Statistik Serangan Rantai Pasok Perangkat Lunak (2026): 48 Data tentang Sumber Terbuka, SBOM, dan Malware npm

Statistik supply chain perangkat lunak 2026: data Sonatype & Synopsys tentang lonjakan serangan +156%, 245.000+ paket berbahaya, 82% kode open-source, 54% adopsi SBOM, dan biaya kebocoran $4,63 juta.

Serangan rantai pasok perangkat lunak berbahaya melonjak +156,0% seiring dengan dihapusnya lebih dari 245.000 paket berbahaya dari npm dan PyPI, pustaka open-source menyusun 82,0% dari basis kode aplikasi enterprise, 52,0% alat open-source penting hanya bergantung pada 1 atau 2 pengelola (maintainer), dan kebocoran rantai pasok menimbulkan kerugian rata-rata $4,63 juta. Di saat typosquatting mencakup 64% paket berbahaya dan 74% berupaya mencuri kredensial lokal AWS/SSH pengembang, 54% perusahaan mewajibkan pembuatan SBOM otomatis di CI/CD dan hanya 16% perusahaan teknologi yang mensponsori open source. Angka-angka di bawah ini bersumber dari riset empiris yang diterbitkan oleh Sonatype, Synopsys, Linux Foundation, Harvard University LISH, Snyk, dan IBM Security.

TL;DR

  • Serangan rantai pasok perangkat lunak berbahaya yang menargetkan registri open-source melonjak +156,0% YoY (Sonatype)
  • Lebih dari 245.000 paket open-source berbahaya berhasil diidentifikasi dan dinetralisir di npm, PyPI, dan RubyGems
  • 82,0% dari seluruh kode dalam basis kode aplikasi proprietari enterprise modern terdiri dari dependensi open-source (Synopsys)
  • 64,0% paket rantai pasok berbahaya mengeksploitasi typosquatting atau dependency confusion yang meniru nama paket populer
  • 22,0% penyusupan rantai pasok terjadi saat penyerang membajak akun maintainer sah melalui credential stuffing
  • Satu deklarasi paket open-source langsung rata-rata menarik 86 dependensi transitif tidak langsung (OpenSSF)
  • 54,0% organisasi rekayasa perangkat lunak enterprise mewajibkan pembuatan SBOM yang dapat dibaca mesin secara otomatis di CI/CD
  • 76,0% vendor perangkat lunak yang menjual ke Pemerintah Federal AS mematuhi aturan wajib SBOM Executive Order 14028
  • 62,0% dependensi open-source yang diterapkan pada kode produksi enterprise tertinggal lebih dari dua versi rilis utama
  • Kebocoran data enterprise yang berakar dari rantai pasok perangkat lunak yang disusupi menelan biaya rata-rata $4,63 juta (IBM)
  • Tim rekayasa perangkat lunak membutuhkan waktu rata-rata 26,0 hari untuk mendeteksi dependensi berbahaya yang disuntikkan ke produksi
  • 52,0% pustaka perangkat lunak open-source kritis penopang infrastruktur TI global bergantung pada hanya 1 atau 2 maintainer
  • 74,0% paket berbahaya berupaya mengeksfiltrasi variabel lingkungan lokal pengembang, token AWS, dan kunci SSH

1. Lonjakan Serangan: Pertumbuhan +156% dan 245 Ribu Paket Berbahaya

Penyerang telah mengalihkan fokus dari meretas firewall produksi yang terlindungi ke meracuni paket-paket open-source hulu yang digunakan pengembang. Serangan melonjak +156,0% YoY.

Peracunan registri: 245.000+ paket berbahaya telah dihapus dari npm/PyPI (Sonatype), berdampak pada basis kode yang 82,0% baris kodenya berupa sumber terbuka (Synopsys).

MetrikNilaiSumber
Tingkat pertumbuhan tahunan serangan rantai pasok perangkat lunak berbahaya terhadap repositori paket open-source (npm, PyPI, Maven, RubyGems)Peningkatan tahunan +156,0% pada serangan rantai pasok perangkat lunak open-sourceSonatype State of the Software Supply Chain / OpenSSF
Total paket berbahaya yang ditemukan dan dihapus di seluruh registri paket open-source (npm, PyPI) pada 2025/2026245.000+ paket open-source berbahaya diidentifikasi dan dinetralisirSonatype Repository Health Telemetry / Socket.dev
Pangsa basis kode aplikasi proprietari enterprise yang terdiri dari pustaka dan dependensi open-source pihak ketiga82,0% kode aplikasi enterprise modern terdiri dari dependensi open-sourceSynopsys Open Source Security and Risk Analysis (OSSRA) Report

Remediasi kerentanan CVE dan siklus tambalan terhubung dengan statistik kerentanan cve kami. Sumber: Sonatype State of the Software Supply Chain.

2. Vektor Serangan & Lonjakan Dependensi Transitif: 64% Typosquatting dan 86 Dependensi Transitif

Struktur dependensi yang bertingkat dalam menciptakan celah serangan tak terlihat di mana pengembang tanpa sadar mengimpor ratusan sub-pustaka yang belum diaudit. Impor langsung menarik 86 paket transitif.

Typosquatting: 64,0% malware menggunakan kesalahan penulisan nama paket (Linux Foundation), sementara 22,0% kebocoran berasal dari akun maintainer yang diretas (Socket.dev).

MetrikNilaiSumber
Vektor serangan open-source utama: Serangan Typosquatting dan Dependency Confusion yang meniru nama paket populer (misalnya, lodashe vs lodash)64,0% paket rantai pasok berbahaya mengeksploitasi typosquatting atau brandjackingLinux Foundation / Sonatype Threat Research
Pengambilalihan akun pengembang (ATO): Versi paket berbahaya diterbitkan setelah akun npm/PyPI pengelola disusupi melalui phishing atau credential stuffing22,0% penyusupan rantai pasok diakibatkan oleh pencurian kredensial pengelolaSocket.dev State of Open Source Security
Risiko dependensi transitif: Jumlah rata-rata dependensi open-source sekunder/tersier tidak langsung yang ditarik ke dalam satu proyek aplikasi webRata-rata 86 dependensi transitif ditarik per deklarasi dependensi npm/Python langsungOpen Source Security Foundation (OpenSSF) Benchmark

Forensik kebocoran data dan pembajakan kredensial terhubung dengan statistik kebocoran data kami. Sumber: Socket.dev State of Open Source.

3. Adopsi SBOM & Mandat Federal: 54% SBOM dan 76% Kepatuhan Federal

Menghasilkan Software Bill of Materials yang dapat dibaca mesin (CycloneDX, SPDX) memungkinkan tim keamanan mengaudit inventaris global mereka secara instan saat celah zero-day baru muncul. 54,0% mewajibkan SBOM di CI/CD.

Standar federal: 76,0% vendor federal menyediakan SBOM tervalidasi (CISA/EO 14028), meskipun 62,0% dependensi produksi enterprise tertinggal beberapa versi.

MetrikNilaiSumber
Adopsi Software Bill of Materials (SBOM): Organisasi rekayasa enterprise yang menghasilkan SBOM otomatis yang dapat dibaca mesin (CycloneDX, SPDX)54,0% tim pengembangan perangkat lunak enterprise mewajibkan pembuatan SBOM otomatis di CI/CDLinux Foundation State of Software Bill of Materials (SBOM)
Kepatuhan SBOM federal: Vendor yang menjual perangkat lunak ke Pemerintah Federal AS mematuhi Executive Order 14028 / NIST SP 800-218 (SSDF)76,0% kontraktor perangkat lunak enterprise federal menyediakan artefak SBOM tervalidasiCISA Secure Software Development Guidelines / GAO
Keterlambatan komponen open-source kedaluwarsa: Aplikasi enterprise yang menjalankan komponen open-source lebih dari 2 versi rilis utama di belakang versi terbaru62,0% dependensi open-source dalam kode produksi enterprise kedaluwarsaSonatype State of the Software Supply Chain

Arsitektur Zero Trust dan asal-usul (provenance) perangkat lunak terhubung dengan statistik keamanan zero trust kami. Sumber: Linux Foundation State of SBOM.

4. Biaya Kebocoran & Keterlambatan Deteksi: Kerugian $4,63 Juta dan MTTD 26 Hari

Backdoor yang disuntikkan mengeksekusi secara senyap dalam lingkungan build tepercaya, mengeksfiltrasi kekayaan intelektual sebelum terdeteksi. Kebocoran rantai pasok menelan biaya rata-rata $4,63 juta.

Keterlambatan deteksi: Tim rekayasa memerlukan waktu 26,0 hari untuk mendeteksi paket berbahaya (Snyk), sementara 38,0% paket teratas kini mengadopsi asal-usul terverifikasi kriptografis via Sigstore.

MetrikNilaiSumber
Biaya rata-rata kebocoran data rantai pasok perangkat lunak: Kerugian finansial yang dialami organisasi saat kode perangkat lunak pihak ketiga disusupiRata-rata biaya kebocoran data $4,63 Juta untuk insiden yang berakar dari rantai pasok perangkat lunakIBM Security Cost of a Data Breach Report
Rata-rata waktu untuk mendeteksi (MTTD) penyuntikan paket berbahaya: Waktu rata-rata yang dibutuhkan tim rekayasa untuk mendeteksi dependensi berbahaya di produksiRata-rata 26,0 hari untuk mendeteksi dependensi pihak ketiga berbahaya pada build produksiSnyk State of Open Source Security
Adopsi penandatanganan paket dan asal-usul: Paket open-source yang ditandatangani menggunakan atestasi asal-usul digital kriptografis Sigstore / cosign38,0% dari 10.000 paket teratas npm dan PyPI menyediakan asal-usul Sigstore yang dapat diverifikasiOpenSSF Scorecards / Sigstore Telemetry

Taktik pemerasan ransomware dan vektor serangan terhubung dengan statistik ransomware kami. Sumber: IBM Security Cost of a Data Breach.

5. Kerentanan Maintainer & Pencurian Kunci: 52% Maintainer Tunggal dan 74% Eksfiltrasi Kredensial

Ekonomi digital global sangat bergantung pada infrastruktur perangkat lunak kritis yang dikelola oleh pengembang sukarelawan tunggal tanpa bayaran. 52,0% alat OSS kritis hanya dikelola oleh <=2 orang.

Payload terarah: 74,0% paket berbahaya mencuri variabel lingkungan pengembang (DataDog), sementara hanya 16,0% perusahaan teknologi enterprise yang mensponsori open source (Tidelift).

MetrikNilaiSumber
Kejenuhan pengelola dan titik kegagalan tunggal: Proporsi pustaka perangkat lunak open-source kritis yang dikelola oleh hanya 1 atau 2 pengembang sukarelawan tanpa bayaran52,0% pustaka open-source kritis bergantung pada hanya 1 atau 2 pengelola utamaHarvard University Laboratory for Innovation Science (LISH) / Linux Foundation
Pendanaan keamanan open-source: Organisasi rekayasa enterprise yang berkontribusi finansial atau mensponsori pustaka open-source yang mereka gunakan16,0% perusahaan perangkat lunak enterprise mendukung secara finansial proyek open-source dalam stack teknologi merekaTidelift State of Open Source Maintainers Survey
Perilaku payload berbahaya: Tindakan berbahaya utama yang dieksekusi oleh paket npm/PyPI yang terinfeksi (penambangan kripto, pencurian kredensial, reverse shell)74,0% paket open-source berbahaya berupaya mengeksfiltrasi variabel lingkungan pengembang dan kunci AWS/SSHDataDog Security Research / Sonatype

Paparan kunci keamanan API dan kebocoran rahasia terhubung dengan statistik keamanan api kami. Sumber: Harvard University LISH Census.

6. Serangan Pipeline CI/CD & Peralatan SCA: 28% Serangan Pipeline dan 84% SCA

Penyerang semakin sering memanfaatkan kesalahan konfigurasi alur kerja GitHub Actions dan build runner untuk menyuntikkan pintu belakang pada tingkat kompilator. 28,0% serangan menargetkan pipeline CI/CD.

Analisis terotomatisasi: 84,0% tim rekayasa menerapkan alat SCA otomatis (Gartner), memangkas waktu rilis tambalan dependensi menjadi 28,0 hari (Veracode).

MetrikNilaiSumber
Penyusupan pipeline CI/CD: Serangan yang menargetkan alur kerja GitHub Actions, build runner, dan manipulasi kompilator ala SolarWinds28,0% insiden rantai pasok perangkat lunak secara langsung menargetkan pipeline otomatisasi build CI/CDAqua Security Software Supply Chain Threat Report
Adopsi alat Software Composition Analysis (SCA): Tim rekayasa yang menerapkan alat pemindai SCA otomatis (Snyk, Sonatype, Dependabot)84,0% tim pengembangan enterprise memanfaatkan pemindai dependensi SCA otomatisGartner Magic Quadrant for Application Security Testing
Linimasa remediasi kerentanan: Waktu yang dibutuhkan tim rekayasa enterprise untuk menambal CVE kritis yang baru dirilis pada pustaka open-sourceRata-rata 28,0 hari untuk menguji dan menerapkan pembaruan pustaka open-source yang telah ditambal ke produksiVeracode State of Software Security

Ringkasan: Rantai Pasok Perangkat Lunak dalam Angka

MetrikNilaiSumber Utama
Lonjakan serangan rantai pasok open-source YoYPeningkatan +156,0% YoYSonatype Supply Chain Report
Paket berbahaya yang dinetralisir di npm/PyPI245.000+ paketSonatype / Socket.dev
Porsi kode open-source di basis kode enterprise82,0% kode open-sourceSynopsys OSSRA Report
Paket berbahaya yang memanfaatkan typosquatting/brandjacking64,0% typosquattingLinux Foundation / Sonatype
Penyusupan rantai pasok lewat akun pengelola yang dibajak22,0% kredensial disusupiSocket.dev Security Report
Rata-rata dependensi transitif per impor langsung86 paket transitifOpenSSF Benchmark
Perusahaan yang menghasilkan SBOM otomatis di CI/CD54,0% mewajibkan SBOMLinux Foundation SBOM Study
Vendor perangkat lunak federal penyedia SBOM tervalidasi76,0% kepatuhan federalCISA / OMB EO 14028
Dependensi produksi yang menjalankan versi usang62,0% versi kedaluwarsaSonatype Supply Chain
Rata-rata biaya kebocoran rantai pasok perangkat lunak$4,63 Juta / kebocoranIBM Cost of Data Breach
Waktu untuk mendeteksi paket berbahaya di produksi26,0 hari MTTDSnyk State of Open Source
Paket teratas yang menyediakan asal-usul bertanda tangan Sigstore38,0% asal-usul terverifikasiOpenSSF Scorecards
Pustaka open-source kritis dengan <=2 pengelola52,0% pengelola tunggal/duoHarvard LISH / Linux Fdn
Perusahaan yang mendanai open source secara finansial16,0% mensponsori OSSTidelift Maintainer Survey
Paket berbahaya yang mengeksfiltrasi kunci env pengembang74,0% mencuri kunci env/SSHDataDog / Sonatype

Metodologi dan Sumber

Statistik dalam laporan ini dikompilasi dari telemetri ancaman repositori tahunan Sonatype dan Socket.dev, audit risiko open-source Synopsys dan Linux Foundation, sensus infrastruktur akademis dari Harvard University Laboratory for Innovation Science (LISH), survei ekonomi maintainer Tidelift, dan studi dampak finansial kebocoran data dari IBM Security.

Coba VoxBooster — uji coba gratis 3 hari.

Kloning suara real-time, soundboard, dan efek — di mana pun kamu sudah biasa bicara.

  • Tanpa kartu kredit
  • ~30ms latensi
  • Discord · Teams · OBS
Coba gratis 3 hari