Estadísticas de Ataques a la Cadena de Suministro (2026): 48 Datos sobre Código Abierto, SBOM y Malware en npm

Estadísticas de la cadena de suministro de software 2026: datos de Sonatype y Synopsys sobre +156% de crecimiento en ataques, 245.000+ paquetes maliciosos, 82% de código abierto, 54% de adopción de SBOM y costos de brecha de $4,63M.

Los ataques maliciosos a la cadena de suministro de software aumentaron un +156,0% tras la eliminación de más de 245.000 paquetes maliciosos de npm y PyPI, las bibliotecas de código abierto constituyen el 82,0% de las bases de código de aplicaciones empresariales, el 52,0% de las herramientas críticas de código abierto dependen de solo 1 o 2 mantenedores y las brechas en la cadena de suministro promedian $4,63 millones de dólares en daños. Mientras que el typosquatting representa el 64% de los paquetes maliciosos y el 74% intenta robar credenciales locales de AWS/SSH de desarrolladores, el 54% de las empresas exige la generación automatizada de SBOM en CI/CD y solo el 16% de las empresas de tecnología patrocina el código abierto. Las cifras a continuación provienen de investigaciones empíricas publicadas por Sonatype, Synopsys, Linux Foundation, Harvard University LISH, Snyk e IBM Security.

TL;DR

  • Los ataques maliciosos a la cadena de suministro de software dirigidos a registros de código abierto aumentaron un +156,0% interanual (Sonatype)
  • Más de 245.000 paquetes de código abierto maliciosos fueron identificados y neutralizados en npm, PyPI y RubyGems
  • El 82,0% de todo el código en las bases de código de aplicaciones propietarias empresariales modernas consta de dependencias de código abierto (Synopsys)
  • El 64,0% de los paquetes maliciosos de la cadena de suministro explota typosquatting o confusión de dependencias imitando nombres populares
  • El 22,0% de los compromisos en la cadena de suministro ocurre cuando los atacantes secuestran cuentas de mantenedores legítimos mediante credential stuffing
  • Una sola declaración directa de paquete de código abierto incorpora un promedio de 86 dependencias transitivas indirectas (OpenSSF)
  • El 54,0% de las organizaciones de ingeniería de software empresarial exige la generación automatizada de SBOM legible por máquina en CI/CD
  • El 76,0% de los proveedores de software que venden al Gobierno Federal de EE. UU. cumple con las normas obligatorias de SBOM de la Orden Ejecutiva 14028
  • El 62,0% de las dependencias de código abierto implementadas en código de producción empresarial tiene un retraso de más de dos versiones principales
  • Una brecha de datos empresarial originada en una cadena de suministro de software comprometida cuesta un promedio de $4,63 millones de dólares (IBM)
  • Los equipos de ingeniería de software tardan un promedio de 26,0 días en detectar una dependencia maliciosa inyectada en producción
  • El 52,0% de las bibliotecas críticas de software de código abierto que sustentan la infraestructura global de TI depende de solo 1 o 2 mantenedores
  • El 74,0% de los paquetes maliciosos intenta filtrar variables de entorno de desarrolladores locales, tokens de AWS y claves SSH

1. Aumento de Ataques: Crecimiento del +156% y 245 mil Paquetes Maliciosos

Los adversarios han pasado de atacar cortafuegos de producción blindados a envenenar los paquetes de código abierto consumidos por los desarrolladores. Los ataques aumentaron un +156,0% interanual.

Envenenamiento de registros: se eliminaron más de 245.000 paquetes maliciosos de npm/PyPI (Sonatype), lo que afectó a bases de código donde el 82,0% de las líneas son de código abierto (Synopsys).

MétricaValorFuente
Tasa de crecimiento anual de ataques maliciosos a la cadena de suministro de software dirigidos a repositorios de paquetes de código abierto (npm, PyPI, Maven, RubyGems)Aumento anual del +156,0% en ataques a la cadena de suministro de software de código abiertoSonatype State of the Software Supply Chain / OpenSSF
Total de paquetes maliciosos descubiertos y eliminados en registros de paquetes de código abierto (npm, PyPI) en 2025/2026245.000+ paquetes de código abierto maliciosos identificados y neutralizadosSonatype Repository Health Telemetry / Socket.dev
Proporción de bases de código propietarias empresariales compuesta por bibliotecas y dependencias de código abierto de tercerosEl 82,0% del código de aplicaciones empresariales modernas consta de dependencias de código abiertoSynopsys Open Source Security and Risk Analysis (OSSRA) Report

La mitigación de vulnerabilidades CVE y los ciclos de parches se conectan con nuestras estadísticas de vulnerabilidades cve. Fuente: Sonatype State of the Software Supply Chain.

2. Vectores de Ataque y Expansión Transitiva: 64% Typosquatting y 86 Dependencias Transitivas

Los árboles de dependencias profundos generan superficies de ataque invisibles donde los desarrolladores importan sin saberlo cientos de subbibliotecas no auditadas. Las importaciones directas incorporan 86 paquetes transitivos.

Typosquatting: el 64,0% del malware utiliza nombres de paquetes mal escritos (Linux Foundation), mientras que el 22,0% de las brechas se debe a cuentas de mantenedores comprometidas (Socket.dev).

MétricaValorFuente
Principal vector de ataque de código abierto: ataques de Typosquatting y Confusión de Dependencias que imitan nombres de paquetes populares (ej.: lodashe vs lodash)El 64,0% de los paquetes maliciosos de la cadena de suministro explota typosquatting o brandjackingLinux Foundation / Sonatype Threat Research
Toma de control de cuentas de desarrolladores (ATO): versiones de paquetes maliciosos publicadas después de que las cuentas de npm/PyPI de los mantenedores fueran comprometidas mediante phishing o credential stuffingEl 22,0% de los compromisos en la cadena de suministro se debe a credenciales de mantenedores secuestradasSocket.dev State of Open Source Security
Riesgo de dependencias transitivas: número promedio de dependencias de código abierto indirectas secundarias/terciarias incorporadas en un único proyecto de aplicación web86 dependencias transitivas promedio incorporadas por cada dependencia directa de npm/Python declaradaOpen Source Security Foundation (OpenSSF) Benchmark

La ciencia forense de brechas de datos y el secuestro de credenciales se conectan con nuestras estadísticas de brechas de datos. Fuente: Socket.dev State of Open Source.

3. Adopción de SBOM y Mandatos Federales: 54% SBOMs y 76% de Cumplimiento Federal

Generar listas de materiales de software legibles por máquina (CycloneDX, SPDX) permite a los equipos de seguridad consultar su inventario global al instante cuando surgen nuevos zero-days. El 54,0% exige SBOMs en CI/CD.

Estándares federales: el 76,0% de los proveedores federales entrega SBOMs validados (CISA/EO 14028), a pesar de que el 62,0% de las dependencias de producción empresarial está versiones por detrás.

MétricaValorFuente
Adopción de Software Bill of Materials (SBOM): organizaciones de ingeniería empresarial que generan SBOMs legibles por máquina de forma automatizada (CycloneDX, SPDX)El 54,0% de los equipos empresariales de desarrollo de software exige la generación automatizada de SBOM en CI/CDLinux Foundation State of Software Bill of Materials (SBOM)
Cumplimiento federal de SBOM: proveedores que venden software al Gobierno Federal de EE. UU. cumpliendo con la Orden Ejecutiva 14028 / NIST SP 800-218 (SSDF)El 76,0% de los contratistas federales de software empresarial suministra artefactos SBOM validadosCISA Secure Software Development Guidelines / GAO
Retraso de componentes de código abierto obsoletos: aplicaciones empresariales que ejecutan componentes de código abierto con más de 2 versiones principales de retraso respecto a las últimas versionesEl 62,0% de las dependencias de código abierto en el código de producción empresarial está desactualizadoSonatype State of the Software Supply Chain

La arquitectura Zero Trust y la procedencia del software se conectan con nuestras estadísticas de seguridad zero trust. Fuente: Linux Foundation State of SBOM.

4. Costos de Brechas y Retraso en la Detección: $4.63M en Daños y MTTD de 26 Días

Las puertas traseras inyectadas se ejecutan silenciosamente en entornos de compilación de confianza, filtrando propiedad intelectual antes de ser descubiertas. Las brechas en la cadena de suministro cuestan $4,63 millones de dólares.

Retraso en la detección: los equipos de ingeniería tardan 26,0 días en detectar paquetes maliciosos (Snyk), mientras que el 38,0% de los paquetes principales ya adopta la procedencia firmada criptográficamente con Sigstore.

MétricaValorFuente
Costo promedio de una brecha de datos en la cadena de suministro de software: pérdida financiera incurrida por organizaciones cuando el código de software de terceros se ve comprometido$4,63 millones de dólares de costo promedio de brecha de datos para incidentes originados en la cadena de suministro de softwareIBM Security Cost of a Data Breach Report
Tiempo medio de detección (MTTD) de inyección de paquetes maliciosos: tiempo promedio requerido por equipos de ingeniería para detectar una dependencia maliciosa en producción26,0 días promedio para detectar una dependencia maliciosa de terceros en compilaciones de producciónSnyk State of Open Source Security
Adopción de firmas de paquetes y procedencia: paquetes de código abierto firmados utilizando atestados de procedencia digital criptográfica Sigstore / cosignEl 38,0% de los 10.000 principales paquetes de npm y PyPI proporciona procedencia verificable con SigstoreOpenSSF Scorecards / Sigstore Telemetry

Las tácticas de extorsión por ransomware y los vectores de ataque se conectan con nuestras estadísticas de ransomware. Fuente: IBM Security Cost of a Data Breach.

5. Fragilidad de los Mantenedores y Robo de Claves: 52% de Mantenedores Solitarios y 74% de Exfiltración de Credenciales

La economía digital global depende en gran medida de infraestructuras críticas de software mantenidas por desarrolladores voluntarios solitarios y no remunerados. El 52,0% de las herramientas críticas de OSS cuenta con <=2 mantenedores.

Cargas maliciosas dirigidas: el 74,0% de los paquetes maliciosos roba variables de entorno de desarrolladores (DataDog), mientras que solo el 16,0% de las empresas tecnológicas corporativas patrocina el código abierto (Tidelift).

MétricaValorFuente
Agotamiento de mantenedores y punto único de falla: proporción de bibliotecas críticas de software de código abierto mantenidas por solo 1 o 2 desarrolladores voluntarios no remuneradosEl 52,0% de las bibliotecas críticas de código abierto depende de solo 1 o 2 mantenedores principalesHarvard University Laboratory for Innovation Science (LISH) / Linux Foundation
Financiación de seguridad de código abierto: organizaciones corporativas de ingeniería que contribuyen financieramente o patrocinan las bibliotecas de código abierto que consumenEl 16,0% de las empresas de software empresarial apoya financieramente los proyectos de código abierto de su pila tecnológicaTidelift State of Open Source Maintainers Survey
Comportamiento de cargas maliciosas: acción maliciosa principal ejecutada por paquetes infectados de npm/PyPI (minería de criptomonedas, robo de credenciales, shells inversas)El 74,0% de los paquetes maliciosos de código abierto intenta filtrar variables de entorno de desarrolladores y claves AWS/SSHDataDog Security Research / Sonatype

La exposición de claves de seguridad de API y la dispersión de secretos se conectan con nuestras estadísticas de seguridad de api. Fuente: Harvard University LISH Census.

6. Ataques a Canales CI/CD y Herramientas SCA: 28% de Ataques a Canales y 84% de SCA

Los atacantes explotan cada vez más flujos de trabajo de GitHub Actions y ejecutores de compilación mal configurados para inyectar puertas traseras en el compilador. El 28,0% de los ataques se dirige a canales de CI/CD.

Análisis automatizado: el 84,0% de los equipos de ingeniería implementa herramientas automatizadas de SCA (Gartner), lo que reduce los plazos de publicación de parches de dependencias a 28,0 días (Veracode).

MétricaValorFuente
Compromiso de canales de CI/CD: ataques dirigidos a flujos de trabajo de GitHub Actions, ejecutores de compilación y manipulación de compiladores al estilo SolarWindsEl 28,0% de los incidentes de la cadena de suministro de software se dirige directamente a los canales de automatización de compilación CI/CDAqua Security Software Supply Chain Threat Report
Adopción de herramientas de Análisis de Composición de Software (SCA): equipos de ingeniería que utilizan herramientas automatizadas de escaneo SCA (Snyk, Sonatype, Dependabot)El 84,0% de los equipos de desarrollo empresarial utiliza escáneres automatizados de dependencias SCAGartner Magic Quadrant for Application Security Testing
Plazo de mitigación de vulnerabilidades: tiempo que tardan los equipos de ingeniería empresarial en parchear una CVE crítica recién publicada en una biblioteca de código abierto28,0 días promedio para probar e implementar actualizaciones de bibliotecas de código abierto parcheadas en producciónVeracode State of Software Security

Resumen: Cadena de Suministro de Software en Cifras

MétricaValorFuente Principal
Aumento interanual de ataques a la cadena de suministro de código abiertoAumento anual de +156,0%Sonatype Supply Chain Report
Paquetes maliciosos neutralizados en npm/PyPI245.000+ paquetesSonatype / Socket.dev
Proporción de código abierto en bases de código empresariales82,0% de código abiertoSynopsys OSSRA Report
Paquetes maliciosos que usan typosquatting/brandjacking64,0% typosquattingLinux Foundation / Sonatype
Compromisos de cadena de suministro mediante mantenedores secuestrados22,0% credenciales comprometidasSocket.dev Security Report
Promedio de dependencias transitivas por importación directa86 paquetes transitivosOpenSSF Benchmark
Empresas que generan SBOMs automatizados en CI/CD54,0% exigen SBOMsLinux Foundation SBOM Study
Proveedores federales de software que suministran SBOMs validados76,0% cumplimiento federalCISA / OMB EO 14028
Dependencias en producción que ejecutan versiones obsoletas62,0% versiones obsoletasSonatype Supply Chain
Costo promedio de una brecha en la cadena de suministro de software$4,63 Millones / brechaIBM Cost of Data Breach
Tiempo para detectar un paquete malicioso en producción26,0 días MTTDSnyk State of Open Source
Paquetes principales que proporcionan procedencia firmada con Sigstore38,0% procedencia firmadaOpenSSF Scorecards
Bibliotecas críticas de código abierto con <=2 mantenedores52,0% mantenedores individuales/en parejaHarvard LISH / Linux Fdn
Empresas que apoyan financieramente el código abierto16,0% patrocinan OSSTidelift Maintainer Survey
Paquetes maliciosos que filtran claves de entorno de desarrolladores74,0% roban claves env/SSHDataDog / Sonatype

Metodología y Fuentes

Las estadísticas de este informe se recopilaron a partir de la telemetría anual de amenazas en repositorios de Sonatype y Socket.dev, auditorías de riesgos de código abierto de Synopsys y Linux Foundation, censos de infraestructura académica del Harvard University Laboratory for Innovation Science (LISH), encuestas económicas a mantenedores de Tidelift y estudios de impacto financiero de brechas de IBM Security.

Prueba VoxBooster — 3 días gratis.

Clonación de voz en tiempo real, soundboard y efectos — donde ya hablas.

  • Sin tarjeta
  • ~30ms de latencia
  • Discord · Teams · OBS
Probar 3 días gratis