Les attaques malveillantes ciblant la chaîne logistique logicielle ont bondi de +156,0 %, avec plus de 245 000 paquets malveillants supprimés de npm et PyPI, des bibliothèques open source composant 82,0 % des bases de code applicatives d’entreprise, 52,0 % des outils open source critiques reposant sur 1 ou 2 mainteneurs seulement, et des violations de la chaîne logistique coûtant en moyenne 4,63 millions de dollars de dommages. Alors que le typosquatting représente 64 % des paquets malveillants et que 74 % tentent de dérober les identifiants locaux AWS/SSH des développeurs, 54 % des entreprises imposent la génération automatisée de SBOM dans le CI/CD et seulement 16 % des entreprises technologiques financent l’open source. Les chiffres ci-dessous proviennent de recherches empiriques publiées par Sonatype, Synopsys, Linux Foundation, Harvard University LISH, Snyk et IBM Security.
TL;DR
- Les attaques malveillantes contre la chaîne logistique logicielle visant les registres open source ont bondi de +156,0 % sur un an (Sonatype)
- Plus de 245 000 paquets open source malveillants ont été identifiés et neutralisés sur npm, PyPI et RubyGems
- 82,0 % de tout le code des applications propriétaires d’entreprise modernes est composé de dépendances open source (Synopsys)
- 64,0 % des paquets malveillants de la chaîne logistique exploitent le typosquatting ou la confusion de dépendances en imitant des paquets populaires
- 22,0 % des compromissions de la supply chain surviennent lorsque des attaquants piratent des comptes de mainteneurs légitimes via le credential stuffing
- Une seule déclaration directe de paquet open source entraîne en moyenne 86 dépendances transitives indirectes (OpenSSF)
- 54,0 % des organisations d’ingénierie logicielle d’entreprise imposent la génération automatisée de SBOM lisibles par machine dans le CI/CD
- 76,0 % des fournisseurs de logiciels vendant au gouvernement fédéral américain se conforment aux règles obligatoires de SBOM du décret présidentiel 14028
- 62,0 % des dépendances open source déployées dans le code de production d’entreprise ont plus de deux versions majeures de retard
- Une violation de données d’entreprise provenant d’une chaîne logistique logicielle compromise coûte en moyenne 4,63 millions de dollars (IBM)
- Il faut en moyenne 26,0 jours aux équipes d’ingénierie logicielle pour détecter une dépendance malveillante injectée en production
- 52,0 % des bibliothèques logicielles open source critiques sous-tendant l’infrastructure informatique mondiale reposent sur 1 ou 2 mainteneurs seulement
- 74,0 % des paquets malveillants tentent d’exfiltrer les variables d’environnement locales des développeurs, les jetons AWS et les clés SSH
1. Explosion des Attaques : +156 % de Hausse et 245 000 Paquets Malveillants
Les adversaires ne s’attaquent plus en priorité aux pare-feu de production renforcés, mais empoisonnent désormais les paquets open source en amont consommés par les développeurs. Les attaques ont bondi de +156,0 % sur un an.
Empoisonnement de registres : plus de 245 000 paquets malveillants ont été retirés de npm/PyPI (Sonatype), impactant des bases de code dont 82,0 % des lignes sont issues de l’open source (Synopsys).
| Métrique | Valeur | Source |
|---|---|---|
| Taux de croissance annuel des attaques malveillantes de la supply chain logicielle ciblant les dépôts de paquets open source (npm, PyPI, Maven, RubyGems) | Augmentation annuelle de +156,0 % des attaques contre la supply chain logicielle open source | Sonatype State of the Software Supply Chain / OpenSSF |
| Total des paquets malveillants découverts et supprimés sur les registres de paquets open source (npm, PyPI) en 2025/2026 | 245 000+ paquets open source malveillants identifiés et neutralisés | Sonatype Repository Health Telemetry / Socket.dev |
| Part des bases de code propriétaires d’entreprise composée de bibliothèques et dépendances open source tierces | 82,0 % du code applicatif d’entreprise moderne est constitué de dépendances open source | Synopsys Open Source Security and Risk Analysis (OSSRA) Report |
La remédiation des vulnérabilités CVE et les cycles de correctifs sont liés à nos statistiques sur les vulnérabilités cve. Source : Sonatype State of the Software Supply Chain.
2. Vecteurs d’Attaque & Prolifération Transitive : 64 % de Typosquatting et 86 Dépendances Transitives
Les arbres de dépendances profonds créent des surfaces d’attaque invisibles où les développeurs importent sans le savoir des centaines de sous-bibliothèques non auditées. Les imports directs intègrent 86 paquets transitifs.
Typosquatting : 64,0 % des malwares exploitent des fautes de frappe dans les noms de paquets (Linux Foundation), tandis que 22,0 % des violations proviennent de comptes de mainteneurs compromis (Socket.dev).
| Métrique | Valeur | Source |
|---|---|---|
Principal vecteur d’attaque open source : attaques par Typosquatting et Confusion de dépendance imitant des paquets populaires (ex. lodashe vs lodash) | 64,0 % des paquets malveillants de la supply chain exploitent le typosquatting ou le détournement de marque | Linux Foundation / Sonatype Threat Research |
| Prise de contrôle de compte développeur (ATO) : versions de paquets malveillants publiées après compromission de comptes npm/PyPI de mainteneurs par hameçonnage ou credential stuffing | 22,0 % des compromissions de la supply chain résultent d’identifiants de mainteneurs piratés | Socket.dev State of Open Source Security |
| Risque lié aux dépendances transitives : nombre moyen de dépendances open source indirectes secondaires/tertiaires intégrées dans un projet d’application web | 86 dépendances transitives en moyenne importées par dépendance directe npm/Python déclarée | Open Source Security Foundation (OpenSSF) Benchmark |
L’analyse criminalistique des violations de données et le piratage d’identifiants sont liés à nos statistiques sur les violations de données. Source : Socket.dev State of Open Source.
3. Adoption du SBOM & Obligations Fédérales : 54 % de SBOM et 76 % de Conformité Fédérale
La génération de Software Bills of Materials lisibles par machine (CycloneDX, SPDX) permet aux équipes de sécurité d’interroger instantanément leur inventaire mondial lors de l’apparition de nouveaux zero-days. 54,0 % imposent le SBOM dans le CI/CD.
Normes fédérales : 76,0 % des fournisseurs fédéraux livrent des SBOMs validés (CISA/EO 14028), bien que 62,0 % des dépendances d’entreprise en production accusent plusieurs versions de retard.
| Métrique | Valeur | Source |
|---|---|---|
| Adoption du Software Bill of Materials (SBOM) : organisations d’ingénierie d’entreprise générant des SBOMs automatisés lisibles par machine (CycloneDX, SPDX) | 54,0 % des équipes de développement logiciel d’entreprise imposent la génération automatisée de SBOM dans le CI/CD | Linux Foundation State of Software Bill of Materials (SBOM) |
| Conformité fédérale au SBOM : fournisseurs vendant des logiciels au gouvernement fédéral américain en conformité avec le décret 14028 / NIST SP 800-218 (SSDF) | 76,0 % des prestataires de logiciels d’entreprise fédéraux fournissent des artefacts SBOM validés | CISA Secure Software Development Guidelines / GAO |
| Retard des composants open source obsolètes : applications d’entreprise exécutant des composants open source ayant plus de 2 versions majeures de retard | 62,0 % des dépendances open source dans le code de production d’entreprise sont obsolètes | Sonatype State of the Software Supply Chain |
L’architecture Zero Trust et la traçabilité des logiciels sont liées à nos statistiques sur la sécurité zero trust. Source : Linux Foundation State of SBOM.
4. Coûts des Violations & Délai de Détection : 4,63 M$ de Dommages et 26 Jours de MTTD
Les portes dérobées injectées s’exécutent silencieusement au sein d’environnements de compilation de confiance, exfiltrant la propriété intellectuelle avant toute détection. Les violations de la supply chain coûtent 4,63 millions de dollars.
Délai de détection : les équipes d’ingénierie mettent 26,0 jours à détecter les paquets malveillants (Snyk), tandis que 38,0 % des paquets phares adoptent désormais une provenance signée cryptographiquement via Sigstore.
| Métrique | Valeur | Source |
|---|---|---|
| Coût moyen d’une violation de données liée à la supply chain logicielle : perte financière subie par les organisations lorsque du code logiciel tiers est compromis | 4,63 millions de dollars de coût moyen de violation de données pour les incidents trouvant leur origine dans la chaîne logistique logicielle | IBM Security Cost of a Data Breach Report |
| Temps moyen de détection (MTTD) d’injection de paquets malveillants : délai moyen nécessaire aux équipes d’ingénierie pour détecter une dépendance malveillante en production | 26,0 jours en moyenne pour détecter une dépendance tierce malveillante dans les builds de production | Snyk State of Open Source Security |
| Adoption de la signature de paquets et de la provenance : paquets open source signés à l’aide d’attestations de provenance numérique cryptographique Sigstore / cosign | 38,0 % des 10 000 principaux paquets npm et PyPI fournissent une provenance vérifiable avec Sigstore | OpenSSF Scorecards / Sigstore Telemetry |
Les tactiques d’extorsion par ransomware et les vecteurs d’attaque sont liés à nos statistiques sur les ransomwares. Source : IBM Security Cost of a Data Breach.
5. Vulnérabilité des Mainteneurs & Vol de Clés : 52 % de Mainteneurs Solitaires et 74 % d’Exfiltration d’Identifiants
L’économie numérique mondiale repose lourdement sur des infrastructures logicielles critiques maintenues par des développeurs bénévoles isolés et non rémunérés. 52,0 % des outils OSS critiques ont <=2 mainteneurs.
Charges utiles ciblées : 74,0 % des paquets malveillants dérobent les variables d’environnement des développeurs (DataDog), alors que seulement 16,0 % des entreprises technologiques sponsorisent l’open source (Tidelift).
| Métrique | Valeur | Source |
|---|---|---|
| Épuisement des mainteneurs et point de défaillance unique : part des bibliothèques logicielles open source critiques maintenues par seulement 1 ou 2 développeurs bénévoles non rémunérés | 52,0 % des bibliothèques open source critiques dépendent de 1 ou 2 mainteneurs principaux seulement | Harvard University Laboratory for Innovation Science (LISH) / Linux Foundation |
| Financement de la sécurité open source : organisations d’ingénierie d’entreprise qui contribuent financièrement ou sponsorisent les bibliothèques open source qu’elles utilisent | 16,0 % des éditeurs de logiciels d’entreprise soutiennent financièrement les projets open source de leur stack technique | Tidelift State of Open Source Maintainers Survey |
| Comportement des charges utiles malveillantes : action malveillante principale exécutée par les paquets infectés sur npm/PyPI (minage de cryptomonnaie, vol d’identifiants, reverse shells) | 74,0 % des paquets open source malveillants tentent d’exfiltrer les variables d’environnement des développeurs et les clés AWS/SSH | DataDog Security Research / Sonatype |
L’exposition des clés de sécurité d’API et la dispersion des secrets sont liées à nos statistiques sur la sécurité des api. Source : Harvard University LISH Census.
6. Attaques des Pipelines CI/CD & Outils SCA : 28 % d’Attaques de Pipelines et 84 % de SCA
Les attaquants exploitent de plus en plus les flux de travail GitHub Actions et les exécuteurs de compilation mal configurés pour injecter des backdoors dans le compilateur. 28,0 % des attaques ciblent les pipelines CI/CD.
Analyse automatisée : 84,0 % des équipes d’ingénierie déploient des outils d’analyse automatisée SCA (Gartner), réduisant les délais de publication des correctifs de dépendances à 28,0 jours (Veracode).
| Métrique | Valeur | Source |
|---|---|---|
| Compromission de pipelines CI/CD : attaques ciblant les workflows GitHub Actions, les runners de build et la manipulation de compilateur à la SolarWinds | 28,0 % des incidents de la chaîne logistique logicielle ciblent directement les pipelines d’automatisation de build CI/CD | Aqua Security Software Supply Chain Threat Report |
| Adoption des outils d’analyse de composition logicielle (SCA) : équipes d’ingénierie déployant des outils d’analyse SCA automatisés (Snyk, Sonatype, Dependabot) | 84,0 % des équipes de développement d’entreprise utilisent des scanners automatisés de dépendances SCA | Gartner Magic Quadrant for Application Security Testing |
| Délai de remédiation des vulnérabilités : temps mis par les équipes d’ingénierie d’entreprise pour corriger une CVE critique nouvellement publiée dans une bibliothèque open source | 28,0 jours en moyenne pour tester et déployer en production les mises à jour corrigées de bibliothèques open source | Veracode State of Software Security |
Résumé : La Chaîne Logistique Logicielle en Chiffres
| Métrique | Valeur | Source Principale |
|---|---|---|
| Hausse des attaques contre la supply chain open source sur un an | Augmentation de +156,0 % sur un an | Sonatype Supply Chain Report |
| Paquets malveillants neutralisés sur npm/PyPI | 245 000+ paquets | Sonatype / Socket.dev |
| Part de code open source dans les bases de code d’entreprise | 82,0 % de code open source | Synopsys OSSRA Report |
| Paquets malveillants utilisant le typosquatting/détournement de marque | 64,0 % typosquatting | Linux Foundation / Sonatype |
| Compromissions de la supply chain via des comptes mainteneurs piratés | 22,0 % identifiants compromis | Socket.dev Security Report |
| Moyenne de dépendances transitives par import direct | 86 paquets transitifs | OpenSSF Benchmark |
| Entreprises générant des SBOMs automatisés dans le CI/CD | 54,0 % imposent le SBOM | Linux Foundation SBOM Study |
| Fournisseurs de logiciels fédéraux fournissant des SBOMs validés | 76,0 % de conformité fédérale | CISA / OMB EO 14028 |
| Dépendances en production exécutant des versions obsolètes | 62,0 % de versions obsolètes | Sonatype Supply Chain |
| Coût moyen d’une violation liée à la chaîne logistique logicielle | 4,63 millions $ / violation | IBM Cost of Data Breach |
| Délai de détection d’un paquet malveillant en production | 26,0 jours MTTD | Snyk State of Open Source |
| Principaux paquets fournissant une provenance signée Sigstore | 38,0 % de provenance signée | OpenSSF Scorecards |
| Bibliothèques open source critiques avec <=2 mainteneurs | 52,0 % mainteneurs solo/duo | Harvard LISH / Linux Fdn |
| Entreprises finançant le code open source | 16,0 % sponsorisent l’OSS | Tidelift Maintainer Survey |
| Paquets malveillants exfiltrant les clés d’environnement développeur | 74,0 % volent les clés env/SSH | DataDog / Sonatype |
Méthodologie et sources
Les statistiques de ce rapport ont été compilées à partir des données télémétriques annuelles sur les menaces de dépôts de Sonatype et Socket.dev, des audits de risques open source de Synopsys et de la Linux Foundation, des recensements d’infrastructures académiques du Harvard University Laboratory for Innovation Science (LISH), des enquêtes économiques sur les mainteneurs de Tidelift et des études d’impact financier des violations d’IBM Security.
-
Sonatype & Open Source Security Foundation (OpenSSF): State of the Software Supply Chain: 245k Malicious Packages and Maintainer Attacks (+156% d’attaques, 245k paquets, 64% de typosquatting).
-
Synopsys & Linux Foundation: Open Source Security and Risk Analysis (OSSRA) and State of SBOM Adoption (82% de code open source, 54% d’obligation de SBOM, 76% de conformité fédérale).
-
Harvard University (LISH) & Tidelift: Vulnerabilities in the Core: Census of Open Source Infrastructure and Maintainer Economics (52% de mainteneurs solo/duo, 16% de sponsoring d’entreprise).
-
Socket.dev & Snyk: State of Open Source Security: Transitive Dependencies, Maintainer ATO, and 26-Day MTTD (86 dépendances transitives, 22% d’ATO de mainteneurs, 26j MTTD).
-
IBM Security & Aqua Security: Cost of a Data Breach Report: Software Supply Chain Financial Damages and CI/CD Exploits (4,63 M$ de coût par violation de supply chain, 74% de vol de clés d’environnement).
-
Data watch: Les statistiques sur la chaîne logistique logicielle reflètent les dépôts de paquets open source (npm, PyPI, Maven, Go, Cargo), l’analyse de composition logicielle (SCA), la génération de SBOM et la sécurité des compilations CI/CD. La fabrication matérielle physique est catégorisée séparément.
-
Dernière mise à jour: Août 2026. Ce bilan est actualisé chaque trimestre lors de la publication du Sonatype State of the Supply Chain, des synthèses Synopsys OSSRA et des métriques de sécurité OpenSSF.