Статистика Атак на Цепочки Поставок ПО (2026): 48 Данных об Open Source, SBOM и Вредоносном ПО в npm

Статистика цепочек поставок ПО 2026: данные Sonatype и Synopsys о росте атак на +156%, 245 000+ вредоносных пакетов, 82% open source в кодовых базах, 54% внедрения SBOM, 52% разработчиков-одиночек и ущербе от утечек в $4.63 млн.

Атаки на цепочки поставок вредоносного ПО выросли на +156.0%: более 245 000 вредоносных пакетов были удалены из npm и PyPI, open-source библиотеки составляют 82.0% корпоративных кодовых баз, 52.0% критических open-source инструментов зависят всего от 1 или 2 мейнтейнеров, а ущерб от компрометации цепочки поставок составляет в среднем $4.63 миллиона. В то время как тайпсквоттинг составляет 64% вредоносных пакетов и 74% пытаются похитить учетные данные AWS/SSH разработчиков, 54% предприятий внедряют обязательную автоматическую генерацию SBOM в CI/CD, и лишь 16% технологических компаний спонсируют open source. Приведенные ниже данные основаны на эмпирических исследованиях Sonatype, Synopsys, Linux Foundation, Harvard University LISH, Snyk и IBM Security.

TL;DR

  • Количество атак на цепочки поставок ПО, нацеленных на реестры открытого исходного кода, выросло на +156.0% в годовом исчислении (Sonatype)
  • Более 245 000 вредоносных пакетов с открытым исходным кодом было выявлено и нейтрализовано в npm, PyPI и RubyGems
  • 82.0% всего кода в современных корпоративных проприетарных кодовых базах состоит из open-source зависимостей (Synopsys)
  • 64.0% вредоносных пакетов в цепочках поставок используют тайпсквоттинг или подмену зависимостей (dependency confusion), имитируя известные имена пакетов
  • 22.0% компрометаций цепочек поставок происходят из-за захвата учетных записей легитимных мейнтейнеров с помощью credential stuffing
  • Одно прямое объявление open-source пакета подтягивает в среднем 86 косвенных транзитивных зависимостей (OpenSSF)
  • 54.0% корпоративных организаций по разработке ПО требуют обязательной автоматической генерации машиночитаемых SBOM в CI/CD
  • 76.0% поставщиков ПО для Федерального правительства США соблюдают обязательные правила SBOM согласно Указу 14028
  • 62.0% open-source зависимостей, развернутых в корпоративном продакшене, отстают более чем на две мажорные версии
  • Корпоративная утечка данных, возникшая в результате компрометации цепочки поставок ПО, обходится в среднем в $4.63 миллиона (IBM)
  • Командам инженеров требуется в среднем 26.0 дней для обнаружения внедренной вредоносной зависимости в продакшене
  • 52.0% критически важных open-source библиотек, поддерживающих глобальную ИТ-инфраструктуру, зависят всего от 1 или 2 мейнтейнеров
  • 74.0% вредоносных пакетов пытаются похитить локальные переменные окружения разработчиков, токены AWS и SSH-ключи

1. Всплеск атак: рост на +156% и 245 тыс. вредоносных пакетов

Киберпреступники сместили фокус с атак на защищенные брандмауэры продакшена на отравление вышестоящих пакетов с открытым исходным кодом, используемых разработчиками. Количество атак выросло на +156.0% г/г.

Отравление реестров: более 245 000 вредоносных пакетов было удалено из npm/PyPI (Sonatype), что затрагивает кодовые базы, где 82.0% строк кода — открытый исходный код (Synopsys).

ПоказательЗначениеИсточник
Годовой темп роста атак на цепочки поставок ПО, нацеленных на репозитории пакетов с открытым исходным кодом (npm, PyPI, Maven, RubyGems)+156.0% годовой рост атак на цепочки поставок ПО с открытым исходным кодомSonatype State of the Software Supply Chain / OpenSSF
Всего вредоносных пакетов, обнаруженных и удаленных из реестров open-source пакетов (npm, PyPI) в 2025/2026 годах245 000+ вредоносных open-source пакетов выявлено и нейтрализованоSonatype Repository Health Telemetry / Socket.dev
Доля корпоративных проприетарных кодовых баз приложений, состоящая из сторонних open-source библиотек и зависимостей82.0% кода современных корпоративных приложений состоит из зависимостей с открытым исходным кодомSynopsys Open Source Security and Risk Analysis (OSSRA) Report

Устранение уязвимостей CVE и циклы установки патчей связаны с нашей cve vulnerability statistics. Источник: Sonatype State of the Software Supply Chain.

2. Векторы атак и транзитивное разрастание: 64% тайпсквоттинга и 86 транзитивных зависимостей

Глубокие деревья зависимостей создают невидимые поверхности атак, где разработчики неосознанно импортируют сотни непроверенных подбиблиотек. Прямой импорт подтягивает в среднем 86 транзитивных пакетов.

Тайпсквоттинг: 64.0% вредоносного ПО использует имена пакетов с опечатками (Linux Foundation), в то время как 22.0% нарушений связаны со скомпрометированными учетными записями мейнтейнеров (Socket.dev).

ПоказательЗначениеИсточник
Главный вектор атак в open-source: тайпсквоттинг и атаки Dependency Confusion, имитирующие популярные имена пакетов (напр., lodashe вместо lodash)64.0% вредоносных пакетов цепочки поставок используют тайпсквоттинг или брендджекингLinux Foundation / Sonatype Threat Research
Захват учетных записей разработчиков (ATO): вредоносные версии пакетов, опубликованные после компрометации аккаунтов мейнтейнеров в npm/PyPI через фишинг или credential stuffing22.0% компрометаций цепочки поставок происходят из-за захваченных учетных данных мейнтейнеровSocket.dev State of Open Source Security
Риск транзитивных зависимостей: среднее количество вторичных/третичных косвенных open-source зависимостей, подтягиваемых в один проект веб-приложения86 транзитивных зависимостей в среднем подтягивается на одну объявленную прямую зависимость npm/PythonOpen Source Security Foundation (OpenSSF) Benchmark

Криминалистический анализ утечек данных и перехват учетных данных связаны с нашей data breach statistics. Источник: Socket.dev State of Open Source.

3. Внедрение SBOM и федеральные требования: 54% SBOM и 76% соответствия федеральным нормам

Генерация машиночитаемых спецификаций программного обеспечения (CycloneDX, SPDX) позволяет службам безопасности мгновенно опрашивать глобальный инвентарь при появлении новых уязвимостей нулевого дня. 54.0% требуют внедрения SBOM в CI/CD.

Федеральные стандарты: 76.0% федеральных поставщиков предоставляют валидированные SBOM (CISA/EO 14028), несмотря на то что 62.0% корпоративных зависимостей в продакшене отстают на несколько версий.

ПоказательЗначениеИсточник
Внедрение спецификаций программного обеспечения (SBOM): корпоративные инженерные организации, генерирующие автоматические машиночитаемые SBOM (CycloneDX, SPDX)54.0% корпоративных команд разработчиков ПО требуют автоматической генерации SBOM в CI/CDLinux Foundation State of Software Bill of Materials (SBOM)
Соблюдение федеральных требований SBOM: поставщики ПО для Федерального правительства США, выполняющие требования Указа 14028 / NIST SP 800-218 (SSDF)76.0% федеральных корпоративных подрядчиков по ПО предоставляют проверенные артефакты SBOMCISA Secure Software Development Guidelines / GAO
Отставание версий open-source компонентов: корпоративные приложения, использующие компоненты с открытым исходным кодом, отстающие более чем на 2 мажорные версии62.0% зависимостей с открытым исходным кодом в корпоративном продакшн-коде устарелиSonatype State of the Software Supply Chain

Архитектура Zero Trust и происхождение программного обеспечения связаны с нашей zero trust security statistics. Источник: Linux Foundation State of SBOM.

4. Затраты на ликвидацию утечек и задержка обнаружения: ущерб от утечки в $4.63 млн и MTTD в 26 дней

Внедренные бэкдоры незаметно выполняются в доверенных средах сборки, эксфильтруя интеллектуальную собственность до момента обнаружения. Утечки через цепочки поставок обходятся в $4.63 миллиона.

Задержка обнаружения: инженерным командам требуется 26.0 дней для обнаружения вредоносных пакетов (Snyk), в то время как 38.0% ведущих пакетов переходят на криптографически подписанное происхождение Sigstore.

ПоказательЗначениеИсточник
Средняя стоимость утечки данных в цепочке поставок ПО: финансовые потери организаций при компрометации стороннего программного кода$4.63 млн средняя стоимость утечки данных при инцидентах, возникших в цепочке поставок ПОIBM Security Cost of a Data Breach Report
Среднее время обнаружения (MTTD) внедрения вредоносного пакета: среднее время, необходимое инженерам для выявления вредоносной зависимости в продакшене26.0 дней среднее время обнаружения вредоносной сторонней зависимости в продакшн-сборкахSnyk State of Open Source Security
Подписание пакетов и подтверждение происхождения: open-source пакеты, подписанные с использованием криптографических цифровых аттестаций Sigstore / cosign38.0% из топ-10 000 пакетов npm и PyPI предоставляют проверяемое происхождение SigstoreOpenSSF Scorecards / Sigstore Telemetry

Тактики вымогательства с помощью программ-вымогателей и векторы атак связаны с нашей ransomware statistics. Источник: IBM Security Cost of a Data Breach.

5. Уязвимость мейнтейнеров и кража ключей: 52% разработчиков-одиночек и 74% эксфильтрации учетных данных

Мировая цифровая экономика в значительной степени опирается на критически важную программную инфраструктуру, поддерживаемую разработчиками-волонтерами в одиночку. 52.0% критических open-source инструментов имеют <=2 мейнтейнеров.

Целевые полезные нагрузки: 74.0% вредоносных пакетов похищают переменные окружения разработчиков (DataDog), при этом лишь 16.0% корпоративных технологических компаний спонсируют open source (Tidelift).

ПоказательЗначениеИсточник
Выгорание мейнтейнеров и единая точка отказа: доля критических библиотек с открытым исходным кодом, поддерживаемых всего 1 или 2 неоплачиваемыми разработчиками52.0% критических библиотек с открытым исходным кодом зависят всего от 1 или 2 ключевых мейнтейнеровHarvard University Laboratory for Innovation Science (LISH) / Linux Foundation
Финансирование безопасности открытого исходного кода: корпоративные инженерные организации, финансово поддерживающие используемые open-source библиотеки16.0% корпоративных компаний по разработке ПО финансово поддерживают open-source проекты в своем стекеTidelift State of Open Source Maintainers Survey
Поведение вредоносной нагрузки: основное вредоносное действие, выполняемое зараженными пакетами npm/PyPI (майнинг, сбор учетных данных, reverse shell)74.0% вредоносных пакетов с открытым исходным кодом пытаются похитить переменные окружения и ключи AWS/SSH разработчиковDataDog Security Research / Sonatype

Утечка ключей безопасности API и бесконтрольное распространение секретов связаны с нашей api security statistics. Источник: Harvard University LISH Census.

6. Атаки на CI/CD конвейеры и инструменты SCA: 28% атак на конвейеры и 84% внедрения SCA

Злоумышленники все чаще используют некорректно настроенные рабочие процессы GitHub Actions и агенты сборки для внедрения бэкдоров компилятора. 28.0% атак нацелены на конвейеры CI/CD.

Автоматизированный анализ: 84.0% инженерных команд используют автоматические инструменты SCA (Gartner), сокращая время выпуска патчей зависимостей до 28.0 дней (Veracode).

ПоказательЗначениеИсточник
Компрометация конвейеров CI/CD: атаки на рабочие процессы GitHub Actions, агенты сборки и манипуляции с компилятором в стиле SolarWinds28.0% инцидентов в цепочках поставок ПО напрямую нацелены на конвейеры автоматизации сборки CI/CDAqua Security Software Supply Chain Threat Report
Внедрение инструментов анализа состава ПО (SCA): инженерные команды, применяющие автоматические инструменты сканирования SCA (Snyk, Sonatype, Dependabot)84.0% корпоративных команд разработки используют автоматические сканеры зависимостей SCAGartner Magic Quadrant for Application Security Testing
Сроки устранения уязвимостей: время, требуемое корпоративным инженерным командам для установки патча для критической CVE в open-source библиотеке28.0 дней среднее время тестирования и развертывания исправленных обновлений библиотек в продакшенеVeracode State of Software Security

Резюме: цепочки поставок ПО в цифрах

ПоказательЗначениеОсновной источник
Рост атак на цепочки поставок open-source г/грост на +156.0% г/гSonatype Supply Chain Report
Вредоносные пакеты, нейтрализованные в npm/PyPI245 000+ пакетовSonatype / Socket.dev
Доля open-source кода в корпоративных кодовых базах82.0% open-source кодаSynopsys OSSRA Report
Вредоносные пакеты с тайпсквоттингом/брендджекингом64.0% тайпсквоттингLinux Foundation / Sonatype
Компрометация цепочек поставок через взлом мейнтейнеров22.0% скомпрометированных логиновSocket.dev Security Report
Среднее число транзитивных зависимостей на прямой импорт86 транзитивных пакетовOpenSSF Benchmark
Предприятия, генерирующие автоматические SBOM в CI/CD54.0% требуют SBOMLinux Foundation SBOM Study
Федеральные поставщики ПО, предоставляющие проверенные SBOM76.0% федеральное соответствиеCISA / OMB EO 14028
Зависимости в продакшене с устаревшими версиями62.0% устаревших версийSonatype Supply Chain
Средняя стоимость утечки данных в цепочке поставок ПО$4.63 млн на утечкуIBM Cost of Data Breach
Время обнаружения вредоносного пакета в продакшене26.0 дней MTTDSnyk State of Open Source
Топ-пакеты с подтвержденным происхождением Sigstore38.0% подписанное происхождениеOpenSSF Scorecards
Критические библиотеки open-source с <=2 мейнтейнерами52.0% 1-2 мейнтейнераHarvard LISH / Linux Fdn
Предприятия, финансово поддерживающие open source16.0% спонсируют OSSTidelift Maintainer Survey
Вредоносные пакеты, крадущие ключи окружения разработчиков74.0% крадут env/SSH-ключиDataDog / Sonatype

Методология и источники

Статистические данные в этом отчете были собраны из ежегодных данных телеметрии угроз в репозиториях от Sonatype и Socket.dev, аудитов рисков открытого исходного кода от Synopsys и Linux Foundation, академических исследований инфраструктуры Гарвардского университета (LISH), экономических опросов мейнтейнеров от Tidelift и исследований финансового ущерба от утечек от IBM Security.

Попробуй VoxBooster — 3 дня бесплатно.

Клонирование голоса в реальном времени, саундборд и эффекты — везде, где ты говоришь.

  • Без карты
  • ~30 мс задержки
  • Discord · Teams · OBS
Попробовать 3 дня бесплатно