악성 소프트웨어 공급망 공격이 +156.0% 급증하여 npm 및 PyPI에서 245,000개 이상의 악성 패키지가 제거되었으며, 오픈소스 라이브러리가 기업 애플리케이션 코드베이스의 82.0%를 구성하고, 핵심 오픈소스 도구의 52.0%가 단 1~2명의 관리자에게 의존하고 있으며, 공급망 침해 피해는 평균 463만 달러에 달합니다. 타이포스쿼팅이 악성 패키지의 64%를 차지하고 74%가 개발자의 AWS/SSH 자격 증명 탈취를 시도하는 반면, 기업의 54%가 CI/CD에서 자동 SBOM 생성을 의무화하고 기술 기업의 16%만이 오픈소스를 후원하고 있습니다. 아래 수치는 Sonatype, Synopsys, Linux Foundation, Harvard University LISH, Snyk 및 IBM Security에서 발표한 실증 연구 데이터를 바탕으로 합니다.
TL;DR
- 오픈소스 저장소를 표적으로 한 악성 소프트웨어 공급망 공격이 전년 대비 +156.0% 급증(Sonatype)
- npm, PyPI, RubyGems 전반에서 245,000개 이상의 악성 오픈소스 패키지가 식별 및 무력화됨
- 최신 엔터프라이즈 독점 애플리케이션 코드베이스 전체 코드의 82.0%가 오픈소스 종속성으로 구성(Synopsys)
- 악성 공급망 패키지의 64.0%가 유명 패키지 이름을 모방한 타이포스쿼팅 또는 종속성 혼란(Dependency Confusion)을 악용
- 공급망 침해의 22.0%는 공격자가 크리덴셜 스터핑을 통해 합법적인 관리자 계정을 탈취하면서 발생
- 단일 직접 오픈소스 패키지 선언 하나가 평균 86개의 간접 전이적 종속성을 불러옴(OpenSSF)
- 엔터프라이즈 소프트웨어 엔지니어링 조직의 54.0%가 CI/CD에서 기계 판독 가능한 자동화된 SBOM 생성을 의무화
- 미국 연방정부에 소프트웨어를 공급하는 업체의 76.0%가 행정명령 14028 필수 SBOM 규정을 준수
- 엔터프라이즈 프로덕션 코드에 배포된 오픈소스 종속성의 62.0%가 두 개 이상의 메이저 버전이 뒤처져 있음
- 침해된 소프트웨어 공급망에서 비롯된 엔터프라이즈 데이터 침해 비용은 평균 463만 달러(IBM)
- 소프트웨어 엔지니어링 팀이 프로덕션 환경에 삽입된 악성 종속성을 탐지하는 데 평균 26.0일 소요
- 글로벌 IT 인프라를 지탱하는 핵심 오픈소스 소프트웨어 라이브러리의 52.0%가 단 1~2명의 관리자에게 의존
- 악성 패키지의 74.0%가 로컬 개발자 환경 변수, AWS 토큰 및 SSH 키 탈취를 시도
1. 공격 급증: +156% 증가 및 24만 5천 개 악성 패키지
공격자들은 보안이 강화된 프로덕션 방화벽 공격에서 개발자가 사용하는 업스트림 오픈소스 패키지를 오염시키는 쪽으로 초점을 옮겼습니다. 공격은 전년 대비 +156.0% 급증했습니다.
저장소 오염: npm/PyPI에서 245,000개 이상의 악성 패키지가 제거되었으며(Sonatype), 코드의 82.0%가 오픈소스인 코드베이스에 영향을 미치고 있습니다(Synopsys).
| 지표 | 수치 | 출처 |
|---|---|---|
| 오픈소스 패키지 저장소(npm, PyPI, Maven, RubyGems)를 표적으로 한 악성 소프트웨어 공급망 공격의 연간 증가율 | 오픈소스 소프트웨어 공급망 공격 연간 증가율 +156.0% | Sonatype State of the Software Supply Chain / OpenSSF |
| 2025/2026년 오픈소스 패키지 레지스트리(npm, PyPI) 전체에서 발견 및 제거된 총 악성 패키지 수 | 245,000개 이상의 악성 오픈소스 패키지 식별 및 무력화 | Sonatype Repository Health Telemetry / Socket.dev |
| 타사 오픈소스 라이브러리 및 종속성으로 구성된 엔터프라이즈 독점 애플리케이션 코드베이스 비율 | 최신 엔터프라이즈 애플리케이션 코드의 82.0%가 오픈소스 종속성으로 구성 | Synopsys Open Source Security and Risk Analysis (OSSRA) Report |
CVE 취약점 치료 및 패치 주기는 당사의 cve vulnerability statistics에서 확인하실 수 있습니다. 출처: Sonatype State of the Software Supply Chain.
2. 공격 벡터 및 전이적 종속성 확장: 64% 타이포스쿼팅과 86개 전이적 패키지
깊은 종속성 트리는 개발자가 검증되지 않은 수백 개의 하위 라이브러리를 무심코 가져오게 만드는 보이지 않는 공격 표면을 생성합니다. 직접 임포트 시 평균 86개의 전이적 패키지가 함께 유입됩니다.
타이포스쿼팅: 악성코드의 64.0%가 철자가 틀린 패키지 이름을 사용하고(Linux Foundation), 침해의 22.0%는 탈취된 관리자 계정에서 비롯됩니다(Socket.dev).
| 지표 | 수치 | 출처 |
|---|---|---|
오픈소스 주요 공격 벡터: 인기 패키지 이름을 모방한 타이포스쿼팅 및 Dependency Confusion 공격(예: lodash 대비 lodashe) | 악성 공급망 패키지의 64.0%가 타이포스쿼팅 또는 브랜드 하이재킹을 악용 | Linux Foundation / Sonatype Threat Research |
| 개발자 계정 탈취(ATO): 피싱 또는 크리덴셜 스터핑으로 관리자 npm/PyPI 계정이 침해된 후 배포된 악성 패키지 버전 | 공급망 침해 사고의 22.0%가 탈취된 관리자 자격 증명으로 인해 발생 | Socket.dev State of Open Source Security |
| 전이적 종속성 위험: 단일 웹 애플리케이션 프로젝트로 유입되는 2차/3차 간접 오픈소스 종속성의 평균 수 | 선언된 직접 npm/Python 종속성 하나당 평균 86개의 전이적 종속성 유입 | Open Source Security Foundation (OpenSSF) Benchmark |
데이터 침해 포렌식 및 자격 증명 탈취는 당사의 data breach statistics를 참고하세요. 출처: Socket.dev State of Open Source.
3. SBOM 도입 및 연방 규정 준수: 54% SBOM 도입과 76% 연방 준수율
기계 판독 가능한 소프트웨어 자재 명세서(CycloneDX, SPDX)를 생성하면 새로운 제로데이가 발생했을 때 보안 팀이 글로벌 인벤토리를 즉시 쿼리할 수 있습니다. 54.0%가 CI/CD에서 SBOM 생성을 의무화하고 있습니다.
연방 표준: 연방 정부 공급업체의 76.0%가 검증된 SBOM을 제공하고 있으며(CISA/EO 14028), 반면 엔터프라이즈 프로덕션 종속성의 62.0%는 이전 버전에 머물러 있습니다.
| 지표 | 수치 | 출처 |
|---|---|---|
| 소프트웨어 자재 명세서(SBOM) 도입: 자동화된 기계 판독 가능 SBOM(CycloneDX, SPDX)을 생성하는 엔터프라이즈 엔지니어링 조직 | 엔터프라이즈 소프트웨어 개발 팀의 54.0%가 CI/CD에서 자동화된 SBOM 생성을 의무화 | Linux Foundation State of Software Bill of Materials (SBOM) |
| 연방 SBOM 규정 준수: 행정명령 14028 / NIST SP 800-218 (SSDF)을 준수하여 미국 연방정부에 소프트웨어를 판매하는 업체 | 연방 엔터프라이즈 소프트웨어 계약자의 76.0%가 검증된 SBOM 결과물 제공 | CISA Secure Software Development Guidelines / GAO |
| 구형 오픈소스 구성 요소 지연: 최신 릴리스보다 2개 이상의 메이저 버전 뒤처진 오픈소스 구성 요소를 실행하는 기업 애플리케이션 | 엔터프라이즈 프로덕션 코드 내 오픈소스 종속성의 62.0%가 구형 버전 | Sonatype State of the Software Supply Chain |
제로 트러스트 아키텍처 및 소프트웨어 출처는 당사의 zero trust security statistics에서 확인할 수 있습니다. 출처: Linux Foundation State of SBOM.
4. 침해 비용 및 탐지 지연: 463만 달러 침해 피해와 26일의 MTTD
삽입된 백도어는 신뢰할 수 있는 빌드 환경 내에서 조용히 실행되어 탐지되기 전에 지적 재산을 외부로 유출합니다. 공급망 침해 피해 비용은 평균 463만 달러입니다.
탐지 지연: 엔지니어링 팀이 악성 패키지를 탐지하는 데 평균 26.0일이 소요되며(Snyk), 주요 패키지의 38.0%가 암호화된 Sigstore 서명 출처 증명을 채택하고 있습니다.
| 지표 | 수치 | 출처 |
|---|---|---|
| 소프트웨어 공급망 데이터 침해 평균 비용: 타사 소프트웨어 코드가 침해되었을 때 조직이 입는 재정적 손실 | 소프트웨어 공급망에서 발생한 사고의 평균 데이터 침해 비용 463만 달러 | IBM Security Cost of a Data Breach Report |
| 악성 패키지 삽입 평균 탐지 시간(MTTD): 엔지니어링 팀이 프로덕션에서 악성 종속성을 탐지하는 데 필요한 평균 시간 | 프로덕션 빌드에서 악성 타사 종속성을 탐지하는 데 걸리는 평균 시간 26.0일 | Snyk State of Open Source Security |
| 패키지 서명 및 출처 도입: 암호화된 Sigstore / cosign 디지털 출처 인증을 사용하여 서명된 오픈소스 패키지 | 상위 10,000개 npm 및 PyPI 패키지의 38.0%가 검증 가능한 Sigstore 출처 제공 | OpenSSF Scorecards / Sigstore Telemetry |
랜섬웨어 갈취 전술 및 공격 벡터는 당사의 ransomware statistics를 참고하시기 바랍니다. 출처: IBM Security Cost of a Data Breach.
5. 관리자 취약성 및 키 탈취: 52% 1~2인 관리자와 74% 자격 증명 유출
글로벌 디지털 경제는 무보수 자원봉사 개발자가 홀로 유지 관리하는 핵심 소프트웨어 인프라에 크게 의존하고 있습니다. 핵심 OSS 도구의 52.0%가 2명 이하의 관리자에 의해 유지됩니다.
표적 페이로드: 악성 패키지의 74.0%가 개발자 환경 변수를 탈취하며(DataDog), 오픈소스를 후원하는 엔터프라이즈 기술 기업은 16.0%에 불과합니다(Tidelift).
| 지표 | 수치 | 출처 |
|---|---|---|
| 관리자 번아웃 및 단일 실패 지점: 단 1~2명의 무보수 자원봉사 개발자가 유지 관리하는 핵심 오픈소스 소프트웨어 라이브러리 비율 | 핵심 오픈소스 라이브러리의 52.0%가 단 1~2명의 핵심 관리자에게 의존 | Harvard University Laboratory for Innovation Science (LISH) / Linux Foundation |
| 오픈소스 보안 자금 지원: 사용하는 오픈소스 라이브러리에 재정적으로 기여하거나 후원하는 기업 엔지니어링 조직 | 엔터프라이즈 소프트웨어 기업의 16.0%가 자체 기술 스택의 오픈소스 프로젝트를 재정적으로 지원 | Tidelift State of Open Source Maintainers Survey |
| 악성 페이로드 동작: 감염된 npm/PyPI 패키지가 실행하는 주요 악성 작업(암호화폐 채굴, 자격 증명 수집, 리버스 셸) | 악성 오픈소스 패키지의 74.0%가 개발자 환경 변수 및 AWS/SSH 키 탈취를 시도 | DataDog Security Research / Sonatype |
API 보안 키 노출 및 시크릿 확산은 당사의 api security statistics에서 확인할 수 있습니다. 출처: Harvard University LISH Census.
6. CI/CD 파이프라인 공격 및 SCA 도구: 28% 파이프라인 공격과 84% SCA 도입
공격자들은 잘못 구성된 GitHub Actions 워크플로와 빌드 러너를 악용하여 컴파일러 백도어를 삽입하는 사례를 늘리고 있습니다. 공격의 28.0%가 CI/CD 파이프라인을 직접 겨냥합니다.
자동 분석: 엔지니어링 팀의 84.0%가 자동화된 SCA 도구를 배포하고 있으며(Gartner), 종속성 패치 릴리스 일정을 28.0일로 단축하고 있습니다(Veracode).
| 지표 | 수치 | 출처 |
|---|---|---|
| CI/CD 파이프라인 침해: GitHub Actions 워크플로, 빌드 러너 및 SolarWinds 스타일의 컴파일러 변조를 표적으로 한 공격 | 소프트웨어 공급망 사고의 28.0%가 CI/CD 빌드 자동화 파이프라인을 직접 표적 | Aqua Security Software Supply Chain Threat Report |
| 소프트웨어 구성 분석(SCA) 도구 도입: 자동화된 SCA 스캔 도구(Snyk, Sonatype, Dependabot)를 배포한 엔지니어링 팀 | 엔터프라이즈 개발 팀의 84.0%가 자동화된 SCA 종속성 스캐너를 활용 | Gartner Magic Quadrant for Application Security Testing |
| 취약점 패치 소요 시간: 오픈소스 라이브러리에서 새로 게시된 심각한 CVE를 기업 엔지니어링 팀이 패치하는 데 걸리는 시간 | 패치된 오픈소스 라이브러리 업데이트를 테스트하고 프로덕션에 배포하는 평균 시간 28.0일 | Veracode State of Software Security |
요약: 숫자로 보는 소프트웨어 공급망
| 지표 | 수치 | 주요 출처 |
|---|---|---|
| 오픈소스 공급망 공격 전년 대비 급증률 | 전년 대비 +156.0% 증가 | Sonatype Supply Chain Report |
| npm/PyPI 전반에서 무력화된 악성 패키지 | 245,000개 이상 패키지 | Sonatype / Socket.dev |
| 기업 코드베이스 내 오픈소스 코드 비중 | 82.0% 오픈소스 코드 | Synopsys OSSRA Report |
| 타이포스쿼팅/브랜드 하이재킹 악성 패키지 | 64.0% 타이포스쿼팅 | Linux Foundation / Sonatype |
| 관리자 계정 탈취를 통한 공급망 침해 | 22.0% 침해된 로그인 | Socket.dev Security Report |
| 직접 임포트당 평균 전이적 종속성 수 | 86개 전이적 패키지 | OpenSSF Benchmark |
| CI/CD에서 자동 SBOM 생성을 수행하는 기업 | 54.0%가 SBOM 의무화 | Linux Foundation SBOM Study |
| 검증된 SBOM을 제공하는 연방 소프트웨어 공급업체 | 76.0% 연방 준수 | CISA / OMB EO 14028 |
| 구형 버전을 실행 중인 프로덕션 종속성 | 62.0% 구형 버전 | Sonatype Supply Chain |
| 소프트웨어 공급망 침해 평균 비용 | 침해당 463만 달러 | IBM Cost of Data Breach |
| 프로덕션에서 악성 패키지를 탐지하는 시간 | 26.0일 MTTD | Snyk State of Open Source |
| Sigstore 서명 출처를 제공하는 주요 패키지 | 38.0% 서명 출처 | OpenSSF Scorecards |
| 관리자가 2명 이하인 핵심 오픈소스 라이브러리 | 52.0% 1~2인 관리자 | Harvard LISH / Linux Fdn |
| 오픈소스를 재정적으로 후원하는 기업 | 16.0%가 OSS 후원 | Tidelift Maintainer Survey |
| 개발자 환경 키를 탈취하는 악성 패키지 | 74.0%가 env/SSH 키 탈취 | DataDog / Sonatype |
방법론 및 출처
본 보고서의 통계는 Sonatype 및 Socket.dev의 연간 저장소 위협 텔레메트리, Synopsys 및 Linux Foundation의 오픈소스 위험 감사, Harvard University Laboratory for Innovation Science (LISH)의 학술 인프라 조사, Tidelift의 관리자 경제 설문조사, IBM Security의 재무 침해 영향 연구를 바탕으로 수집 및 작성되었습니다.
-
Sonatype & Open Source Security Foundation (OpenSSF): State of the Software Supply Chain: 245k Malicious Packages and Maintainer Attacks (+156% 공격, 24만 5천 개 패키지, 64% 타이포스쿼팅).
-
Synopsys & Linux Foundation: Open Source Security and Risk Analysis (OSSRA) and State of SBOM Adoption (82% 오픈소스 코드, 54% SBOM 의무화, 76% 연방 준수).
-
Harvard University (LISH) & Tidelift: Vulnerabilities in the Core: Census of Open Source Infrastructure and Maintainer Economics (52% 1~2인 관리자, 16% 기업 후원).
-
Socket.dev & Snyk: State of Open Source Security: Transitive Dependencies, Maintainer ATO, and 26-Day MTTD (86개 전이적 종속성, 22% 관리자 ATO, 26일 MTTD).
-
IBM Security & Aqua Security: Cost of a Data Breach Report: Software Supply Chain Financial Damages and CI/CD Exploits (463만 달러 공급망 침해 비용, 74% 환경 키 탈취).
-
Data watch: 소프트웨어 공급망 통계는 오픈소스 패키지 저장소(npm, PyPI, Maven, Go, Cargo), 소프트웨어 구성 분석(SCA), SBOM 생성 및 CI/CD 빌드 보안을 반영합니다. 물리적 하드웨어 공급망 제조는 별도로 분류됩니다.
-
Last updated: 2026년 8월. 본 보고서는 Sonatype State of the Supply Chain, Synopsys OSSRA 요약본 및 OpenSSF 보안 지표가 발표될 때마다 분기별로 업데이트됩니다.