Estatísticas de Ataques à Cadeia de Suprimentos (2026): 48 Dados sobre Código Aberto, SBOM e Malware em npm

Estatísticas da cadeia de suprimentos de software 2026: dados de Sonatype e Synopsys sobre crescimento de +156% em ataques, 245.000+ pacotes maliciosos, 82% de código aberto, 54% de adoção de SBOM e custos de US$ 4,63 milhões.

Os ataques maliciosos à cadeia de suprimentos de software dispararam +156,0%, com mais de 245.000 pacotes maliciosos removidos do npm e do PyPI, bibliotecas de código aberto compondo 82,0% das bases de código de aplicações corporativas, 52,0% das ferramentas críticas de código aberto dependendo de apenas 1 ou 2 mantenedores e violações na cadeia de suprimentos gerando prejuízos médios de US$ 4,63 milhões. Enquanto o typosquatting representa 64% dos pacotes maliciosos e 74% tentam roubar credenciais locais de AWS/SSH de desenvolvedores, 54% das empresas exigem a geração automatizada de SBOM em CI/CD e apenas 16% das empresas de tecnologia patrocinam o código aberto. Os números abaixo vêm de pesquisas empíricas publicadas por Sonatype, Synopsys, Linux Foundation, Harvard University LISH, Snyk e IBM Security.

TL;DR

  • Ataques maliciosos à cadeia de suprimentos de software visando repositórios open source dispararam +156,0% ano a ano (Sonatype)
  • Mais de 245.000 pacotes open source maliciosos foram identificados e neutralizados no npm, PyPI e RubyGems
  • 82,0% de todo o código em bases de código proprietárias corporativas modernas consiste em dependências de código aberto (Synopsys)
  • 64,0% dos pacotes maliciosos na cadeia de suprimentos exploram typosquatting ou confusão de dependência imitando nomes consagrados
  • 22,0% dos comprometimentos na cadeia de suprimentos ocorrem quando invasores sequestram contas de mantenedores legítimos via credential stuffing
  • Uma única declaração direta de pacote open source importa uma média de 86 dependências transitivas indiretas (OpenSSF)
  • 54,0% das organizações de engenharia de software corporativo exigem a geração automatizada de SBOM legível por máquina no CI/CD
  • 76,0% dos fornecedores de software que vendem para o Governo Federal dos EUA cumprem as regras obrigatórias de SBOM da Ordem Executiva 14028
  • 62,0% das dependências de código aberto implantadas em código de produção corporativo estão defasadas em mais de duas versões principais
  • Uma violação de dados corporativa originada de uma cadeia de suprimentos de software comprometida custa em média US$ 4,63 milhões (IBM)
  • Equipes de engenharia de software levam em média 26,0 dias para detectar uma dependência maliciosa injetada em produção
  • 52,0% das bibliotecas críticas de software open source que sustentam a infraestrutura global de TI dependem de apenas 1 ou 2 mantenedores
  • 74,0% dos pacotes maliciosos tentam exfiltrar variáveis de ambiente de desenvolvedores, tokens da AWS e chaves SSH

1. Disparada de Ataques: Crescimento de +156% e 245 mil Pacotes Maliciosos

Os invasores mudaram o foco de atacar firewalls de produção protegidos para envenenar os pacotes de código aberto consumidos pelos desenvolvedores. Os ataques dispararam +156,0% ano a ano.

Envenenamento de repositórios: mais de 245.000 pacotes maliciosos foram removidos de npm/PyPI (Sonatype), impactando bases de código onde 82,0% das linhas são de código aberto (Synopsys).

MétricaValorFonte
Taxa de crescimento anual de ataques maliciosos à cadeia de suprimentos de software visando repositórios open source (npm, PyPI, Maven, RubyGems)Aumento anual de +156,0% em ataques à cadeia de suprimentos de software open sourceSonatype State of the Software Supply Chain / OpenSSF
Total de pacotes maliciosos descobertos e removidos em registros de pacotes open source (npm, PyPI) em 2025/2026245.000+ pacotes open source maliciosos identificados e neutralizadosSonatype Repository Health Telemetry / Socket.dev
Parcela de bases de código proprietárias corporativas composta por bibliotecas e dependências de código aberto de terceiros82,0% do código de aplicações corporativas modernas consiste em dependências open sourceSynopsys Open Source Security and Risk Analysis (OSSRA) Report

A remediação de vulnerabilidades CVE e os ciclos de correção se conectam às nossas estatísticas de vulnerabilidades cve. Fonte: Sonatype State of the Software Supply Chain.

2. Vetores de Ataque e Expansão Transitiva: 64% Typosquatting e 86 Dependências Transitivas

Árvores de dependência profundas criam superfícies de ataque invisíveis, nas quais os desenvolvedores importam sem saber centenas de sub-bibliotecas não auditadas. Importações diretas puxam 86 pacotes transitivos.

Typosquatting: 64,0% dos malwares usam nomes de pacotes com erros de digitação (Linux Foundation), enquanto 22,0% das violações decorrem de contas de mantenedores comprometidas (Socket.dev).

MétricaValorFonte
Principal vetor de ataque open source: ataques de Typosquatting e Confusão de Dependência imitando pacotes populares (ex.: lodashe vs lodash)64,0% dos pacotes maliciosos na cadeia de suprimentos exploram typosquatting ou brandjackingLinux Foundation / Sonatype Threat Research
Tomada de conta de desenvolvedor (ATO): versões de pacotes maliciosos publicadas após contas npm/PyPI de mantenedores serem comprometidas via phishing ou credential stuffing22,0% dos comprometimentos na cadeia de suprimentos resultam de credenciais de mantenedores sequestradasSocket.dev State of Open Source Security
Risco de dependência transitiva: número médio de dependências open source indiretas secundárias/terciárias incluídas em um único projeto de aplicação web86 dependências transitivas médias importadas por dependência direta de npm/Python declaradaOpen Source Security Foundation (OpenSSF) Benchmark

A perícia forense de violações de dados e o sequestro de credenciais se conectam às nossas estatísticas de vazamento de dados. Fonte: Socket.dev State of Open Source.

3. Adoção de SBOM e Mandatos Federais: 54% SBOMs e 76% de Conformidade Federal

A geração de Software Bills of Materials legíveis por máquina (CycloneDX, SPDX) permite que equipes de segurança consultem seu inventário global instantaneamente quando novos zero-days surgem. 54,0% exigem SBOMs em CI/CD.

Padrões federais: 76,0% dos fornecedores federais entregam SBOMs validados (CISA/EO 14028), embora 62,0% das dependências corporativas em produção estejam versões atrasadas.

MétricaValorFonte
Adoção de Software Bill of Materials (SBOM): organizações de engenharia corporativas que geram SBOMs automatizados legíveis por máquina (CycloneDX, SPDX)54,0% das equipes corporativas de desenvolvimento de software exigem a geração automatizada de SBOM no CI/CDLinux Foundation State of Software Bill of Materials (SBOM)
Conformidade federal de SBOM: fornecedores que vendem software ao Governo Federal dos EUA em conformidade com a Ordem Executiva 14028 / NIST SP 800-218 (SSDF)76,0% dos contratados federais de software corporativo fornecem artefatos SBOM validadosCISA Secure Software Development Guidelines / GAO
Atraso de componentes open source desatualizados: aplicações corporativas executando componentes open source com mais de 2 versões principais de atraso em relação aos lançamentos recentes62,0% das dependências de código aberto em código de produção corporativo estão desatualizadasSonatype State of the Software Supply Chain

A arquitetura Zero Trust e a procedência de software se conectam às nossas estatísticas de segurança zero trust. Fonte: Linux Foundation State of SBOM.

4. Custos de Violação e Tempo de Detecção: Danos de US$ 4,63M e MTTD de 26 Dias

Backdoors injetados executam silenciosamente em ambientes de compilação confiáveis, exfiltrando propriedade intelectual antes de qualquer descoberta. Violações na cadeia de suprimentos custam US$ 4,63 milhões.

Atraso na detecção: equipes de engenharia levam 26,0 dias para detectar pacotes comprometidos (Snyk), enquanto 38,0% dos principais pacotes já adotam procedência assinada criptograficamente via Sigstore.

MétricaValorFonte
Custo médio de uma violação de dados na cadeia de suprimentos de software: prejuízo financeiro incorrido por organizações quando código de software de terceiros é comprometidoUS$ 4,63 milhões em custo médio de violação de dados para incidentes originados na cadeia de suprimentos de softwareIBM Security Cost of a Data Breach Report
Tempo médio de detecção (MTTD) de injeção de pacotes maliciosos: tempo médio necessário para equipes de engenharia detectarem uma dependência maliciosa em produção26,0 dias em média para detectar uma dependência maliciosa de terceiros em compilações de produçãoSnyk State of Open Source Security
Adoção de assinatura de pacotes e procedência: pacotes open source assinados com atestações digitais criptográficas de procedência Sigstore / cosign38,0% dos 10.000 principais pacotes npm e PyPI fornecem procedência verificável via SigstoreOpenSSF Scorecards / Sigstore Telemetry

Táticas de extorsão por ransomware e vetores de ataque se conectam às nossas estatísticas de ransomware. Fonte: IBM Security Cost of a Data Breach.

5. Fragilidade dos Mantenedores e Roubo de Chaves: 52% de Mantenedores Solitários e 74% de Exfiltração de Credenciais

A economia digital global depende fortemente de infraestruturas críticas de software mantidas por desenvolvedores voluntários solitários e não remunerados. 52,0% das ferramentas críticas de OSS contam com <=2 mantenedores.

Cargas úteis direcionadas: 74,0% dos pacotes maliciosos roubam variáveis de ambiente de desenvolvedores (DataDog), enquanto apenas 16,0% das empresas de tecnologia corporativas patrocinam código aberto (Tidelift).

MétricaValorFonte
Esgotamento de mantenedores e ponto único de falha: parcela de bibliotecas críticas de software open source mantidas por apenas 1 ou 2 desenvolvedores voluntários não remunerados52,0% das bibliotecas críticas de código aberto dependem de apenas 1 ou 2 mantenedores principaisHarvard University Laboratory for Innovation Science (LISH) / Linux Foundation
Financiamento de segurança de código aberto: organizações corporativas de engenharia que contribuem financeiramente ou patrocinam as bibliotecas open source que consomem16,0% das empresas de software corporativo apoiam financeiramente os projetos open source em sua stack de tecnologiaTidelift State of Open Source Maintainers Survey
Comportamento de payloads maliciosos: principal ação maliciosa executada por pacotes infectados de npm/PyPI (mineração de cripto, captura de credenciais, reverse shells)74,0% dos pacotes open source maliciosos tentam exfiltrar variáveis de ambiente de desenvolvedores e chaves AWS/SSHDataDog Security Research / Sonatype

A exposição de chaves de segurança de API e a proliferação de segredos se conectam às nossas estatísticas de segurança de api. Fonte: Harvard University LISH Census.

6. Ataques a Pipelines de CI/CD e Ferramental de SCA: 28% de Ataques a Pipelines e 84% de SCA

Invasores exploram cada vez mais fluxos de trabalho do GitHub Actions e executores de compilação mal configurados para injetar backdoors de compilador. 28,0% dos ataques visam pipelines de CI/CD.

Análise automatizada: 84,0% das equipes de engenharia implementam ferramentas automatizadas de SCA (Gartner), reduzindo prazos de lançamento de correções de dependências para 28,0 dias (Veracode).

MétricaValorFonte
Comprometimento de pipelines de CI/CD: ataques direcionados a fluxos de trabalho do GitHub Actions, runners de compilação e adulteração de compilador no estilo SolarWinds28,0% dos incidentes na cadeia de suprimentos de software visam diretamente pipelines de automação de compilação CI/CDAqua Security Software Supply Chain Threat Report
Adoção de ferramentas de Análise de Composição de Software (SCA): equipes de engenharia que utilizam ferramentas automatizadas de varredura SCA (Snyk, Sonatype, Dependabot)84,0% das equipes corporativas de desenvolvimento utilizam scanners automatizados de dependências SCAGartner Magic Quadrant for Application Security Testing
Prazo de remediação de vulnerabilidades: tempo levado por equipes corporativas de engenharia para corrigir uma CVE crítica recém-publicada em biblioteca open source28,0 dias em média para testar e implantar atualizações corrigidas de bibliotecas open source em produçãoVeracode State of Software Security

Resumo: Cadeia de Suprimentos de Software em Números

MétricaValorFonte Principal
Aumento nos ataques à cadeia de suprimentos open source ano a anoAumento anual de +156,0%Sonatype Supply Chain Report
Pacotes maliciosos neutralizados no npm/PyPI245.000+ pacotesSonatype / Socket.dev
Parcela de código aberto em bases de código corporativas82,0% de código abertoSynopsys OSSRA Report
Pacotes maliciosos usando typosquatting/brandjacking64,0% typosquattingLinux Foundation / Sonatype
Comprometimentos na cadeia de suprimentos via contas sequestradas22,0% credenciais comprometidasSocket.dev Security Report
Média de dependências transitivas por importação direta86 pacotes transitivosOpenSSF Benchmark
Empresas gerando SBOMs automatizados em CI/CD54,0% exigem SBOMsLinux Foundation SBOM Study
Fornecedores federais de software fornecendo SBOMs validados76,0% conformidade federalCISA / OMB EO 14028
Dependências em produção executando versões desatualizadas62,0% versões desatualizadasSonatype Supply Chain
Custo médio de violação na cadeia de suprimentos de softwareUS$ 4,63 milhões / violaçãoIBM Cost of Data Breach
Tempo para detectar pacote malicioso em produção26,0 dias MTTDSnyk State of Open Source
Principais pacotes fornecendo procedência assinada via Sigstore38,0% procedência assinadaOpenSSF Scorecards
Bibliotecas open source críticas com <=2 mantenedores52,0% mantenedores solo/duoHarvard LISH / Linux Fdn
Empresas que apoiam financeiramente o código aberto16,0% patrocinam OSSTidelift Maintainer Survey
Pacotes maliciosos exfiltrando chaves de ambiente de desenvolvedores74,0% roubam chaves env/SSHDataDog / Sonatype

Metodologia e Fontes

As estatísticas deste relatório foram compiladas a partir da telemetria anual de ameaças a repositórios de Sonatype e Socket.dev, auditorias de risco de código aberto de Synopsys e Linux Foundation, censos de infraestrutura acadêmica do Harvard University Laboratory for Innovation Science (LISH), pesquisas econômicas sobre mantenedores da Tidelift e estudos de impacto financeiro de violações da IBM Security.

Experimente o VoxBooster — 3 dias grátis.

Clone de voz em tempo real, soundboard e efeitos — onde você já fala.

  • Sem cartão
  • ~30ms de latência
  • Discord · Teams · OBS
Experimentar 3 dias grátis