ソフトウェアサプライチェーン攻撃統計(2026年): オープンソース、SBOM、npmマルウェアに関する48のデータポイント

2026年ソフトウェアサプライチェーン統計: SonatypeおよびSynopsysのデータに基づく+156%の攻撃増加、24.5万以上の悪意あるパッケージ、コードベースの82%を占めるOSS、54%のSBOM導入率、52%の単独メンテナー、平均463万ドルの侵害コスト。

悪意あるソフトウェアサプライチェーン攻撃は+156.0%急増し、npmおよびPyPIから245,000個以上の悪意あるパッケージが削除され、オープンソースライブラリが企業アプリケーションコードベースの82.0%を構成し、重要なオープンソースツールの52.0%がわずか1〜2名のメンテナーに依存しており、サプライチェーン侵害による損害は平均463万ドルに達しています。 タイポスクワッティングが悪意あるパッケージの64%を占め、74%が開発者のAWS/SSH認証情報の窃取を試みる一方で、企業の54%がCI/CDでの自動SBOM生成を義務付け、オープンソースをスポンサーしているテック企業はわずか16%にとどまっています。以下の数値は、Sonatype、Synopsys、Linux Foundation、Harvard University LISH、Snyk、IBM Securityが発表した実証研究に基づいています。

TL;DR

  • オープンソースレジストリを標的とした悪意あるソフトウェアサプライチェーン攻撃は前年比+156.0%急増(Sonatype)
  • npm、PyPI、RubyGems全体で245,000個以上の悪意あるオープンソースパッケージが特定・無力化された
  • 最新のエンタープライズ独自アプリケーションコードベースの全コードの82.0%がオープンソース依存関係で構成(Synopsys)
  • 悪意あるサプライチェーンパッケージの64.0%が、有名なパッケージ名を模倣したタイポスクワッティングまたは依存関係の混乱(Dependency Confusion)を悪用
  • サプライチェーン侵害の22.0%は、攻撃者がクレデンシャルスタッフィングにより正規メンテナーのアカウントを乗っ取ることで発生
  • 1つの直接的なオープンソースパッケージ宣言により、平均86個の間接的な推移的依存関係が引き込まれる(OpenSSF)
  • エンタープライズソフトウェアエンジニアリング組織の54.0%が、CI/CDにおける機械可読なSBOMの自動生成を義務化
  • 米国連邦政府にソフトウェアを販売するベンダーの76.0%が、大統領令14028号の必須SBOM規則に準拠
  • 企業のプロダクションコードにデプロイされているオープンソース依存関係の62.0%が、2つ以上のメジャーバージョン遅れている
  • 侵害されたソフトウェアサプライチェーンに起因するエンタープライズデータ侵害の平均コストは463万ドル(IBM)
  • ソフトウェアエンジニアリングチームがプロダクション環境に注入された悪意ある依存関係を検知するまでに平均26.0日かかる
  • 世界のITインフラを支える重要なオープンソースソフトウェアライブラリの52.0%が、わずか1〜2名のメンテナーに依存
  • 悪意あるパッケージの74.0%が、ローカル開発環境の環境変数、AWSトークン、SSHキーの窃取を試みる

1. 攻撃の急増: +156%の増加と24.5万個の悪意あるパッケージ

攻撃者は、防御が強化されたプロダクションのファイアウォールを攻撃することから、開発者が利用するアップストリームのオープンソースパッケージを汚染することへと焦点を移しました。攻撃は前年比+156.0%急増しました。

レジストリ汚染: npm/PyPIから245,000個以上の悪意あるパッケージが削除され(Sonatype)、コード行の82.0%がオープンソースであるコードベースに影響を与えています(Synopsys)。

指標数値出典
オープンソースパッケージリポジトリ(npm、PyPI、Maven、RubyGems)を標的とした悪意あるソフトウェアサプライチェーン攻撃の年間増加率オープンソースソフトウェアサプライチェーン攻撃の年間増加率+156.0%Sonatype State of the Software Supply Chain / OpenSSF
2025/2026年にオープンソースパッケージレジストリ(npm、PyPI)全体で発見・削除された悪意あるパッケージ総数245,000個以上の悪意あるオープンソースパッケージを特定・無力化Sonatype Repository Health Telemetry / Socket.dev
サードパーティのオープンソースライブラリおよび依存関係で構成される企業独自アプリケーションコードベースの割合最新のエンタープライズアプリケーションコードの82.0%がオープンソース依存関係で構成Synopsys Open Source Security and Risk Analysis (OSSRA) Report

CVE脆弱性の修正とパッチサイクルについては、当社の cve vulnerability statistics をご参照ください。出典: Sonatype State of the Software Supply Chain

2. 攻撃ベクトルと推移的依存の拡大: 64%のタイポスクワッティングと86個の推移的依存関係

深い依存関係ツリーは目に見えない攻撃対象領域を生み出し、開発者は未検証の多数のサブライブラリを気付かずにインポートしてしまいます。直接インポートにより平均86個の推移的パッケージが引き込まれます。

タイポスクワッティング: マルウェアの64.0%がスペルミスのパッケージ名を使用し(Linux Foundation)、侵害の22.0%は乗っ取られたメンテナーアカウントに起因しています(Socket.dev)。

指標数値出典
オープンソースの主要攻撃ベクトル: 人気パッケージ名を模倣するタイポスクワッティングおよびDependency Confusion攻撃(例: lodashに対するlodashe)悪意あるサプライチェーンパッケージの64.0%がタイポスクワッティングまたはブランドジャッキングを悪用Linux Foundation / Sonatype Threat Research
開発者アカウントの乗っ取り(ATO): フィッシングやクレデンシャルスタッフィングによりメンテナーのnpm/PyPIアカウントが侵害された後に公開された悪意あるパッケージバージョンサプライチェーン侵害の22.0%が乗っ取られたメンテナーの認証情報に起因Socket.dev State of Open Source Security
推移的依存関係のリスク: 1つのWebアプリケーションプロジェクトに引き込まれるセカンダリ/ターシャリの間接的なオープンソース依存関係の平均数宣言された直接的なnpm/Python依存関係1つあたり平均86個の推移的依存関係がインポートOpen Source Security Foundation (OpenSSF) Benchmark

データ侵害フォレンジックと認証情報乗っ取りについては、当社の data breach statistics をご覧ください。出典: Socket.dev State of Open Source

3. SBOMの導入と連邦政府の義務化: 54%のSBOM導入と76%の連邦準拠

機械可読なソフトウェア部品表(CycloneDX、SPDX)を生成することで、新たなゼロデイが発生した際にセキュリティチームがグローバルインベントリを即座に照会できるようになります。54.0%がCI/CDでSBOMを義務化しています。

連邦基準: 連邦政府ベンダーの76.0%が検証済みSBOMを提供しており(CISA/EO 14028)、一方で企業プロダクションの依存関係の62.0%がバージョン遅延に直面しています。

指標数値出典
ソフトウェア部品表(SBOM)の導入: 自動化された機械可読SBOM(CycloneDX、SPDX)を生成する企業エンジニアリング組織エンタープライズソフトウェア開発チームの54.0%がCI/CDにおけるSBOM自動生成を義務化Linux Foundation State of Software Bill of Materials (SBOM)
連邦SBOMコンプライアンス: 大統領令14028号 / NIST SP 800-218 (SSDF)に準拠して米国連邦政府にソフトウェアを販売するベンダー連邦エンタープライズソフトウェア契約者の76.0%が検証済みSBOMアーティファクトを提供CISA Secure Software Development Guidelines / GAO
旧式オープンソースコンポーネントの遅延: 最新リリースから2つ以上のメジャーバージョン遅れているオープンソースコンポーネントを実行している企業アプリエンタープライズプロダクションコード内のオープンソース依存関係の62.0%が旧式化Sonatype State of the Software Supply Chain

ゼロトラストアーキテクチャとソフトウェアの来歴については、当社の zero trust security statistics をご覧ください。出典: Linux Foundation State of SBOM

4. 侵害コストと検知の遅延: 463万ドルの侵害被害と26日のMTTD

注入されたバックドアは信頼されたビルド環境内で密かに実行され、発見される前に知的財産を外部流出させます。サプライチェーン侵害の平均コストは463万ドルです。

検知の遅れ: エンジニアリングチームが不正パッケージを検知するまでに平均26.0日を要し(Snyk)、主要パッケージの38.0%が暗号化Sigstore署名付き来歴を採用しています。

指標数値出典
ソフトウェアサプライチェーンデータ侵害の平均コスト: サードパーティのソフトウェアコードが侵害された際に組織が被る経済的損失ソフトウェアサプライチェーンに起因するインシデントの平均データ侵害コスト463万ドルIBM Security Cost of a Data Breach Report
悪意あるパッケージ注入の平均検知時間(MTTD): エンジニアリングチームがプロダクション環境で悪意ある依存関係を検知するまでに必要な平均時間プロダクションビルド内の悪意あるサードパーティ依存関係を検知するまでの平均時間26.0日Snyk State of Open Source Security
パッケージ署名と来歴の導入: 暗号化Sigstore / cosignデジタル来歴構成証明を使用して署名されたオープンソースパッケージ上位10,000のnpmおよびPyPIパッケージの38.0%が検証可能なSigstore来歴を提供OpenSSF Scorecards / Sigstore Telemetry

ランサムウェアの恐喝戦術と攻撃ベクトルについては、当社の ransomware statistics をご参照ください。出典: IBM Security Cost of a Data Breach

5. メンテナーの脆弱性とキー窃取: 52%が単独メンテナー、74%の認証情報窃取

世界のデジタル経済は、無償のボランティア開発者が単独で維持する重要なソフトウェアインフラに大きく依存しています。重要OSSツールの52.0%が2名以下のメンテナーによって管理されています。

標的型ペイロード: 悪意あるパッケージの74.0%が開発者の環境変数を窃取し(DataDog)、オープンソースを支援しているエンタープライズテック企業はわずか16.0%にすぎません(Tidelift)。

指標数値出典
メンテナーのバーンアウトと単一障害点: わずか1〜2名の無償ボランティア開発者によって維持されている重要オープンソースソフトウェアライブラリの割合重要なオープンソースライブラリの52.0%がわずか1〜2名の中核メンテナーに依存Harvard University Laboratory for Innovation Science (LISH) / Linux Foundation
オープンソースセキュリティへの資金提供: 自社が利用するオープンソースライブラリに資金を提供またはスポンサーしている企業組織企業の16.0%が自社の技術スタック内のオープンソースプロジェクトを経済的に支援Tidelift State of Open Source Maintainers Survey
悪意あるペイロードの挙動: 感染したnpm/PyPIパッケージによって実行される主要な悪意あるアクション(暗号通貨マイニング、認証情報収集、リバースシェル)悪意あるオープンソースパッケージの74.0%が開発者の環境変数およびAWS/SSHキーの窃取を試行DataDog Security Research / Sonatype

APIセキュリティキーの露出とシークレットの拡散については、当社の api security statistics をご覧ください。出典: Harvard University LISH Census

6. CI/CDパイプライン攻撃とSCAツール: 28%のパイプライン攻撃と84%のSCA導入

攻撃者は、設定ミスのあるGitHub Actionsワークフローやビルドランナーを悪用してコンパイラバックドアを注入するケースを増やしています。攻撃の28.0%がCI/CDパイプラインを標的としています。

自動分析: エンジニアリングチームの84.0%が自動SCAツールを導入しており(Gartner)、依存関係パッチのリリース期間を28.0日に短縮しています(Veracode)。

指標数値出典
CI/CDパイプラインの侵害: GitHub Actionsワークフロー、ビルドランナー、SolarWindsスタイルのコンパイラ改ざんを標的とした攻撃ソフトウェアサプライチェーンインシデントの28.0%がCI/CDビルド自動化パイプラインを直接標的Aqua Security Software Supply Chain Threat Report
ソフトウェア構成分析(SCA)ツールの導入: 自動SCAスキャンツール(Snyk、Sonatype、Dependabot)を導入しているエンジニアリングチームエンタープライズ開発チームの84.0%が自動SCA依存関係スキャナーを活用Gartner Magic Quadrant for Application Security Testing
脆弱性修正のタイムライン: オープンソースライブラリで新たに公開された重大なCVEを企業エンジニアリングチームがパッチ適用するまでの時間修正済みオープンソースライブラリ更新をテストして本番環境にデプロイするまでの平均時間28.0日Veracode State of Software Security

まとめ: 数字で見るソフトウェアサプライチェーン

指標数値主な出典
オープンソースサプライチェーン攻撃の前年比急増率前年比+156.0%増Sonatype Supply Chain Report
npm/PyPI全体で無力化された悪意あるパッケージ245,000個以上のパッケージSonatype / Socket.dev
企業コードベースにおけるオープンソースコード比率82.0%がオープンソースコードSynopsys OSSRA Report
タイポスクワッティング/ブランドジャッキングを使用する悪意あるパッケージ64.0%がタイポスクワッティングLinux Foundation / Sonatype
メンテナー乗っ取りによるサプライチェーン侵害22.0%が侵害ログイン経由Socket.dev Security Report
直接インポートあたりの平均推移的依存関係数86個の推移的パッケージOpenSSF Benchmark
CI/CDでSBOM自動生成を行う企業54.0%がSBOMを義務化Linux Foundation SBOM Study
検証済みSBOMを提供する連邦政府ソフトウェアベンダー76.0%の連邦準拠CISA / OMB EO 14028
旧バージョンを実行しているプロダクション依存関係62.0%が旧バージョンSonatype Supply Chain
ソフトウェアサプライチェーン侵害の平均コスト侵害あたり463万ドルIBM Cost of Data Breach
プロダクションで悪意あるパッケージを検知するまでの時間平均26.0日のMTTDSnyk State of Open Source
Sigstore署名付き来歴を提供する主要パッケージ38.0%が署名付き来歴OpenSSF Scorecards
メンテナーが2名以下の重要オープンソースライブラリ52.0%が単独/2名体制Harvard LISH / Linux Fdn
オープンソースを経済的に支援している企業16.0%がOSSをスポンサーTidelift Maintainer Survey
開発者の環境キーを窃取する悪意あるパッケージ74.0%がenv/SSHキーを窃取DataDog / Sonatype

調査方法と情報源

本レポートの統計データは、SonatypeおよびSocket.devによる年次リポジトリ脅威テレメトリ、SynopsysおよびLinux Foundationによるオープンソースリスク監査、Harvard University Laboratory for Innovation Science (LISH)による学術的インフラセンサス、Tideliftによるメンテナー経済調査、IBM Securityによる財務的侵害影響調査から集約されました。

VoxBoosterを試す — 3日間無料。

リアルタイム音声クローン、サウンドボード、エフェクト — 会話するすべての場所で。

  • カード不要
  • ~30msのレイテンシ
  • Discord · Teams · OBS
3日間無料で試す