Serangan rantai pasok perangkat lunak berbahaya melonjak +156,0% seiring dengan dihapusnya lebih dari 245.000 paket berbahaya dari npm dan PyPI, pustaka open-source menyusun 82,0% dari basis kode aplikasi enterprise, 52,0% alat open-source penting hanya bergantung pada 1 atau 2 pengelola (maintainer), dan kebocoran rantai pasok menimbulkan kerugian rata-rata $4,63 juta. Di saat typosquatting mencakup 64% paket berbahaya dan 74% berupaya mencuri kredensial lokal AWS/SSH pengembang, 54% perusahaan mewajibkan pembuatan SBOM otomatis di CI/CD dan hanya 16% perusahaan teknologi yang mensponsori open source. Angka-angka di bawah ini bersumber dari riset empiris yang diterbitkan oleh Sonatype, Synopsys, Linux Foundation, Harvard University LISH, Snyk, dan IBM Security.
TL;DR
- Serangan rantai pasok perangkat lunak berbahaya yang menargetkan registri open-source melonjak +156,0% YoY (Sonatype)
- Lebih dari 245.000 paket open-source berbahaya berhasil diidentifikasi dan dinetralisir di npm, PyPI, dan RubyGems
- 82,0% dari seluruh kode dalam basis kode aplikasi proprietari enterprise modern terdiri dari dependensi open-source (Synopsys)
- 64,0% paket rantai pasok berbahaya mengeksploitasi typosquatting atau dependency confusion yang meniru nama paket populer
- 22,0% penyusupan rantai pasok terjadi saat penyerang membajak akun maintainer sah melalui credential stuffing
- Satu deklarasi paket open-source langsung rata-rata menarik 86 dependensi transitif tidak langsung (OpenSSF)
- 54,0% organisasi rekayasa perangkat lunak enterprise mewajibkan pembuatan SBOM yang dapat dibaca mesin secara otomatis di CI/CD
- 76,0% vendor perangkat lunak yang menjual ke Pemerintah Federal AS mematuhi aturan wajib SBOM Executive Order 14028
- 62,0% dependensi open-source yang diterapkan pada kode produksi enterprise tertinggal lebih dari dua versi rilis utama
- Kebocoran data enterprise yang berakar dari rantai pasok perangkat lunak yang disusupi menelan biaya rata-rata $4,63 juta (IBM)
- Tim rekayasa perangkat lunak membutuhkan waktu rata-rata 26,0 hari untuk mendeteksi dependensi berbahaya yang disuntikkan ke produksi
- 52,0% pustaka perangkat lunak open-source kritis penopang infrastruktur TI global bergantung pada hanya 1 atau 2 maintainer
- 74,0% paket berbahaya berupaya mengeksfiltrasi variabel lingkungan lokal pengembang, token AWS, dan kunci SSH
1. Lonjakan Serangan: Pertumbuhan +156% dan 245 Ribu Paket Berbahaya
Penyerang telah mengalihkan fokus dari meretas firewall produksi yang terlindungi ke meracuni paket-paket open-source hulu yang digunakan pengembang. Serangan melonjak +156,0% YoY.
Peracunan registri: 245.000+ paket berbahaya telah dihapus dari npm/PyPI (Sonatype), berdampak pada basis kode yang 82,0% baris kodenya berupa sumber terbuka (Synopsys).
| Metrik | Nilai | Sumber |
|---|---|---|
| Tingkat pertumbuhan tahunan serangan rantai pasok perangkat lunak berbahaya terhadap repositori paket open-source (npm, PyPI, Maven, RubyGems) | Peningkatan tahunan +156,0% pada serangan rantai pasok perangkat lunak open-source | Sonatype State of the Software Supply Chain / OpenSSF |
| Total paket berbahaya yang ditemukan dan dihapus di seluruh registri paket open-source (npm, PyPI) pada 2025/2026 | 245.000+ paket open-source berbahaya diidentifikasi dan dinetralisir | Sonatype Repository Health Telemetry / Socket.dev |
| Pangsa basis kode aplikasi proprietari enterprise yang terdiri dari pustaka dan dependensi open-source pihak ketiga | 82,0% kode aplikasi enterprise modern terdiri dari dependensi open-source | Synopsys Open Source Security and Risk Analysis (OSSRA) Report |
Remediasi kerentanan CVE dan siklus tambalan terhubung dengan statistik kerentanan cve kami. Sumber: Sonatype State of the Software Supply Chain.
2. Vektor Serangan & Lonjakan Dependensi Transitif: 64% Typosquatting dan 86 Dependensi Transitif
Struktur dependensi yang bertingkat dalam menciptakan celah serangan tak terlihat di mana pengembang tanpa sadar mengimpor ratusan sub-pustaka yang belum diaudit. Impor langsung menarik 86 paket transitif.
Typosquatting: 64,0% malware menggunakan kesalahan penulisan nama paket (Linux Foundation), sementara 22,0% kebocoran berasal dari akun maintainer yang diretas (Socket.dev).
| Metrik | Nilai | Sumber |
|---|---|---|
Vektor serangan open-source utama: Serangan Typosquatting dan Dependency Confusion yang meniru nama paket populer (misalnya, lodashe vs lodash) | 64,0% paket rantai pasok berbahaya mengeksploitasi typosquatting atau brandjacking | Linux Foundation / Sonatype Threat Research |
| Pengambilalihan akun pengembang (ATO): Versi paket berbahaya diterbitkan setelah akun npm/PyPI pengelola disusupi melalui phishing atau credential stuffing | 22,0% penyusupan rantai pasok diakibatkan oleh pencurian kredensial pengelola | Socket.dev State of Open Source Security |
| Risiko dependensi transitif: Jumlah rata-rata dependensi open-source sekunder/tersier tidak langsung yang ditarik ke dalam satu proyek aplikasi web | Rata-rata 86 dependensi transitif ditarik per deklarasi dependensi npm/Python langsung | Open Source Security Foundation (OpenSSF) Benchmark |
Forensik kebocoran data dan pembajakan kredensial terhubung dengan statistik kebocoran data kami. Sumber: Socket.dev State of Open Source.
3. Adopsi SBOM & Mandat Federal: 54% SBOM dan 76% Kepatuhan Federal
Menghasilkan Software Bill of Materials yang dapat dibaca mesin (CycloneDX, SPDX) memungkinkan tim keamanan mengaudit inventaris global mereka secara instan saat celah zero-day baru muncul. 54,0% mewajibkan SBOM di CI/CD.
Standar federal: 76,0% vendor federal menyediakan SBOM tervalidasi (CISA/EO 14028), meskipun 62,0% dependensi produksi enterprise tertinggal beberapa versi.
| Metrik | Nilai | Sumber |
|---|---|---|
| Adopsi Software Bill of Materials (SBOM): Organisasi rekayasa enterprise yang menghasilkan SBOM otomatis yang dapat dibaca mesin (CycloneDX, SPDX) | 54,0% tim pengembangan perangkat lunak enterprise mewajibkan pembuatan SBOM otomatis di CI/CD | Linux Foundation State of Software Bill of Materials (SBOM) |
| Kepatuhan SBOM federal: Vendor yang menjual perangkat lunak ke Pemerintah Federal AS mematuhi Executive Order 14028 / NIST SP 800-218 (SSDF) | 76,0% kontraktor perangkat lunak enterprise federal menyediakan artefak SBOM tervalidasi | CISA Secure Software Development Guidelines / GAO |
| Keterlambatan komponen open-source kedaluwarsa: Aplikasi enterprise yang menjalankan komponen open-source lebih dari 2 versi rilis utama di belakang versi terbaru | 62,0% dependensi open-source dalam kode produksi enterprise kedaluwarsa | Sonatype State of the Software Supply Chain |
Arsitektur Zero Trust dan asal-usul (provenance) perangkat lunak terhubung dengan statistik keamanan zero trust kami. Sumber: Linux Foundation State of SBOM.
4. Biaya Kebocoran & Keterlambatan Deteksi: Kerugian $4,63 Juta dan MTTD 26 Hari
Backdoor yang disuntikkan mengeksekusi secara senyap dalam lingkungan build tepercaya, mengeksfiltrasi kekayaan intelektual sebelum terdeteksi. Kebocoran rantai pasok menelan biaya rata-rata $4,63 juta.
Keterlambatan deteksi: Tim rekayasa memerlukan waktu 26,0 hari untuk mendeteksi paket berbahaya (Snyk), sementara 38,0% paket teratas kini mengadopsi asal-usul terverifikasi kriptografis via Sigstore.
| Metrik | Nilai | Sumber |
|---|---|---|
| Biaya rata-rata kebocoran data rantai pasok perangkat lunak: Kerugian finansial yang dialami organisasi saat kode perangkat lunak pihak ketiga disusupi | Rata-rata biaya kebocoran data $4,63 Juta untuk insiden yang berakar dari rantai pasok perangkat lunak | IBM Security Cost of a Data Breach Report |
| Rata-rata waktu untuk mendeteksi (MTTD) penyuntikan paket berbahaya: Waktu rata-rata yang dibutuhkan tim rekayasa untuk mendeteksi dependensi berbahaya di produksi | Rata-rata 26,0 hari untuk mendeteksi dependensi pihak ketiga berbahaya pada build produksi | Snyk State of Open Source Security |
| Adopsi penandatanganan paket dan asal-usul: Paket open-source yang ditandatangani menggunakan atestasi asal-usul digital kriptografis Sigstore / cosign | 38,0% dari 10.000 paket teratas npm dan PyPI menyediakan asal-usul Sigstore yang dapat diverifikasi | OpenSSF Scorecards / Sigstore Telemetry |
Taktik pemerasan ransomware dan vektor serangan terhubung dengan statistik ransomware kami. Sumber: IBM Security Cost of a Data Breach.
5. Kerentanan Maintainer & Pencurian Kunci: 52% Maintainer Tunggal dan 74% Eksfiltrasi Kredensial
Ekonomi digital global sangat bergantung pada infrastruktur perangkat lunak kritis yang dikelola oleh pengembang sukarelawan tunggal tanpa bayaran. 52,0% alat OSS kritis hanya dikelola oleh <=2 orang.
Payload terarah: 74,0% paket berbahaya mencuri variabel lingkungan pengembang (DataDog), sementara hanya 16,0% perusahaan teknologi enterprise yang mensponsori open source (Tidelift).
| Metrik | Nilai | Sumber |
|---|---|---|
| Kejenuhan pengelola dan titik kegagalan tunggal: Proporsi pustaka perangkat lunak open-source kritis yang dikelola oleh hanya 1 atau 2 pengembang sukarelawan tanpa bayaran | 52,0% pustaka open-source kritis bergantung pada hanya 1 atau 2 pengelola utama | Harvard University Laboratory for Innovation Science (LISH) / Linux Foundation |
| Pendanaan keamanan open-source: Organisasi rekayasa enterprise yang berkontribusi finansial atau mensponsori pustaka open-source yang mereka gunakan | 16,0% perusahaan perangkat lunak enterprise mendukung secara finansial proyek open-source dalam stack teknologi mereka | Tidelift State of Open Source Maintainers Survey |
| Perilaku payload berbahaya: Tindakan berbahaya utama yang dieksekusi oleh paket npm/PyPI yang terinfeksi (penambangan kripto, pencurian kredensial, reverse shell) | 74,0% paket open-source berbahaya berupaya mengeksfiltrasi variabel lingkungan pengembang dan kunci AWS/SSH | DataDog Security Research / Sonatype |
Paparan kunci keamanan API dan kebocoran rahasia terhubung dengan statistik keamanan api kami. Sumber: Harvard University LISH Census.
6. Serangan Pipeline CI/CD & Peralatan SCA: 28% Serangan Pipeline dan 84% SCA
Penyerang semakin sering memanfaatkan kesalahan konfigurasi alur kerja GitHub Actions dan build runner untuk menyuntikkan pintu belakang pada tingkat kompilator. 28,0% serangan menargetkan pipeline CI/CD.
Analisis terotomatisasi: 84,0% tim rekayasa menerapkan alat SCA otomatis (Gartner), memangkas waktu rilis tambalan dependensi menjadi 28,0 hari (Veracode).
| Metrik | Nilai | Sumber |
|---|---|---|
| Penyusupan pipeline CI/CD: Serangan yang menargetkan alur kerja GitHub Actions, build runner, dan manipulasi kompilator ala SolarWinds | 28,0% insiden rantai pasok perangkat lunak secara langsung menargetkan pipeline otomatisasi build CI/CD | Aqua Security Software Supply Chain Threat Report |
| Adopsi alat Software Composition Analysis (SCA): Tim rekayasa yang menerapkan alat pemindai SCA otomatis (Snyk, Sonatype, Dependabot) | 84,0% tim pengembangan enterprise memanfaatkan pemindai dependensi SCA otomatis | Gartner Magic Quadrant for Application Security Testing |
| Linimasa remediasi kerentanan: Waktu yang dibutuhkan tim rekayasa enterprise untuk menambal CVE kritis yang baru dirilis pada pustaka open-source | Rata-rata 28,0 hari untuk menguji dan menerapkan pembaruan pustaka open-source yang telah ditambal ke produksi | Veracode State of Software Security |
Ringkasan: Rantai Pasok Perangkat Lunak dalam Angka
| Metrik | Nilai | Sumber Utama |
|---|---|---|
| Lonjakan serangan rantai pasok open-source YoY | Peningkatan +156,0% YoY | Sonatype Supply Chain Report |
| Paket berbahaya yang dinetralisir di npm/PyPI | 245.000+ paket | Sonatype / Socket.dev |
| Porsi kode open-source di basis kode enterprise | 82,0% kode open-source | Synopsys OSSRA Report |
| Paket berbahaya yang memanfaatkan typosquatting/brandjacking | 64,0% typosquatting | Linux Foundation / Sonatype |
| Penyusupan rantai pasok lewat akun pengelola yang dibajak | 22,0% kredensial disusupi | Socket.dev Security Report |
| Rata-rata dependensi transitif per impor langsung | 86 paket transitif | OpenSSF Benchmark |
| Perusahaan yang menghasilkan SBOM otomatis di CI/CD | 54,0% mewajibkan SBOM | Linux Foundation SBOM Study |
| Vendor perangkat lunak federal penyedia SBOM tervalidasi | 76,0% kepatuhan federal | CISA / OMB EO 14028 |
| Dependensi produksi yang menjalankan versi usang | 62,0% versi kedaluwarsa | Sonatype Supply Chain |
| Rata-rata biaya kebocoran rantai pasok perangkat lunak | $4,63 Juta / kebocoran | IBM Cost of Data Breach |
| Waktu untuk mendeteksi paket berbahaya di produksi | 26,0 hari MTTD | Snyk State of Open Source |
| Paket teratas yang menyediakan asal-usul bertanda tangan Sigstore | 38,0% asal-usul terverifikasi | OpenSSF Scorecards |
| Pustaka open-source kritis dengan <=2 pengelola | 52,0% pengelola tunggal/duo | Harvard LISH / Linux Fdn |
| Perusahaan yang mendanai open source secara finansial | 16,0% mensponsori OSS | Tidelift Maintainer Survey |
| Paket berbahaya yang mengeksfiltrasi kunci env pengembang | 74,0% mencuri kunci env/SSH | DataDog / Sonatype |
Metodologi dan Sumber
Statistik dalam laporan ini dikompilasi dari telemetri ancaman repositori tahunan Sonatype dan Socket.dev, audit risiko open-source Synopsys dan Linux Foundation, sensus infrastruktur akademis dari Harvard University Laboratory for Innovation Science (LISH), survei ekonomi maintainer Tidelift, dan studi dampak finansial kebocoran data dari IBM Security.
-
Sonatype & Open Source Security Foundation (OpenSSF): State of the Software Supply Chain: 245k Malicious Packages and Maintainer Attacks (+156% serangan, 245k paket, 64% typosquatting).
-
Synopsys & Linux Foundation: Open Source Security and Risk Analysis (OSSRA) and State of SBOM Adoption (82% kode open source, 54% mandat SBOM, 76% kepatuhan federal).
-
Harvard University (LISH) & Tidelift: Vulnerabilities in the Core: Census of Open Source Infrastructure and Maintainer Economics (52% maintainer tunggal/duo, 16% sponsor korporat).
-
Socket.dev & Snyk: State of Open Source Security: Transitive Dependencies, Maintainer ATO, and 26-Day MTTD (86 dependensi transitif, 22% ATO pengelola, 26h MTTD).
-
IBM Security & Aqua Security: Cost of a Data Breach Report: Software Supply Chain Financial Damages and CI/CD Exploits ($4,63M biaya kebocoran rantai pasok, 74% pencurian kunci env).
-
Data watch: Statistik rantai pasok perangkat lunak mencakup repositori paket open-source (npm, PyPI, Maven, Go, Cargo), Analisis Komposisi Perangkat Lunak (SCA), pembuatan SBOM, dan keamanan build CI/CD. Manufaktur rantai pasok perangkat keras fisik dikategorikan secara terpisah.
-
Pembaruan terakhir: Agustus 2026. Laporan ini diperbarui setiap kuartal saat Sonatype State of the Supply Chain, ringkasan Synopsys OSSRA, dan metrik keamanan OpenSSF diterbitkan.