Statistiques sur les Attaques de la Chaîne Logistique Logicielle (2026) : 48 Données sur l'Open Source, le SBOM et les Malwares npm

Statistiques 2026 de la supply chain logicielle : données Sonatype et Synopsys sur +156% de hausse des attaques, 245 000+ paquets malveillants, 82% d'open source, 54% d'adoption du SBOM et 4,63 M$ de coût par violation.

Les attaques malveillantes ciblant la chaîne logistique logicielle ont bondi de +156,0 %, avec plus de 245 000 paquets malveillants supprimés de npm et PyPI, des bibliothèques open source composant 82,0 % des bases de code applicatives d’entreprise, 52,0 % des outils open source critiques reposant sur 1 ou 2 mainteneurs seulement, et des violations de la chaîne logistique coûtant en moyenne 4,63 millions de dollars de dommages. Alors que le typosquatting représente 64 % des paquets malveillants et que 74 % tentent de dérober les identifiants locaux AWS/SSH des développeurs, 54 % des entreprises imposent la génération automatisée de SBOM dans le CI/CD et seulement 16 % des entreprises technologiques financent l’open source. Les chiffres ci-dessous proviennent de recherches empiriques publiées par Sonatype, Synopsys, Linux Foundation, Harvard University LISH, Snyk et IBM Security.

TL;DR

  • Les attaques malveillantes contre la chaîne logistique logicielle visant les registres open source ont bondi de +156,0 % sur un an (Sonatype)
  • Plus de 245 000 paquets open source malveillants ont été identifiés et neutralisés sur npm, PyPI et RubyGems
  • 82,0 % de tout le code des applications propriétaires d’entreprise modernes est composé de dépendances open source (Synopsys)
  • 64,0 % des paquets malveillants de la chaîne logistique exploitent le typosquatting ou la confusion de dépendances en imitant des paquets populaires
  • 22,0 % des compromissions de la supply chain surviennent lorsque des attaquants piratent des comptes de mainteneurs légitimes via le credential stuffing
  • Une seule déclaration directe de paquet open source entraîne en moyenne 86 dépendances transitives indirectes (OpenSSF)
  • 54,0 % des organisations d’ingénierie logicielle d’entreprise imposent la génération automatisée de SBOM lisibles par machine dans le CI/CD
  • 76,0 % des fournisseurs de logiciels vendant au gouvernement fédéral américain se conforment aux règles obligatoires de SBOM du décret présidentiel 14028
  • 62,0 % des dépendances open source déployées dans le code de production d’entreprise ont plus de deux versions majeures de retard
  • Une violation de données d’entreprise provenant d’une chaîne logistique logicielle compromise coûte en moyenne 4,63 millions de dollars (IBM)
  • Il faut en moyenne 26,0 jours aux équipes d’ingénierie logicielle pour détecter une dépendance malveillante injectée en production
  • 52,0 % des bibliothèques logicielles open source critiques sous-tendant l’infrastructure informatique mondiale reposent sur 1 ou 2 mainteneurs seulement
  • 74,0 % des paquets malveillants tentent d’exfiltrer les variables d’environnement locales des développeurs, les jetons AWS et les clés SSH

1. Explosion des Attaques : +156 % de Hausse et 245 000 Paquets Malveillants

Les adversaires ne s’attaquent plus en priorité aux pare-feu de production renforcés, mais empoisonnent désormais les paquets open source en amont consommés par les développeurs. Les attaques ont bondi de +156,0 % sur un an.

Empoisonnement de registres : plus de 245 000 paquets malveillants ont été retirés de npm/PyPI (Sonatype), impactant des bases de code dont 82,0 % des lignes sont issues de l’open source (Synopsys).

MétriqueValeurSource
Taux de croissance annuel des attaques malveillantes de la supply chain logicielle ciblant les dépôts de paquets open source (npm, PyPI, Maven, RubyGems)Augmentation annuelle de +156,0 % des attaques contre la supply chain logicielle open sourceSonatype State of the Software Supply Chain / OpenSSF
Total des paquets malveillants découverts et supprimés sur les registres de paquets open source (npm, PyPI) en 2025/2026245 000+ paquets open source malveillants identifiés et neutralisésSonatype Repository Health Telemetry / Socket.dev
Part des bases de code propriétaires d’entreprise composée de bibliothèques et dépendances open source tierces82,0 % du code applicatif d’entreprise moderne est constitué de dépendances open sourceSynopsys Open Source Security and Risk Analysis (OSSRA) Report

La remédiation des vulnérabilités CVE et les cycles de correctifs sont liés à nos statistiques sur les vulnérabilités cve. Source : Sonatype State of the Software Supply Chain.

2. Vecteurs d’Attaque & Prolifération Transitive : 64 % de Typosquatting et 86 Dépendances Transitives

Les arbres de dépendances profonds créent des surfaces d’attaque invisibles où les développeurs importent sans le savoir des centaines de sous-bibliothèques non auditées. Les imports directs intègrent 86 paquets transitifs.

Typosquatting : 64,0 % des malwares exploitent des fautes de frappe dans les noms de paquets (Linux Foundation), tandis que 22,0 % des violations proviennent de comptes de mainteneurs compromis (Socket.dev).

MétriqueValeurSource
Principal vecteur d’attaque open source : attaques par Typosquatting et Confusion de dépendance imitant des paquets populaires (ex. lodashe vs lodash)64,0 % des paquets malveillants de la supply chain exploitent le typosquatting ou le détournement de marqueLinux Foundation / Sonatype Threat Research
Prise de contrôle de compte développeur (ATO) : versions de paquets malveillants publiées après compromission de comptes npm/PyPI de mainteneurs par hameçonnage ou credential stuffing22,0 % des compromissions de la supply chain résultent d’identifiants de mainteneurs piratésSocket.dev State of Open Source Security
Risque lié aux dépendances transitives : nombre moyen de dépendances open source indirectes secondaires/tertiaires intégrées dans un projet d’application web86 dépendances transitives en moyenne importées par dépendance directe npm/Python déclaréeOpen Source Security Foundation (OpenSSF) Benchmark

L’analyse criminalistique des violations de données et le piratage d’identifiants sont liés à nos statistiques sur les violations de données. Source : Socket.dev State of Open Source.

3. Adoption du SBOM & Obligations Fédérales : 54 % de SBOM et 76 % de Conformité Fédérale

La génération de Software Bills of Materials lisibles par machine (CycloneDX, SPDX) permet aux équipes de sécurité d’interroger instantanément leur inventaire mondial lors de l’apparition de nouveaux zero-days. 54,0 % imposent le SBOM dans le CI/CD.

Normes fédérales : 76,0 % des fournisseurs fédéraux livrent des SBOMs validés (CISA/EO 14028), bien que 62,0 % des dépendances d’entreprise en production accusent plusieurs versions de retard.

MétriqueValeurSource
Adoption du Software Bill of Materials (SBOM) : organisations d’ingénierie d’entreprise générant des SBOMs automatisés lisibles par machine (CycloneDX, SPDX)54,0 % des équipes de développement logiciel d’entreprise imposent la génération automatisée de SBOM dans le CI/CDLinux Foundation State of Software Bill of Materials (SBOM)
Conformité fédérale au SBOM : fournisseurs vendant des logiciels au gouvernement fédéral américain en conformité avec le décret 14028 / NIST SP 800-218 (SSDF)76,0 % des prestataires de logiciels d’entreprise fédéraux fournissent des artefacts SBOM validésCISA Secure Software Development Guidelines / GAO
Retard des composants open source obsolètes : applications d’entreprise exécutant des composants open source ayant plus de 2 versions majeures de retard62,0 % des dépendances open source dans le code de production d’entreprise sont obsolètesSonatype State of the Software Supply Chain

L’architecture Zero Trust et la traçabilité des logiciels sont liées à nos statistiques sur la sécurité zero trust. Source : Linux Foundation State of SBOM.

4. Coûts des Violations & Délai de Détection : 4,63 M$ de Dommages et 26 Jours de MTTD

Les portes dérobées injectées s’exécutent silencieusement au sein d’environnements de compilation de confiance, exfiltrant la propriété intellectuelle avant toute détection. Les violations de la supply chain coûtent 4,63 millions de dollars.

Délai de détection : les équipes d’ingénierie mettent 26,0 jours à détecter les paquets malveillants (Snyk), tandis que 38,0 % des paquets phares adoptent désormais une provenance signée cryptographiquement via Sigstore.

MétriqueValeurSource
Coût moyen d’une violation de données liée à la supply chain logicielle : perte financière subie par les organisations lorsque du code logiciel tiers est compromis4,63 millions de dollars de coût moyen de violation de données pour les incidents trouvant leur origine dans la chaîne logistique logicielleIBM Security Cost of a Data Breach Report
Temps moyen de détection (MTTD) d’injection de paquets malveillants : délai moyen nécessaire aux équipes d’ingénierie pour détecter une dépendance malveillante en production26,0 jours en moyenne pour détecter une dépendance tierce malveillante dans les builds de productionSnyk State of Open Source Security
Adoption de la signature de paquets et de la provenance : paquets open source signés à l’aide d’attestations de provenance numérique cryptographique Sigstore / cosign38,0 % des 10 000 principaux paquets npm et PyPI fournissent une provenance vérifiable avec SigstoreOpenSSF Scorecards / Sigstore Telemetry

Les tactiques d’extorsion par ransomware et les vecteurs d’attaque sont liés à nos statistiques sur les ransomwares. Source : IBM Security Cost of a Data Breach.

5. Vulnérabilité des Mainteneurs & Vol de Clés : 52 % de Mainteneurs Solitaires et 74 % d’Exfiltration d’Identifiants

L’économie numérique mondiale repose lourdement sur des infrastructures logicielles critiques maintenues par des développeurs bénévoles isolés et non rémunérés. 52,0 % des outils OSS critiques ont <=2 mainteneurs.

Charges utiles ciblées : 74,0 % des paquets malveillants dérobent les variables d’environnement des développeurs (DataDog), alors que seulement 16,0 % des entreprises technologiques sponsorisent l’open source (Tidelift).

MétriqueValeurSource
Épuisement des mainteneurs et point de défaillance unique : part des bibliothèques logicielles open source critiques maintenues par seulement 1 ou 2 développeurs bénévoles non rémunérés52,0 % des bibliothèques open source critiques dépendent de 1 ou 2 mainteneurs principaux seulementHarvard University Laboratory for Innovation Science (LISH) / Linux Foundation
Financement de la sécurité open source : organisations d’ingénierie d’entreprise qui contribuent financièrement ou sponsorisent les bibliothèques open source qu’elles utilisent16,0 % des éditeurs de logiciels d’entreprise soutiennent financièrement les projets open source de leur stack techniqueTidelift State of Open Source Maintainers Survey
Comportement des charges utiles malveillantes : action malveillante principale exécutée par les paquets infectés sur npm/PyPI (minage de cryptomonnaie, vol d’identifiants, reverse shells)74,0 % des paquets open source malveillants tentent d’exfiltrer les variables d’environnement des développeurs et les clés AWS/SSHDataDog Security Research / Sonatype

L’exposition des clés de sécurité d’API et la dispersion des secrets sont liées à nos statistiques sur la sécurité des api. Source : Harvard University LISH Census.

6. Attaques des Pipelines CI/CD & Outils SCA : 28 % d’Attaques de Pipelines et 84 % de SCA

Les attaquants exploitent de plus en plus les flux de travail GitHub Actions et les exécuteurs de compilation mal configurés pour injecter des backdoors dans le compilateur. 28,0 % des attaques ciblent les pipelines CI/CD.

Analyse automatisée : 84,0 % des équipes d’ingénierie déploient des outils d’analyse automatisée SCA (Gartner), réduisant les délais de publication des correctifs de dépendances à 28,0 jours (Veracode).

MétriqueValeurSource
Compromission de pipelines CI/CD : attaques ciblant les workflows GitHub Actions, les runners de build et la manipulation de compilateur à la SolarWinds28,0 % des incidents de la chaîne logistique logicielle ciblent directement les pipelines d’automatisation de build CI/CDAqua Security Software Supply Chain Threat Report
Adoption des outils d’analyse de composition logicielle (SCA) : équipes d’ingénierie déployant des outils d’analyse SCA automatisés (Snyk, Sonatype, Dependabot)84,0 % des équipes de développement d’entreprise utilisent des scanners automatisés de dépendances SCAGartner Magic Quadrant for Application Security Testing
Délai de remédiation des vulnérabilités : temps mis par les équipes d’ingénierie d’entreprise pour corriger une CVE critique nouvellement publiée dans une bibliothèque open source28,0 jours en moyenne pour tester et déployer en production les mises à jour corrigées de bibliothèques open sourceVeracode State of Software Security

Résumé : La Chaîne Logistique Logicielle en Chiffres

MétriqueValeurSource Principale
Hausse des attaques contre la supply chain open source sur un anAugmentation de +156,0 % sur un anSonatype Supply Chain Report
Paquets malveillants neutralisés sur npm/PyPI245 000+ paquetsSonatype / Socket.dev
Part de code open source dans les bases de code d’entreprise82,0 % de code open sourceSynopsys OSSRA Report
Paquets malveillants utilisant le typosquatting/détournement de marque64,0 % typosquattingLinux Foundation / Sonatype
Compromissions de la supply chain via des comptes mainteneurs piratés22,0 % identifiants compromisSocket.dev Security Report
Moyenne de dépendances transitives par import direct86 paquets transitifsOpenSSF Benchmark
Entreprises générant des SBOMs automatisés dans le CI/CD54,0 % imposent le SBOMLinux Foundation SBOM Study
Fournisseurs de logiciels fédéraux fournissant des SBOMs validés76,0 % de conformité fédéraleCISA / OMB EO 14028
Dépendances en production exécutant des versions obsolètes62,0 % de versions obsolètesSonatype Supply Chain
Coût moyen d’une violation liée à la chaîne logistique logicielle4,63 millions $ / violationIBM Cost of Data Breach
Délai de détection d’un paquet malveillant en production26,0 jours MTTDSnyk State of Open Source
Principaux paquets fournissant une provenance signée Sigstore38,0 % de provenance signéeOpenSSF Scorecards
Bibliothèques open source critiques avec <=2 mainteneurs52,0 % mainteneurs solo/duoHarvard LISH / Linux Fdn
Entreprises finançant le code open source16,0 % sponsorisent l’OSSTidelift Maintainer Survey
Paquets malveillants exfiltrant les clés d’environnement développeur74,0 % volent les clés env/SSHDataDog / Sonatype

Méthodologie et sources

Les statistiques de ce rapport ont été compilées à partir des données télémétriques annuelles sur les menaces de dépôts de Sonatype et Socket.dev, des audits de risques open source de Synopsys et de la Linux Foundation, des recensements d’infrastructures académiques du Harvard University Laboratory for Innovation Science (LISH), des enquêtes économiques sur les mainteneurs de Tidelift et des études d’impact financier des violations d’IBM Security.

Essayez VoxBooster — essai gratuit de 3 jours.

Clonage vocal en temps réel, soundboard et effets — partout où vous parlez déjà.

  • Sans carte bancaire
  • ~30 ms de latence
  • Discord · Teams · OBS
Essayer gratuitement 3 jours