소프트웨어 공급망 공격 통계 (2026): 오픈소스, SBOM 및 npm 악성코드에 관한 48가지 데이터

2026년 소프트웨어 공급망 통계: Sonatype 및 Synopsys 데이터 기반 +156% 공격 증가, 24만 5천 개 이상의 악성 패키지, 코드베이스의 82%를 차지하는 오픈소스, 54% SBOM 도입률, 52% 1인 관리자 및 463만 달러 침해 비용.

악성 소프트웨어 공급망 공격이 +156.0% 급증하여 npm 및 PyPI에서 245,000개 이상의 악성 패키지가 제거되었으며, 오픈소스 라이브러리가 기업 애플리케이션 코드베이스의 82.0%를 구성하고, 핵심 오픈소스 도구의 52.0%가 단 1~2명의 관리자에게 의존하고 있으며, 공급망 침해 피해는 평균 463만 달러에 달합니다. 타이포스쿼팅이 악성 패키지의 64%를 차지하고 74%가 개발자의 AWS/SSH 자격 증명 탈취를 시도하는 반면, 기업의 54%가 CI/CD에서 자동 SBOM 생성을 의무화하고 기술 기업의 16%만이 오픈소스를 후원하고 있습니다. 아래 수치는 Sonatype, Synopsys, Linux Foundation, Harvard University LISH, Snyk 및 IBM Security에서 발표한 실증 연구 데이터를 바탕으로 합니다.

TL;DR

  • 오픈소스 저장소를 표적으로 한 악성 소프트웨어 공급망 공격이 전년 대비 +156.0% 급증(Sonatype)
  • npm, PyPI, RubyGems 전반에서 245,000개 이상의 악성 오픈소스 패키지가 식별 및 무력화됨
  • 최신 엔터프라이즈 독점 애플리케이션 코드베이스 전체 코드의 82.0%가 오픈소스 종속성으로 구성(Synopsys)
  • 악성 공급망 패키지의 64.0%가 유명 패키지 이름을 모방한 타이포스쿼팅 또는 종속성 혼란(Dependency Confusion)을 악용
  • 공급망 침해의 22.0%는 공격자가 크리덴셜 스터핑을 통해 합법적인 관리자 계정을 탈취하면서 발생
  • 단일 직접 오픈소스 패키지 선언 하나가 평균 86개의 간접 전이적 종속성을 불러옴(OpenSSF)
  • 엔터프라이즈 소프트웨어 엔지니어링 조직의 54.0%가 CI/CD에서 기계 판독 가능한 자동화된 SBOM 생성을 의무화
  • 미국 연방정부에 소프트웨어를 공급하는 업체의 76.0%가 행정명령 14028 필수 SBOM 규정을 준수
  • 엔터프라이즈 프로덕션 코드에 배포된 오픈소스 종속성의 62.0%가 두 개 이상의 메이저 버전이 뒤처져 있음
  • 침해된 소프트웨어 공급망에서 비롯된 엔터프라이즈 데이터 침해 비용은 평균 463만 달러(IBM)
  • 소프트웨어 엔지니어링 팀이 프로덕션 환경에 삽입된 악성 종속성을 탐지하는 데 평균 26.0일 소요
  • 글로벌 IT 인프라를 지탱하는 핵심 오픈소스 소프트웨어 라이브러리의 52.0%가 단 1~2명의 관리자에게 의존
  • 악성 패키지의 74.0%가 로컬 개발자 환경 변수, AWS 토큰 및 SSH 키 탈취를 시도

1. 공격 급증: +156% 증가 및 24만 5천 개 악성 패키지

공격자들은 보안이 강화된 프로덕션 방화벽 공격에서 개발자가 사용하는 업스트림 오픈소스 패키지를 오염시키는 쪽으로 초점을 옮겼습니다. 공격은 전년 대비 +156.0% 급증했습니다.

저장소 오염: npm/PyPI에서 245,000개 이상의 악성 패키지가 제거되었으며(Sonatype), 코드의 82.0%가 오픈소스인 코드베이스에 영향을 미치고 있습니다(Synopsys).

지표수치출처
오픈소스 패키지 저장소(npm, PyPI, Maven, RubyGems)를 표적으로 한 악성 소프트웨어 공급망 공격의 연간 증가율오픈소스 소프트웨어 공급망 공격 연간 증가율 +156.0%Sonatype State of the Software Supply Chain / OpenSSF
2025/2026년 오픈소스 패키지 레지스트리(npm, PyPI) 전체에서 발견 및 제거된 총 악성 패키지 수245,000개 이상의 악성 오픈소스 패키지 식별 및 무력화Sonatype Repository Health Telemetry / Socket.dev
타사 오픈소스 라이브러리 및 종속성으로 구성된 엔터프라이즈 독점 애플리케이션 코드베이스 비율최신 엔터프라이즈 애플리케이션 코드의 82.0%가 오픈소스 종속성으로 구성Synopsys Open Source Security and Risk Analysis (OSSRA) Report

CVE 취약점 치료 및 패치 주기는 당사의 cve vulnerability statistics에서 확인하실 수 있습니다. 출처: Sonatype State of the Software Supply Chain.

2. 공격 벡터 및 전이적 종속성 확장: 64% 타이포스쿼팅과 86개 전이적 패키지

깊은 종속성 트리는 개발자가 검증되지 않은 수백 개의 하위 라이브러리를 무심코 가져오게 만드는 보이지 않는 공격 표면을 생성합니다. 직접 임포트 시 평균 86개의 전이적 패키지가 함께 유입됩니다.

타이포스쿼팅: 악성코드의 64.0%가 철자가 틀린 패키지 이름을 사용하고(Linux Foundation), 침해의 22.0%는 탈취된 관리자 계정에서 비롯됩니다(Socket.dev).

지표수치출처
오픈소스 주요 공격 벡터: 인기 패키지 이름을 모방한 타이포스쿼팅 및 Dependency Confusion 공격(예: lodash 대비 lodashe)악성 공급망 패키지의 64.0%가 타이포스쿼팅 또는 브랜드 하이재킹을 악용Linux Foundation / Sonatype Threat Research
개발자 계정 탈취(ATO): 피싱 또는 크리덴셜 스터핑으로 관리자 npm/PyPI 계정이 침해된 후 배포된 악성 패키지 버전공급망 침해 사고의 22.0%가 탈취된 관리자 자격 증명으로 인해 발생Socket.dev State of Open Source Security
전이적 종속성 위험: 단일 웹 애플리케이션 프로젝트로 유입되는 2차/3차 간접 오픈소스 종속성의 평균 수선언된 직접 npm/Python 종속성 하나당 평균 86개의 전이적 종속성 유입Open Source Security Foundation (OpenSSF) Benchmark

데이터 침해 포렌식 및 자격 증명 탈취는 당사의 data breach statistics를 참고하세요. 출처: Socket.dev State of Open Source.

3. SBOM 도입 및 연방 규정 준수: 54% SBOM 도입과 76% 연방 준수율

기계 판독 가능한 소프트웨어 자재 명세서(CycloneDX, SPDX)를 생성하면 새로운 제로데이가 발생했을 때 보안 팀이 글로벌 인벤토리를 즉시 쿼리할 수 있습니다. 54.0%가 CI/CD에서 SBOM 생성을 의무화하고 있습니다.

연방 표준: 연방 정부 공급업체의 76.0%가 검증된 SBOM을 제공하고 있으며(CISA/EO 14028), 반면 엔터프라이즈 프로덕션 종속성의 62.0%는 이전 버전에 머물러 있습니다.

지표수치출처
소프트웨어 자재 명세서(SBOM) 도입: 자동화된 기계 판독 가능 SBOM(CycloneDX, SPDX)을 생성하는 엔터프라이즈 엔지니어링 조직엔터프라이즈 소프트웨어 개발 팀의 54.0%가 CI/CD에서 자동화된 SBOM 생성을 의무화Linux Foundation State of Software Bill of Materials (SBOM)
연방 SBOM 규정 준수: 행정명령 14028 / NIST SP 800-218 (SSDF)을 준수하여 미국 연방정부에 소프트웨어를 판매하는 업체연방 엔터프라이즈 소프트웨어 계약자의 76.0%가 검증된 SBOM 결과물 제공CISA Secure Software Development Guidelines / GAO
구형 오픈소스 구성 요소 지연: 최신 릴리스보다 2개 이상의 메이저 버전 뒤처진 오픈소스 구성 요소를 실행하는 기업 애플리케이션엔터프라이즈 프로덕션 코드 내 오픈소스 종속성의 62.0%가 구형 버전Sonatype State of the Software Supply Chain

제로 트러스트 아키텍처 및 소프트웨어 출처는 당사의 zero trust security statistics에서 확인할 수 있습니다. 출처: Linux Foundation State of SBOM.

4. 침해 비용 및 탐지 지연: 463만 달러 침해 피해와 26일의 MTTD

삽입된 백도어는 신뢰할 수 있는 빌드 환경 내에서 조용히 실행되어 탐지되기 전에 지적 재산을 외부로 유출합니다. 공급망 침해 피해 비용은 평균 463만 달러입니다.

탐지 지연: 엔지니어링 팀이 악성 패키지를 탐지하는 데 평균 26.0일이 소요되며(Snyk), 주요 패키지의 38.0%가 암호화된 Sigstore 서명 출처 증명을 채택하고 있습니다.

지표수치출처
소프트웨어 공급망 데이터 침해 평균 비용: 타사 소프트웨어 코드가 침해되었을 때 조직이 입는 재정적 손실소프트웨어 공급망에서 발생한 사고의 평균 데이터 침해 비용 463만 달러IBM Security Cost of a Data Breach Report
악성 패키지 삽입 평균 탐지 시간(MTTD): 엔지니어링 팀이 프로덕션에서 악성 종속성을 탐지하는 데 필요한 평균 시간프로덕션 빌드에서 악성 타사 종속성을 탐지하는 데 걸리는 평균 시간 26.0일Snyk State of Open Source Security
패키지 서명 및 출처 도입: 암호화된 Sigstore / cosign 디지털 출처 인증을 사용하여 서명된 오픈소스 패키지상위 10,000개 npm 및 PyPI 패키지의 38.0%가 검증 가능한 Sigstore 출처 제공OpenSSF Scorecards / Sigstore Telemetry

랜섬웨어 갈취 전술 및 공격 벡터는 당사의 ransomware statistics를 참고하시기 바랍니다. 출처: IBM Security Cost of a Data Breach.

5. 관리자 취약성 및 키 탈취: 52% 1~2인 관리자와 74% 자격 증명 유출

글로벌 디지털 경제는 무보수 자원봉사 개발자가 홀로 유지 관리하는 핵심 소프트웨어 인프라에 크게 의존하고 있습니다. 핵심 OSS 도구의 52.0%가 2명 이하의 관리자에 의해 유지됩니다.

표적 페이로드: 악성 패키지의 74.0%가 개발자 환경 변수를 탈취하며(DataDog), 오픈소스를 후원하는 엔터프라이즈 기술 기업은 16.0%에 불과합니다(Tidelift).

지표수치출처
관리자 번아웃 및 단일 실패 지점: 단 1~2명의 무보수 자원봉사 개발자가 유지 관리하는 핵심 오픈소스 소프트웨어 라이브러리 비율핵심 오픈소스 라이브러리의 52.0%가 단 1~2명의 핵심 관리자에게 의존Harvard University Laboratory for Innovation Science (LISH) / Linux Foundation
오픈소스 보안 자금 지원: 사용하는 오픈소스 라이브러리에 재정적으로 기여하거나 후원하는 기업 엔지니어링 조직엔터프라이즈 소프트웨어 기업의 16.0%가 자체 기술 스택의 오픈소스 프로젝트를 재정적으로 지원Tidelift State of Open Source Maintainers Survey
악성 페이로드 동작: 감염된 npm/PyPI 패키지가 실행하는 주요 악성 작업(암호화폐 채굴, 자격 증명 수집, 리버스 셸)악성 오픈소스 패키지의 74.0%가 개발자 환경 변수 및 AWS/SSH 키 탈취를 시도DataDog Security Research / Sonatype

API 보안 키 노출 및 시크릿 확산은 당사의 api security statistics에서 확인할 수 있습니다. 출처: Harvard University LISH Census.

6. CI/CD 파이프라인 공격 및 SCA 도구: 28% 파이프라인 공격과 84% SCA 도입

공격자들은 잘못 구성된 GitHub Actions 워크플로와 빌드 러너를 악용하여 컴파일러 백도어를 삽입하는 사례를 늘리고 있습니다. 공격의 28.0%가 CI/CD 파이프라인을 직접 겨냥합니다.

자동 분석: 엔지니어링 팀의 84.0%가 자동화된 SCA 도구를 배포하고 있으며(Gartner), 종속성 패치 릴리스 일정을 28.0일로 단축하고 있습니다(Veracode).

지표수치출처
CI/CD 파이프라인 침해: GitHub Actions 워크플로, 빌드 러너 및 SolarWinds 스타일의 컴파일러 변조를 표적으로 한 공격소프트웨어 공급망 사고의 28.0%가 CI/CD 빌드 자동화 파이프라인을 직접 표적Aqua Security Software Supply Chain Threat Report
소프트웨어 구성 분석(SCA) 도구 도입: 자동화된 SCA 스캔 도구(Snyk, Sonatype, Dependabot)를 배포한 엔지니어링 팀엔터프라이즈 개발 팀의 84.0%가 자동화된 SCA 종속성 스캐너를 활용Gartner Magic Quadrant for Application Security Testing
취약점 패치 소요 시간: 오픈소스 라이브러리에서 새로 게시된 심각한 CVE를 기업 엔지니어링 팀이 패치하는 데 걸리는 시간패치된 오픈소스 라이브러리 업데이트를 테스트하고 프로덕션에 배포하는 평균 시간 28.0일Veracode State of Software Security

요약: 숫자로 보는 소프트웨어 공급망

지표수치주요 출처
오픈소스 공급망 공격 전년 대비 급증률전년 대비 +156.0% 증가Sonatype Supply Chain Report
npm/PyPI 전반에서 무력화된 악성 패키지245,000개 이상 패키지Sonatype / Socket.dev
기업 코드베이스 내 오픈소스 코드 비중82.0% 오픈소스 코드Synopsys OSSRA Report
타이포스쿼팅/브랜드 하이재킹 악성 패키지64.0% 타이포스쿼팅Linux Foundation / Sonatype
관리자 계정 탈취를 통한 공급망 침해22.0% 침해된 로그인Socket.dev Security Report
직접 임포트당 평균 전이적 종속성 수86개 전이적 패키지OpenSSF Benchmark
CI/CD에서 자동 SBOM 생성을 수행하는 기업54.0%가 SBOM 의무화Linux Foundation SBOM Study
검증된 SBOM을 제공하는 연방 소프트웨어 공급업체76.0% 연방 준수CISA / OMB EO 14028
구형 버전을 실행 중인 프로덕션 종속성62.0% 구형 버전Sonatype Supply Chain
소프트웨어 공급망 침해 평균 비용침해당 463만 달러IBM Cost of Data Breach
프로덕션에서 악성 패키지를 탐지하는 시간26.0일 MTTDSnyk State of Open Source
Sigstore 서명 출처를 제공하는 주요 패키지38.0% 서명 출처OpenSSF Scorecards
관리자가 2명 이하인 핵심 오픈소스 라이브러리52.0% 1~2인 관리자Harvard LISH / Linux Fdn
오픈소스를 재정적으로 후원하는 기업16.0%가 OSS 후원Tidelift Maintainer Survey
개발자 환경 키를 탈취하는 악성 패키지74.0%가 env/SSH 키 탈취DataDog / Sonatype

방법론 및 출처

본 보고서의 통계는 Sonatype 및 Socket.dev의 연간 저장소 위협 텔레메트리, Synopsys 및 Linux Foundation의 오픈소스 위험 감사, Harvard University Laboratory for Innovation Science (LISH)의 학술 인프라 조사, Tidelift의 관리자 경제 설문조사, IBM Security의 재무 침해 영향 연구를 바탕으로 수집 및 작성되었습니다.

VoxBooster 체험 — 3일 무료.

실시간 음성 클론, 사운드보드, 이펙트 — 대화하는 모든 곳에서.

  • 카드 불필요
  • ~30ms 지연
  • Discord · Teams · OBS
3일 무료 체험