Атаки на цепочки поставок вредоносного ПО выросли на +156.0%: более 245 000 вредоносных пакетов были удалены из npm и PyPI, open-source библиотеки составляют 82.0% корпоративных кодовых баз, 52.0% критических open-source инструментов зависят всего от 1 или 2 мейнтейнеров, а ущерб от компрометации цепочки поставок составляет в среднем $4.63 миллиона. В то время как тайпсквоттинг составляет 64% вредоносных пакетов и 74% пытаются похитить учетные данные AWS/SSH разработчиков, 54% предприятий внедряют обязательную автоматическую генерацию SBOM в CI/CD, и лишь 16% технологических компаний спонсируют open source. Приведенные ниже данные основаны на эмпирических исследованиях Sonatype, Synopsys, Linux Foundation, Harvard University LISH, Snyk и IBM Security.
TL;DR
- Количество атак на цепочки поставок ПО, нацеленных на реестры открытого исходного кода, выросло на +156.0% в годовом исчислении (Sonatype)
- Более 245 000 вредоносных пакетов с открытым исходным кодом было выявлено и нейтрализовано в npm, PyPI и RubyGems
- 82.0% всего кода в современных корпоративных проприетарных кодовых базах состоит из open-source зависимостей (Synopsys)
- 64.0% вредоносных пакетов в цепочках поставок используют тайпсквоттинг или подмену зависимостей (dependency confusion), имитируя известные имена пакетов
- 22.0% компрометаций цепочек поставок происходят из-за захвата учетных записей легитимных мейнтейнеров с помощью credential stuffing
- Одно прямое объявление open-source пакета подтягивает в среднем 86 косвенных транзитивных зависимостей (OpenSSF)
- 54.0% корпоративных организаций по разработке ПО требуют обязательной автоматической генерации машиночитаемых SBOM в CI/CD
- 76.0% поставщиков ПО для Федерального правительства США соблюдают обязательные правила SBOM согласно Указу 14028
- 62.0% open-source зависимостей, развернутых в корпоративном продакшене, отстают более чем на две мажорные версии
- Корпоративная утечка данных, возникшая в результате компрометации цепочки поставок ПО, обходится в среднем в $4.63 миллиона (IBM)
- Командам инженеров требуется в среднем 26.0 дней для обнаружения внедренной вредоносной зависимости в продакшене
- 52.0% критически важных open-source библиотек, поддерживающих глобальную ИТ-инфраструктуру, зависят всего от 1 или 2 мейнтейнеров
- 74.0% вредоносных пакетов пытаются похитить локальные переменные окружения разработчиков, токены AWS и SSH-ключи
1. Всплеск атак: рост на +156% и 245 тыс. вредоносных пакетов
Киберпреступники сместили фокус с атак на защищенные брандмауэры продакшена на отравление вышестоящих пакетов с открытым исходным кодом, используемых разработчиками. Количество атак выросло на +156.0% г/г.
Отравление реестров: более 245 000 вредоносных пакетов было удалено из npm/PyPI (Sonatype), что затрагивает кодовые базы, где 82.0% строк кода — открытый исходный код (Synopsys).
| Показатель | Значение | Источник |
|---|---|---|
| Годовой темп роста атак на цепочки поставок ПО, нацеленных на репозитории пакетов с открытым исходным кодом (npm, PyPI, Maven, RubyGems) | +156.0% годовой рост атак на цепочки поставок ПО с открытым исходным кодом | Sonatype State of the Software Supply Chain / OpenSSF |
| Всего вредоносных пакетов, обнаруженных и удаленных из реестров open-source пакетов (npm, PyPI) в 2025/2026 годах | 245 000+ вредоносных open-source пакетов выявлено и нейтрализовано | Sonatype Repository Health Telemetry / Socket.dev |
| Доля корпоративных проприетарных кодовых баз приложений, состоящая из сторонних open-source библиотек и зависимостей | 82.0% кода современных корпоративных приложений состоит из зависимостей с открытым исходным кодом | Synopsys Open Source Security and Risk Analysis (OSSRA) Report |
Устранение уязвимостей CVE и циклы установки патчей связаны с нашей cve vulnerability statistics. Источник: Sonatype State of the Software Supply Chain.
2. Векторы атак и транзитивное разрастание: 64% тайпсквоттинга и 86 транзитивных зависимостей
Глубокие деревья зависимостей создают невидимые поверхности атак, где разработчики неосознанно импортируют сотни непроверенных подбиблиотек. Прямой импорт подтягивает в среднем 86 транзитивных пакетов.
Тайпсквоттинг: 64.0% вредоносного ПО использует имена пакетов с опечатками (Linux Foundation), в то время как 22.0% нарушений связаны со скомпрометированными учетными записями мейнтейнеров (Socket.dev).
| Показатель | Значение | Источник |
|---|---|---|
Главный вектор атак в open-source: тайпсквоттинг и атаки Dependency Confusion, имитирующие популярные имена пакетов (напр., lodashe вместо lodash) | 64.0% вредоносных пакетов цепочки поставок используют тайпсквоттинг или брендджекинг | Linux Foundation / Sonatype Threat Research |
| Захват учетных записей разработчиков (ATO): вредоносные версии пакетов, опубликованные после компрометации аккаунтов мейнтейнеров в npm/PyPI через фишинг или credential stuffing | 22.0% компрометаций цепочки поставок происходят из-за захваченных учетных данных мейнтейнеров | Socket.dev State of Open Source Security |
| Риск транзитивных зависимостей: среднее количество вторичных/третичных косвенных open-source зависимостей, подтягиваемых в один проект веб-приложения | 86 транзитивных зависимостей в среднем подтягивается на одну объявленную прямую зависимость npm/Python | Open Source Security Foundation (OpenSSF) Benchmark |
Криминалистический анализ утечек данных и перехват учетных данных связаны с нашей data breach statistics. Источник: Socket.dev State of Open Source.
3. Внедрение SBOM и федеральные требования: 54% SBOM и 76% соответствия федеральным нормам
Генерация машиночитаемых спецификаций программного обеспечения (CycloneDX, SPDX) позволяет службам безопасности мгновенно опрашивать глобальный инвентарь при появлении новых уязвимостей нулевого дня. 54.0% требуют внедрения SBOM в CI/CD.
Федеральные стандарты: 76.0% федеральных поставщиков предоставляют валидированные SBOM (CISA/EO 14028), несмотря на то что 62.0% корпоративных зависимостей в продакшене отстают на несколько версий.
| Показатель | Значение | Источник |
|---|---|---|
| Внедрение спецификаций программного обеспечения (SBOM): корпоративные инженерные организации, генерирующие автоматические машиночитаемые SBOM (CycloneDX, SPDX) | 54.0% корпоративных команд разработчиков ПО требуют автоматической генерации SBOM в CI/CD | Linux Foundation State of Software Bill of Materials (SBOM) |
| Соблюдение федеральных требований SBOM: поставщики ПО для Федерального правительства США, выполняющие требования Указа 14028 / NIST SP 800-218 (SSDF) | 76.0% федеральных корпоративных подрядчиков по ПО предоставляют проверенные артефакты SBOM | CISA Secure Software Development Guidelines / GAO |
| Отставание версий open-source компонентов: корпоративные приложения, использующие компоненты с открытым исходным кодом, отстающие более чем на 2 мажорные версии | 62.0% зависимостей с открытым исходным кодом в корпоративном продакшн-коде устарели | Sonatype State of the Software Supply Chain |
Архитектура Zero Trust и происхождение программного обеспечения связаны с нашей zero trust security statistics. Источник: Linux Foundation State of SBOM.
4. Затраты на ликвидацию утечек и задержка обнаружения: ущерб от утечки в $4.63 млн и MTTD в 26 дней
Внедренные бэкдоры незаметно выполняются в доверенных средах сборки, эксфильтруя интеллектуальную собственность до момента обнаружения. Утечки через цепочки поставок обходятся в $4.63 миллиона.
Задержка обнаружения: инженерным командам требуется 26.0 дней для обнаружения вредоносных пакетов (Snyk), в то время как 38.0% ведущих пакетов переходят на криптографически подписанное происхождение Sigstore.
| Показатель | Значение | Источник |
|---|---|---|
| Средняя стоимость утечки данных в цепочке поставок ПО: финансовые потери организаций при компрометации стороннего программного кода | $4.63 млн средняя стоимость утечки данных при инцидентах, возникших в цепочке поставок ПО | IBM Security Cost of a Data Breach Report |
| Среднее время обнаружения (MTTD) внедрения вредоносного пакета: среднее время, необходимое инженерам для выявления вредоносной зависимости в продакшене | 26.0 дней среднее время обнаружения вредоносной сторонней зависимости в продакшн-сборках | Snyk State of Open Source Security |
| Подписание пакетов и подтверждение происхождения: open-source пакеты, подписанные с использованием криптографических цифровых аттестаций Sigstore / cosign | 38.0% из топ-10 000 пакетов npm и PyPI предоставляют проверяемое происхождение Sigstore | OpenSSF Scorecards / Sigstore Telemetry |
Тактики вымогательства с помощью программ-вымогателей и векторы атак связаны с нашей ransomware statistics. Источник: IBM Security Cost of a Data Breach.
5. Уязвимость мейнтейнеров и кража ключей: 52% разработчиков-одиночек и 74% эксфильтрации учетных данных
Мировая цифровая экономика в значительной степени опирается на критически важную программную инфраструктуру, поддерживаемую разработчиками-волонтерами в одиночку. 52.0% критических open-source инструментов имеют <=2 мейнтейнеров.
Целевые полезные нагрузки: 74.0% вредоносных пакетов похищают переменные окружения разработчиков (DataDog), при этом лишь 16.0% корпоративных технологических компаний спонсируют open source (Tidelift).
| Показатель | Значение | Источник |
|---|---|---|
| Выгорание мейнтейнеров и единая точка отказа: доля критических библиотек с открытым исходным кодом, поддерживаемых всего 1 или 2 неоплачиваемыми разработчиками | 52.0% критических библиотек с открытым исходным кодом зависят всего от 1 или 2 ключевых мейнтейнеров | Harvard University Laboratory for Innovation Science (LISH) / Linux Foundation |
| Финансирование безопасности открытого исходного кода: корпоративные инженерные организации, финансово поддерживающие используемые open-source библиотеки | 16.0% корпоративных компаний по разработке ПО финансово поддерживают open-source проекты в своем стеке | Tidelift State of Open Source Maintainers Survey |
| Поведение вредоносной нагрузки: основное вредоносное действие, выполняемое зараженными пакетами npm/PyPI (майнинг, сбор учетных данных, reverse shell) | 74.0% вредоносных пакетов с открытым исходным кодом пытаются похитить переменные окружения и ключи AWS/SSH разработчиков | DataDog Security Research / Sonatype |
Утечка ключей безопасности API и бесконтрольное распространение секретов связаны с нашей api security statistics. Источник: Harvard University LISH Census.
6. Атаки на CI/CD конвейеры и инструменты SCA: 28% атак на конвейеры и 84% внедрения SCA
Злоумышленники все чаще используют некорректно настроенные рабочие процессы GitHub Actions и агенты сборки для внедрения бэкдоров компилятора. 28.0% атак нацелены на конвейеры CI/CD.
Автоматизированный анализ: 84.0% инженерных команд используют автоматические инструменты SCA (Gartner), сокращая время выпуска патчей зависимостей до 28.0 дней (Veracode).
| Показатель | Значение | Источник |
|---|---|---|
| Компрометация конвейеров CI/CD: атаки на рабочие процессы GitHub Actions, агенты сборки и манипуляции с компилятором в стиле SolarWinds | 28.0% инцидентов в цепочках поставок ПО напрямую нацелены на конвейеры автоматизации сборки CI/CD | Aqua Security Software Supply Chain Threat Report |
| Внедрение инструментов анализа состава ПО (SCA): инженерные команды, применяющие автоматические инструменты сканирования SCA (Snyk, Sonatype, Dependabot) | 84.0% корпоративных команд разработки используют автоматические сканеры зависимостей SCA | Gartner Magic Quadrant for Application Security Testing |
| Сроки устранения уязвимостей: время, требуемое корпоративным инженерным командам для установки патча для критической CVE в open-source библиотеке | 28.0 дней среднее время тестирования и развертывания исправленных обновлений библиотек в продакшене | Veracode State of Software Security |
Резюме: цепочки поставок ПО в цифрах
| Показатель | Значение | Основной источник |
|---|---|---|
| Рост атак на цепочки поставок open-source г/г | рост на +156.0% г/г | Sonatype Supply Chain Report |
| Вредоносные пакеты, нейтрализованные в npm/PyPI | 245 000+ пакетов | Sonatype / Socket.dev |
| Доля open-source кода в корпоративных кодовых базах | 82.0% open-source кода | Synopsys OSSRA Report |
| Вредоносные пакеты с тайпсквоттингом/брендджекингом | 64.0% тайпсквоттинг | Linux Foundation / Sonatype |
| Компрометация цепочек поставок через взлом мейнтейнеров | 22.0% скомпрометированных логинов | Socket.dev Security Report |
| Среднее число транзитивных зависимостей на прямой импорт | 86 транзитивных пакетов | OpenSSF Benchmark |
| Предприятия, генерирующие автоматические SBOM в CI/CD | 54.0% требуют SBOM | Linux Foundation SBOM Study |
| Федеральные поставщики ПО, предоставляющие проверенные SBOM | 76.0% федеральное соответствие | CISA / OMB EO 14028 |
| Зависимости в продакшене с устаревшими версиями | 62.0% устаревших версий | Sonatype Supply Chain |
| Средняя стоимость утечки данных в цепочке поставок ПО | $4.63 млн на утечку | IBM Cost of Data Breach |
| Время обнаружения вредоносного пакета в продакшене | 26.0 дней MTTD | Snyk State of Open Source |
| Топ-пакеты с подтвержденным происхождением Sigstore | 38.0% подписанное происхождение | OpenSSF Scorecards |
| Критические библиотеки open-source с <=2 мейнтейнерами | 52.0% 1-2 мейнтейнера | Harvard LISH / Linux Fdn |
| Предприятия, финансово поддерживающие open source | 16.0% спонсируют OSS | Tidelift Maintainer Survey |
| Вредоносные пакеты, крадущие ключи окружения разработчиков | 74.0% крадут env/SSH-ключи | DataDog / Sonatype |
Методология и источники
Статистические данные в этом отчете были собраны из ежегодных данных телеметрии угроз в репозиториях от Sonatype и Socket.dev, аудитов рисков открытого исходного кода от Synopsys и Linux Foundation, академических исследований инфраструктуры Гарвардского университета (LISH), экономических опросов мейнтейнеров от Tidelift и исследований финансового ущерба от утечек от IBM Security.
-
Sonatype & Open Source Security Foundation (OpenSSF): State of the Software Supply Chain: 245k Malicious Packages and Maintainer Attacks (+156% атак, 245 тыс. пакетов, 64% тайпсквоттинга).
-
Synopsys & Linux Foundation: Open Source Security and Risk Analysis (OSSRA) and State of SBOM Adoption (82% кода open-source, 54% требований SBOM, 76% федерального соответствия).
-
Harvard University (LISH) & Tidelift: Vulnerabilities in the Core: Census of Open Source Infrastructure and Maintainer Economics (52% мейнтейнеров-одиночек/дуэтов, 16% корпоративного спонсорства).
-
Socket.dev & Snyk: State of Open Source Security: Transitive Dependencies, Maintainer ATO, and 26-Day MTTD (86 транзитивных зависимостей, 22% ATO мейнтейнеров, 26 дней MTTD).
-
IBM Security & Aqua Security: Cost of a Data Breach Report: Software Supply Chain Financial Damages and CI/CD Exploits ($4.63M стоимость утечки в цепочке поставок, 74% краж ключей окружения).
-
Data watch: Статистика цепочек поставок программного обеспечения отражает репозитории пакетов с открытым исходным кодом (npm, PyPI, Maven, Go, Cargo), анализ состава ПО (SCA), генерацию SBOM и безопасность сборок CI/CD. Производство аппаратного обеспечения физических цепочек поставок классифицируется отдельно.
-
Last updated: Август 2026 года. Данный обзор обновляется ежеквартально по мере публикации отчетов Sonatype State of the Supply Chain, дайджестов Synopsys OSSRA и показателей безопасности OpenSSF.