecas no auditadas. Las importaciones directas incorporan 86 paquetes transitivos.
Typosquatting: el 64,0% del malware utiliza nombres de paquetes mal escritos (Linux Foundation), mientras que el 22,0% de las brechas se debe a cuentas de mantenedores comprometidas (Socket.dev).
| Métrica | Valor | Fuente |
|---|---|---|
Principal vector de ataque de código abierto: ataques de Typosquatting y Confusión de Dependencias que imitan nombres de paquetes populares (ej.: lodashe vs lodash) | El 64,0% de los paquetes maliciosos de la cadena de suministro explota typosquatting o brandjacking | Linux Foundation / Sonatype Threat Research |
| Toma de control de cuentas de desarrolladores (ATO): versiones de paquetes maliciosos publicadas después de que las cuentas de npm/PyPI de los mantenedores fueran comprometidas mediante phishing o credential stuffing | El 22,0% de los compromisos en la cadena de suministro se debe a credenciales de mantenedores secuestradas | Socket.dev State of Open Source Security |
| Riesgo de dependencias transitivas: número promedio de dependencias de código abierto indirectas secundarias/terciarias incorporadas en un único proyecto de aplicación web | 86 dependencias transitivas promedio incorporadas por cada dependencia directa de npm/Python declarada | Open Source Security Foundation (OpenSSF) Benchmark |
La ciencia forense de brechas de datos y el secuestro de credenciales se conectan con nuestras estadísticas de brechas de datos. Fuente: Socket.dev State of Open Source.
3. Adopción de SBOM y Mandatos Federales: 54% SBOMs y 76% de Cumplimiento Federal
Generar listas de materiales de software legibles por máquina (CycloneDX, SPDX) permite a los equipos de seguridad consultar su inventario global al instante cuando surgen nuevos zero-days. El 54,0% exige SBOMs en CI/CD.
Estándares federales: el 76,0% de los proveedores federales entrega SBOMs validados (CISA/EO 14028), a pesar de que el 62,0% de las dependencias de producción empresarial está versiones por detrás.
| Métrica | Valor | Fuente |
|---|---|---|
| Adopción de Software Bill of Materials (SBOM): organizaciones de ingeniería empresarial que generan SBOMs legibles por máquina de forma automatizada (CycloneDX, SPDX) | El 54,0% de los equipos empresariales de desarrollo de software exige la generación automatizada de SBOM en CI/CD | Linux Foundation State of Software Bill of Materials (SBOM) |
| Cumplimiento federal de SBOM: proveedores que venden software al Gobierno Federal de EE. UU. cumpliendo con la Orden Ejecutiva 14028 / NIST SP 800-218 (SSDF) | El 76,0% de los contratistas federales de software empresarial suministra artefactos SBOM validados | CISA Secure Software Development Guidelines / GAO |
| Retraso de componentes de código abierto obsoletos: aplicaciones empresariales que ejecutan componentes de código abierto con más de 2 versiones principales de retraso respecto a las últimas versiones | El 62,0% de las dependencias de código abierto en el código de producción empresarial está desactualizado | Sonatype State of the Software Supply Chain |
La arquitectura Zero Trust y la procedencia del software se conectan con nuestras estadísticas de seguridad zero trust. Fuente: Linux Foundation State of SBOM.
4. Costos de Brechas y Retraso en la Detección: $4.63M en Daños y MTTD de 26 Días
Las puertas traseras inyectadas se ejecutan silenciosamente en entornos de compilación de confianza, filtrando propiedad intelectual antes de ser descubiertas. Las brechas en la cadena de suministro cuestan $4,63 millones de dólares.
Retraso en la detección: los equipos de ingeniería tardan 26,0 días en detectar paquetes maliciosos (Snyk), mientras que el 38,0% de los paquetes principales ya adopta la procedencia firmada criptográficamente con Sigstore.
| Métrica | Valor | Fuente |
|---|---|---|
| Costo promedio de una brecha de datos en la cadena de suministro de software: pérdida financiera incurrida por organizaciones cuando el código de software de terceros se ve comprometido | $4,63 millones de dólares de costo promedio de brecha de datos para incidentes originados en la cadena de suministro de software | IBM Security Cost of a Data Breach Report |
| Tiempo medio de detección (MTTD) de inyección de paquetes maliciosos: tiempo promedio requerido por equipos de ingeniería para detectar una dependencia maliciosa en producción | 26,0 días promedio para detectar una dependencia maliciosa de terceros en compilaciones de producción | Snyk State of Open Source Security |
| Adopción de firmas de paquetes y procedencia: paquetes de código abierto firmados utilizando atestados de procedencia digital criptográfica Sigstore / cosign | El 38,0% de los 10.000 principales paquetes de npm y PyPI proporciona procedencia verificable con Sigstore | OpenSSF Scorecards / Sigstore Telemetry |
Las tácticas de extorsión por ransomware y los vectores de ataque se conectan con nuestras estadísticas de ransomware. Fuente: IBM Security Cost of a Data Breach.
5. Fragilidad de los Mantenedores y Robo de Claves: 52% de Mantenedores Solitarios y 74% de Exfiltración de Credenciales
La economía digital global depende en gran medida de infraestructuras críticas de software mantenidas por desarrolladores voluntarios solitarios y no remunerados. El 52,0% de las herramientas críticas de OSS cuenta con <=2 mantenedores.
Cargas maliciosas dirigidas: el 74,0% de los paquetes maliciosos roba variables de entorno de desarrolladores (DataDog), mientras que solo el 16,0% de las empresas tecnológicas corporativas patrocina el código abierto (Tidelift).
| Métrica | Valor | Fuente |
|---|---|---|
| Agotamiento de mantenedores y punto único de falla: proporción de bibliotecas críticas de software de código abierto mantenidas por solo 1 o 2 desarrolladores voluntarios no remunerados | El 52,0% de las bibliotecas críticas de código abierto depende de solo 1 o 2 mantenedores principales | Harvard University Laboratory for Innovation Science (LISH) / Linux Foundation |
| Financiación de seguridad de código abierto: organizaciones corporativas de ingeniería que contribuyen financieramente o patrocinan las bibliotecas de código abierto que consumen | El 16,0% de las empresas de software empresarial apoya financieramente los proyectos de código abierto de su pila tecnológica | Tidelift State of Open Source Maintainers Survey |
| Comportamiento de cargas maliciosas: acción maliciosa principal ejecutada por paquetes infectados de npm/PyPI (minería de criptomonedas, robo de credenciales, shells inversas) | El 74,0% de los paquetes maliciosos de código abierto intenta filtrar variables de entorno de desarrolladores y claves AWS/SSH | DataDog Security Research / Sonatype |
La exposición de claves de seguridad de API y la dispersión de secretos se conectan con nuestras estadísticas de seguridad de api. Fuente: Harvard University LISH Census.
6. Ataques a Canales CI/CD y Herramientas SCA: 28% de Ataques a Canales y 84% de SCA
Los atacantes explotan cada vez más flujos de trabajo de GitHub Actions y ejecutores de compilación mal configurados para inyectar puertas traseras en el compilador. El 28,0% de los ataques se dirige a canales de CI/CD.
Análisis automatizado: el 84,0% de los equipos de ingeniería implementa herramientas automatizadas de SCA (Gartner), lo que reduce los plazos de publicación de parches de dependencias a 28,0 días (Veracode).
| Métrica | Valor | Fuente |
|---|---|---|
| Compromiso de canales de CI/CD: ataques dirigidos a flujos de trabajo de GitHub Actions, ejecutores de compilación y manipulación de compiladores al estilo SolarWinds | El 28,0% de los incidentes de la cadena de suministro de software se dirige directamente a los canales de automatización de compilación CI/CD | Aqua Security Software Supply Chain Threat Report |
| Adopción de herramientas de Análisis de Composición de Software (SCA): equipos de ingeniería que utilizan herramientas automatizadas de escaneo SCA (Snyk, Sonatype, Dependabot) | El 84,0% de los equipos de desarrollo empresarial utiliza escáneres automatizados de dependencias SCA | Gartner Magic Quadrant for Application Security Testing |
| Plazo de mitigación de vulnerabilidades: tiempo que tardan los equipos de ingeniería empresarial en parchear una CVE crítica recién publicada en una biblioteca de código abierto | 28,0 días promedio para probar e implementar actualizaciones de bibliotecas de código abierto parcheadas en producción | Veracode State of Software Security |
Resumen: Cadena de Suministro de Software en Cifras
| Métrica | Valor | Fuente Principal |
|---|---|---|
| Aumento interanual de ataques a la cadena de suministro de código abierto | Aumento anual de +156,0% | Sonatype Supply Chain Report |
| Paquetes maliciosos neutralizados en npm/PyPI | 245.000+ paquetes | Sonatype / Socket.dev |
| Proporción de código abierto en bases de código empresariales | 82,0% de código abierto | Synopsys OSSRA Report |
| Paquetes maliciosos que usan typosquatting/brandjacking | 64,0% typosquatting | Linux Foundation / Sonatype |
| Compromisos de cadena de suministro mediante mantenedores secuestrados | 22,0% credenciales comprometidas | Socket.dev Security Report |
| Promedio de dependencias transitivas por importación directa | 86 paquetes transitivos | OpenSSF Benchmark |
| Empresas que generan SBOMs automatizados en CI/CD | 54,0% exigen SBOMs | Linux Foundation SBOM Study |
| Proveedores federales de software que suministran SBOMs validados | 76,0% cumplimiento federal | CISA / OMB EO 14028 |
| Dependencias en producción que ejecutan versiones obsoletas | 62,0% versiones obsoletas | Sonatype Supply Chain |
| Costo promedio de una brecha en la cadena de suministro de software | $4,63 Millones / brecha | IBM Cost of Data Breach |
| Tiempo para detectar un paquete malicioso en producción | 26,0 días MTTD | Snyk State of Open Source |
| Paquetes principales que proporcionan procedencia firmada con Sigstore | 38,0% procedencia firmada | OpenSSF Scorecards |
| Bibliotecas críticas de código abierto con <=2 mantenedores | 52,0% mantenedores individuales/en pareja | Harvard LISH / Linux Fdn |
| Empresas que apoyan financieramente el código abierto | 16,0% patrocinan OSS | Tidelift Maintainer Survey |
| Paquetes maliciosos que filtran claves de entorno de desarrolladores | 74,0% roban claves env/SSH | DataDog / Sonatype |
Metodología y Fuentes
Las estadísticas de este informe se recopilaron a partir de la telemetría anual de amenazas en repositorios de Sonatype y Socket.dev, auditorías de riesgos de código abierto de Synopsys y Linux Foundation, censos de infraestructura académica del Harvard University Laboratory for Innovation Science (LISH), encuestas económicas a mantenedores de Tidelift y estudios de impacto financiero de brechas de IBM Security.
-
Sonatype & Open Source Security Foundation (OpenSSF): State of the Software Supply Chain: 245k Malicious Packages and Maintainer Attacks (+156% ataques, 245k paquetes, 64% typosquatting).
-
Synopsys & Linux Foundation: Open Source Security and Risk Analysis (OSSRA) and State of SBOM Adoption (82% código abierto, 54% mandato de SBOM, 76% cumplimiento federal).
-
Harvard University (LISH) & Tidelift: Vulnerabilities in the Core: Census of Open Source Infrastructure and Maintainer Economics (52% mantenedores individuales/en pareja, 16% patrocinio corporativo).
-
Socket.dev & Snyk: State of Open Source Security: Transitive Dependencies, Maintainer ATO, and 26-Day MTTD (86 dependencias transitivas, 22% ATO de mantenedores, 26d MTTD).
-
IBM Security & Aqua Security: Cost of a Data Breach Report: Software Supply Chain Financial Damages and CI/CD Exploits ($4,63M costo de brecha en la cadena de suministro, 74% robo de claves de entorno).
-
Data watch: Las estadísticas de la cadena de suministro de software reflejan repositorios de paquetes de código abierto (npm, PyPI, Maven, Go, Cargo), Análisis de Composición de Software (SCA), generación de SBOM y seguridad de compilación en CI/CD. La fabricación de la cadena de suministro de hardware físico se categoriza por separado.
-
Última actualización: Agosto de 2026. Este resumen se actualiza trimestralmente a medida que se publican las ediciones de Sonatype State of the Supply Chain, los resúmenes Synopsys OSSRA y las métricas de seguridad de OpenSSF.