Os ataques maliciosos à cadeia de suprimentos de software dispararam +156,0%, com mais de 245.000 pacotes maliciosos removidos do npm e do PyPI, bibliotecas de código aberto compondo 82,0% das bases de código de aplicações corporativas, 52,0% das ferramentas críticas de código aberto dependendo de apenas 1 ou 2 mantenedores e violações na cadeia de suprimentos gerando prejuízos médios de US$ 4,63 milhões. Enquanto o typosquatting representa 64% dos pacotes maliciosos e 74% tentam roubar credenciais locais de AWS/SSH de desenvolvedores, 54% das empresas exigem a geração automatizada de SBOM em CI/CD e apenas 16% das empresas de tecnologia patrocinam o código aberto. Os números abaixo vêm de pesquisas empíricas publicadas por Sonatype, Synopsys, Linux Foundation, Harvard University LISH, Snyk e IBM Security.
TL;DR
- Ataques maliciosos à cadeia de suprimentos de software visando repositórios open source dispararam +156,0% ano a ano (Sonatype)
- Mais de 245.000 pacotes open source maliciosos foram identificados e neutralizados no npm, PyPI e RubyGems
- 82,0% de todo o código em bases de código proprietárias corporativas modernas consiste em dependências de código aberto (Synopsys)
- 64,0% dos pacotes maliciosos na cadeia de suprimentos exploram typosquatting ou confusão de dependência imitando nomes consagrados
- 22,0% dos comprometimentos na cadeia de suprimentos ocorrem quando invasores sequestram contas de mantenedores legítimos via credential stuffing
- Uma única declaração direta de pacote open source importa uma média de 86 dependências transitivas indiretas (OpenSSF)
- 54,0% das organizações de engenharia de software corporativo exigem a geração automatizada de SBOM legível por máquina no CI/CD
- 76,0% dos fornecedores de software que vendem para o Governo Federal dos EUA cumprem as regras obrigatórias de SBOM da Ordem Executiva 14028
- 62,0% das dependências de código aberto implantadas em código de produção corporativo estão defasadas em mais de duas versões principais
- Uma violação de dados corporativa originada de uma cadeia de suprimentos de software comprometida custa em média US$ 4,63 milhões (IBM)
- Equipes de engenharia de software levam em média 26,0 dias para detectar uma dependência maliciosa injetada em produção
- 52,0% das bibliotecas críticas de software open source que sustentam a infraestrutura global de TI dependem de apenas 1 ou 2 mantenedores
- 74,0% dos pacotes maliciosos tentam exfiltrar variáveis de ambiente de desenvolvedores, tokens da AWS e chaves SSH
1. Disparada de Ataques: Crescimento de +156% e 245 mil Pacotes Maliciosos
Os invasores mudaram o foco de atacar firewalls de produção protegidos para envenenar os pacotes de código aberto consumidos pelos desenvolvedores. Os ataques dispararam +156,0% ano a ano.
Envenenamento de repositórios: mais de 245.000 pacotes maliciosos foram removidos de npm/PyPI (Sonatype), impactando bases de código onde 82,0% das linhas são de código aberto (Synopsys).
| Métrica | Valor | Fonte |
|---|---|---|
| Taxa de crescimento anual de ataques maliciosos à cadeia de suprimentos de software visando repositórios open source (npm, PyPI, Maven, RubyGems) | Aumento anual de +156,0% em ataques à cadeia de suprimentos de software open source | Sonatype State of the Software Supply Chain / OpenSSF |
| Total de pacotes maliciosos descobertos e removidos em registros de pacotes open source (npm, PyPI) em 2025/2026 | 245.000+ pacotes open source maliciosos identificados e neutralizados | Sonatype Repository Health Telemetry / Socket.dev |
| Parcela de bases de código proprietárias corporativas composta por bibliotecas e dependências de código aberto de terceiros | 82,0% do código de aplicações corporativas modernas consiste em dependências open source | Synopsys Open Source Security and Risk Analysis (OSSRA) Report |
A remediação de vulnerabilidades CVE e os ciclos de correção se conectam às nossas estatísticas de vulnerabilidades cve. Fonte: Sonatype State of the Software Supply Chain.
2. Vetores de Ataque e Expansão Transitiva: 64% Typosquatting e 86 Dependências Transitivas
Árvores de dependência profundas criam superfícies de ataque invisíveis, nas quais os desenvolvedores importam sem saber centenas de sub-bibliotecas não auditadas. Importações diretas puxam 86 pacotes transitivos.
Typosquatting: 64,0% dos malwares usam nomes de pacotes com erros de digitação (Linux Foundation), enquanto 22,0% das violações decorrem de contas de mantenedores comprometidas (Socket.dev).
| Métrica | Valor | Fonte |
|---|---|---|
Principal vetor de ataque open source: ataques de Typosquatting e Confusão de Dependência imitando pacotes populares (ex.: lodashe vs lodash) | 64,0% dos pacotes maliciosos na cadeia de suprimentos exploram typosquatting ou brandjacking | Linux Foundation / Sonatype Threat Research |
| Tomada de conta de desenvolvedor (ATO): versões de pacotes maliciosos publicadas após contas npm/PyPI de mantenedores serem comprometidas via phishing ou credential stuffing | 22,0% dos comprometimentos na cadeia de suprimentos resultam de credenciais de mantenedores sequestradas | Socket.dev State of Open Source Security |
| Risco de dependência transitiva: número médio de dependências open source indiretas secundárias/terciárias incluídas em um único projeto de aplicação web | 86 dependências transitivas médias importadas por dependência direta de npm/Python declarada | Open Source Security Foundation (OpenSSF) Benchmark |
A perícia forense de violações de dados e o sequestro de credenciais se conectam às nossas estatísticas de vazamento de dados. Fonte: Socket.dev State of Open Source.
3. Adoção de SBOM e Mandatos Federais: 54% SBOMs e 76% de Conformidade Federal
A geração de Software Bills of Materials legíveis por máquina (CycloneDX, SPDX) permite que equipes de segurança consultem seu inventário global instantaneamente quando novos zero-days surgem. 54,0% exigem SBOMs em CI/CD.
Padrões federais: 76,0% dos fornecedores federais entregam SBOMs validados (CISA/EO 14028), embora 62,0% das dependências corporativas em produção estejam versões atrasadas.
| Métrica | Valor | Fonte |
|---|---|---|
| Adoção de Software Bill of Materials (SBOM): organizações de engenharia corporativas que geram SBOMs automatizados legíveis por máquina (CycloneDX, SPDX) | 54,0% das equipes corporativas de desenvolvimento de software exigem a geração automatizada de SBOM no CI/CD | Linux Foundation State of Software Bill of Materials (SBOM) |
| Conformidade federal de SBOM: fornecedores que vendem software ao Governo Federal dos EUA em conformidade com a Ordem Executiva 14028 / NIST SP 800-218 (SSDF) | 76,0% dos contratados federais de software corporativo fornecem artefatos SBOM validados | CISA Secure Software Development Guidelines / GAO |
| Atraso de componentes open source desatualizados: aplicações corporativas executando componentes open source com mais de 2 versões principais de atraso em relação aos lançamentos recentes | 62,0% das dependências de código aberto em código de produção corporativo estão desatualizadas | Sonatype State of the Software Supply Chain |
A arquitetura Zero Trust e a procedência de software se conectam às nossas estatísticas de segurança zero trust. Fonte: Linux Foundation State of SBOM.
4. Custos de Violação e Tempo de Detecção: Danos de US$ 4,63M e MTTD de 26 Dias
Backdoors injetados executam silenciosamente em ambientes de compilação confiáveis, exfiltrando propriedade intelectual antes de qualquer descoberta. Violações na cadeia de suprimentos custam US$ 4,63 milhões.
Atraso na detecção: equipes de engenharia levam 26,0 dias para detectar pacotes comprometidos (Snyk), enquanto 38,0% dos principais pacotes já adotam procedência assinada criptograficamente via Sigstore.
| Métrica | Valor | Fonte |
|---|---|---|
| Custo médio de uma violação de dados na cadeia de suprimentos de software: prejuízo financeiro incorrido por organizações quando código de software de terceiros é comprometido | US$ 4,63 milhões em custo médio de violação de dados para incidentes originados na cadeia de suprimentos de software | IBM Security Cost of a Data Breach Report |
| Tempo médio de detecção (MTTD) de injeção de pacotes maliciosos: tempo médio necessário para equipes de engenharia detectarem uma dependência maliciosa em produção | 26,0 dias em média para detectar uma dependência maliciosa de terceiros em compilações de produção | Snyk State of Open Source Security |
| Adoção de assinatura de pacotes e procedência: pacotes open source assinados com atestações digitais criptográficas de procedência Sigstore / cosign | 38,0% dos 10.000 principais pacotes npm e PyPI fornecem procedência verificável via Sigstore | OpenSSF Scorecards / Sigstore Telemetry |
Táticas de extorsão por ransomware e vetores de ataque se conectam às nossas estatísticas de ransomware. Fonte: IBM Security Cost of a Data Breach.
5. Fragilidade dos Mantenedores e Roubo de Chaves: 52% de Mantenedores Solitários e 74% de Exfiltração de Credenciais
A economia digital global depende fortemente de infraestruturas críticas de software mantidas por desenvolvedores voluntários solitários e não remunerados. 52,0% das ferramentas críticas de OSS contam com <=2 mantenedores.
Cargas úteis direcionadas: 74,0% dos pacotes maliciosos roubam variáveis de ambiente de desenvolvedores (DataDog), enquanto apenas 16,0% das empresas de tecnologia corporativas patrocinam código aberto (Tidelift).
| Métrica | Valor | Fonte |
|---|---|---|
| Esgotamento de mantenedores e ponto único de falha: parcela de bibliotecas críticas de software open source mantidas por apenas 1 ou 2 desenvolvedores voluntários não remunerados | 52,0% das bibliotecas críticas de código aberto dependem de apenas 1 ou 2 mantenedores principais | Harvard University Laboratory for Innovation Science (LISH) / Linux Foundation |
| Financiamento de segurança de código aberto: organizações corporativas de engenharia que contribuem financeiramente ou patrocinam as bibliotecas open source que consomem | 16,0% das empresas de software corporativo apoiam financeiramente os projetos open source em sua stack de tecnologia | Tidelift State of Open Source Maintainers Survey |
| Comportamento de payloads maliciosos: principal ação maliciosa executada por pacotes infectados de npm/PyPI (mineração de cripto, captura de credenciais, reverse shells) | 74,0% dos pacotes open source maliciosos tentam exfiltrar variáveis de ambiente de desenvolvedores e chaves AWS/SSH | DataDog Security Research / Sonatype |
A exposição de chaves de segurança de API e a proliferação de segredos se conectam às nossas estatísticas de segurança de api. Fonte: Harvard University LISH Census.
6. Ataques a Pipelines de CI/CD e Ferramental de SCA: 28% de Ataques a Pipelines e 84% de SCA
Invasores exploram cada vez mais fluxos de trabalho do GitHub Actions e executores de compilação mal configurados para injetar backdoors de compilador. 28,0% dos ataques visam pipelines de CI/CD.
Análise automatizada: 84,0% das equipes de engenharia implementam ferramentas automatizadas de SCA (Gartner), reduzindo prazos de lançamento de correções de dependências para 28,0 dias (Veracode).
| Métrica | Valor | Fonte |
|---|---|---|
| Comprometimento de pipelines de CI/CD: ataques direcionados a fluxos de trabalho do GitHub Actions, runners de compilação e adulteração de compilador no estilo SolarWinds | 28,0% dos incidentes na cadeia de suprimentos de software visam diretamente pipelines de automação de compilação CI/CD | Aqua Security Software Supply Chain Threat Report |
| Adoção de ferramentas de Análise de Composição de Software (SCA): equipes de engenharia que utilizam ferramentas automatizadas de varredura SCA (Snyk, Sonatype, Dependabot) | 84,0% das equipes corporativas de desenvolvimento utilizam scanners automatizados de dependências SCA | Gartner Magic Quadrant for Application Security Testing |
| Prazo de remediação de vulnerabilidades: tempo levado por equipes corporativas de engenharia para corrigir uma CVE crítica recém-publicada em biblioteca open source | 28,0 dias em média para testar e implantar atualizações corrigidas de bibliotecas open source em produção | Veracode State of Software Security |
Resumo: Cadeia de Suprimentos de Software em Números
| Métrica | Valor | Fonte Principal |
|---|---|---|
| Aumento nos ataques à cadeia de suprimentos open source ano a ano | Aumento anual de +156,0% | Sonatype Supply Chain Report |
| Pacotes maliciosos neutralizados no npm/PyPI | 245.000+ pacotes | Sonatype / Socket.dev |
| Parcela de código aberto em bases de código corporativas | 82,0% de código aberto | Synopsys OSSRA Report |
| Pacotes maliciosos usando typosquatting/brandjacking | 64,0% typosquatting | Linux Foundation / Sonatype |
| Comprometimentos na cadeia de suprimentos via contas sequestradas | 22,0% credenciais comprometidas | Socket.dev Security Report |
| Média de dependências transitivas por importação direta | 86 pacotes transitivos | OpenSSF Benchmark |
| Empresas gerando SBOMs automatizados em CI/CD | 54,0% exigem SBOMs | Linux Foundation SBOM Study |
| Fornecedores federais de software fornecendo SBOMs validados | 76,0% conformidade federal | CISA / OMB EO 14028 |
| Dependências em produção executando versões desatualizadas | 62,0% versões desatualizadas | Sonatype Supply Chain |
| Custo médio de violação na cadeia de suprimentos de software | US$ 4,63 milhões / violação | IBM Cost of Data Breach |
| Tempo para detectar pacote malicioso em produção | 26,0 dias MTTD | Snyk State of Open Source |
| Principais pacotes fornecendo procedência assinada via Sigstore | 38,0% procedência assinada | OpenSSF Scorecards |
| Bibliotecas open source críticas com <=2 mantenedores | 52,0% mantenedores solo/duo | Harvard LISH / Linux Fdn |
| Empresas que apoiam financeiramente o código aberto | 16,0% patrocinam OSS | Tidelift Maintainer Survey |
| Pacotes maliciosos exfiltrando chaves de ambiente de desenvolvedores | 74,0% roubam chaves env/SSH | DataDog / Sonatype |
Metodologia e Fontes
As estatísticas deste relatório foram compiladas a partir da telemetria anual de ameaças a repositórios de Sonatype e Socket.dev, auditorias de risco de código aberto de Synopsys e Linux Foundation, censos de infraestrutura acadêmica do Harvard University Laboratory for Innovation Science (LISH), pesquisas econômicas sobre mantenedores da Tidelift e estudos de impacto financeiro de violações da IBM Security.
-
Sonatype & Open Source Security Foundation (OpenSSF): State of the Software Supply Chain: 245k Malicious Packages and Maintainer Attacks (+156% ataques, 245k pacotes, 64% typosquatting).
-
Synopsys & Linux Foundation: Open Source Security and Risk Analysis (OSSRA) and State of SBOM Adoption (82% código aberto, 54% exigência de SBOM, 76% conformidade federal).
-
Harvard University (LISH) & Tidelift: Vulnerabilities in the Core: Census of Open Source Infrastructure and Maintainer Economics (52% mantenedores solo/duo, 16% patrocínio corporativo).
-
Socket.dev & Snyk: State of Open Source Security: Transitive Dependencies, Maintainer ATO, and 26-Day MTTD (86 dependências transitivas, 22% ATO de mantenedores, 26d MTTD).
-
IBM Security & Aqua Security: Cost of a Data Breach Report: Software Supply Chain Financial Damages and CI/CD Exploits (US$ 4,63M custo de violação na cadeia de suprimentos, 74% roubo de chaves env).
-
Data watch: As estatísticas da cadeia de suprimentos de software refletem repositórios de pacotes open source (npm, PyPI, Maven, Go, Cargo), Análise de Composição de Software (SCA), geração de SBOM e segurança de compilação em CI/CD. A manufatura da cadeia de suprimentos de hardware físico é categorizada separadamente.
-
Última atualização: Agosto de 2026. Este levantamento é atualizado trimestralmente à medida que novos dados do Sonatype State of the Supply Chain, relatórios Synopsys OSSRA e métricas de segurança OpenSSF são publicados.