Thống Kê Tấn Công Chuỗi Cung Ứng Phần Mềm (2026): 48 Số Liệu về Nguồn Mở, SBOM và Mã Độc npm

Thống kê chuỗi cung ứng phần mềm 2026: Dữ liệu từ Sonatype và Synopsys về mức tăng trưởng tấn công +156%, hơn 245.000 gói mã độc, 82% mã nguồn mở trong codebase, 54% áp dụng SBOM, 52% người duy trì đơn độc và $4.63M chi phí vi phạm.

Các cuộc tấn công chuỗi cung ứng phần mềm độc hại đã tăng vọt +156.0% khi hơn 245.000 gói độc hại bị gỡ khỏi npm và PyPI, các thư viện nguồn mở chiếm 82.0% codebase ứng dụng doanh nghiệp, 52.0% công cụ nguồn mở quan trọng chỉ dựa vào 1 hoặc 2 người duy trì và các vụ vi phạm chuỗi cung ứng gây thiệt hại trung bình $4.63 triệu. Trong khi typosquatting chiếm 64% các gói độc hại và 74% cố gắng đánh cắp thông tin xác thực AWS/SSH của nhà phát triển, 54% doanh nghiệp bắt buộc tạo SBOM tự động trong CI/CD và chỉ 16% công ty công nghệ tài trợ cho nguồn mở. Các số liệu dưới đây được tổng hợp từ nghiên cứu thực nghiệm của Sonatype, Synopsys, Linux Foundation, Harvard University LISH, Snyk và IBM Security.

TL;DR

  • Các cuộc tấn công chuỗi cung ứng phần mềm độc hại nhắm vào kho lưu trữ nguồn mở tăng vọt +156.0% so với cùng kỳ năm trước (Sonatype)
  • Hơn 245.000 gói nguồn mở độc hại đã được xác định và vô hiệu hóa trên npm, PyPI và RubyGems
  • 82.0% toàn bộ mã nguồn trong codebase ứng dụng độc quyền của doanh nghiệp hiện đại bao gồm các phần phụ thuộc nguồn mở (Synopsys)
  • 64.0% gói chuỗi cung ứng độc hại khai thác typosquatting hoặc nhầm lẫn phụ thuộc (dependency confusion) để bắt chước tên gói nổi tiếng
  • 22.0% vụ xâm phạm chuỗi cung ứng xảy ra khi kẻ tấn công chiếm đoạt tài khoản người duy trì hợp pháp thông qua credential stuffing
  • Một khai báo gói nguồn mở trực tiếp duy nhất kéo theo trung bình 86 phần phụ thuộc bắc cầu gián tiếp (OpenSSF)
  • 54.0% tổ chức kỹ thuật phần mềm doanh nghiệp bắt buộc tạo SBOM tự động ở định dạng máy đọc được trong CI/CD
  • 76.0% nhà cung cấp phần mềm cho Chính phủ Liên bang Mỹ tuân thủ các quy tắc SBOM bắt buộc theo Sắc lệnh 14028
  • 62.0% phần phụ thuộc nguồn mở được triển khai trong mã production của doanh nghiệp đã lỗi thời hơn hai phiên bản chính
  • Một vụ vi phạm dữ liệu doanh nghiệp bắt nguồn từ chuỗi cung ứng phần mềm bị xâm phạm tiêu tốn trung bình $4.63 triệu (IBM)
  • Các nhóm kỹ thuật phần mềm mất trung bình 26.0 ngày để phát hiện một phần phụ thuộc độc hại bị chèn vào môi trường production
  • 52.0% thư viện phần mềm nguồn mở quan trọng hỗ trợ cơ sở hạ tầng CNTT toàn cầu chỉ dựa vào 1 hoặc 2 người duy trì
  • 74.0% gói độc hại cố gắng đánh cắp biến môi trường của nhà phát triển cục bộ, mã thông báo AWS và khóa SSH

1. Sự Bùng Nổ Tấn Công: Tăng trưởng +156% và 245.000 Gói Mã Độc

Những kẻ tấn công đã chuyển trọng tâm từ việc tấn công tường lửa production kiên cố sang đầu độc các gói nguồn mở thượng nguồn mà các nhà phát triển sử dụng. Các cuộc tấn công tăng vọt +156.0% YoY.

Đầu độc kho lưu trữ: hơn 245.000 gói độc hại đã bị gỡ khỏi npm/PyPI (Sonatype), ảnh hưởng đến các codebase nơi 82.0% dòng mã là nguồn mở (Synopsys).

Chỉ sốGiá trịNguồn
Tốc độ tăng trưởng hàng năm của các cuộc tấn công chuỗi cung ứng phần mềm độc hại nhắm vào kho lưu trữ gói nguồn mở (npm, PyPI, Maven, RubyGems)+156.0% mức tăng hàng năm trong các cuộc tấn công chuỗi cung ứng phần mềm nguồn mởSonatype State of the Software Supply Chain / OpenSSF
Tổng số gói độc hại được phát hiện và loại bỏ trên các kho lưu trữ gói nguồn mở (npm, PyPI) trong năm 2025/2026245.000+ gói nguồn mở độc hại được xác định và vô hiệu hóaSonatype Repository Health Telemetry / Socket.dev
Tỷ lệ codebase ứng dụng độc quyền của doanh nghiệp bao gồm các thư viện và phần phụ thuộc nguồn mở của bên thứ ba82.0% mã ứng dụng doanh nghiệp hiện đại bao gồm các phần phụ thuộc nguồn mởSynopsys Open Source Security and Risk Analysis (OSSRA) Report

Quy trình xử lý lỗ hổng CVE và chu kỳ vá lỗi có liên quan đến cve vulnerability statistics của chúng tôi. Nguồn: Sonatype State of the Software Supply Chain.

2. Vectơ Tấn Công & Lan Truyền Bắc Cầu: 64% Typosquatting và 86 Phụ Thuộc Bắc Cầu

Cây phụ thuộc sâu tạo ra các bề mặt tấn công vô hình, nơi các nhà phát triển vô tình nhập hàng trăm thư viện phụ chưa được kiểm tra. Nhập trực tiếp kéo theo 86 gói phụ thuộc bắc cầu.

Typosquatting: 64.0% mã độc sử dụng tên gói viết sai chính tả (Linux Foundation), trong khi 22.0% vi phạm bắt nguồn từ tài khoản người duy trì bị xâm phạm (Socket.dev).

Chỉ sốGiá trịNguồn
Vectơ tấn công nguồn mở hàng đầu: Các cuộc tấn công Typosquatting và Dependency Confusion bắt chước tên gói phổ biến (ví dụ: lodashe thay vì lodash)64.0% gói chuỗi cung ứng độc hại khai thác typosquatting hoặc chiếm đoạt thương hiệuLinux Foundation / Sonatype Threat Research
Chiếm đoạt tài khoản nhà phát triển (ATO): các phiên bản gói độc hại được xuất bản sau khi tài khoản npm/PyPI của người duy trì bị xâm phạm qua lừa đảo hoặc credential stuffing22.0% vụ xâm phạm chuỗi cung ứng bắt nguồn từ thông tin đăng nhập của người duy trì bị chiếm đoạtSocket.dev State of Open Source Security
Rủi ro phụ thuộc bắc cầu: số lượng phần phụ thuộc nguồn mở gián tiếp cấp hai/cấp ba trung bình được kéo vào một dự án ứng dụng web86 phần phụ thuộc bắc cầu trung bình được kéo vào trên mỗi khai báo phụ thuộc npm/Python trực tiếpOpen Source Security Foundation (OpenSSF) Benchmark

Pháp y vi phạm dữ liệu và chiếm đoạt thông tin xác thực có liên quan đến data breach statistics của chúng tôi. Nguồn: Socket.dev State of Open Source.

3. Áp Dụng SBOM & Chỉ Thị Liên Bang: 54% SBOM và 76% Tuân Thủ Liên Bang

Tạo Danh mục Thành phần Phần mềm có thể đọc được bằng máy (CycloneDX, SPDX) cho phép các nhóm bảo mật truy vấn kho lưu trữ toàn cầu của họ ngay lập tức khi xuất hiện lỗ hổng zero-day mới. 54.0% bắt buộc tạo SBOM trong CI/CD.

Tiêu chuẩn liên bang: 76.0% nhà cung cấp liên bang cung cấp SBOM đã được xác thực (CISA/EO 14028), mặc dù 62.0% phần phụ thuộc production của doanh nghiệp vẫn bị tụt hậu nhiều phiên bản.

Chỉ sốGiá trịNguồn
Áp dụng Danh mục Thành phần Phần mềm (SBOM): các tổ chức kỹ thuật doanh nghiệp tạo SBOM tự động đọc được bằng máy (CycloneDX, SPDX)54.0% nhóm phát triển phần mềm doanh nghiệp bắt buộc tạo SBOM tự động trong CI/CDLinux Foundation State of Software Bill of Materials (SBOM)
Tuân thủ SBOM liên bang: các nhà cung cấp bán phần mềm cho Chính phủ Liên bang Mỹ tuân thủ Sắc lệnh 14028 / NIST SP 800-218 (SSDF)76.0% nhà thầu phần mềm doanh nghiệp liên bang cung cấp các tạo tác SBOM đã được xác thựcCISA Secure Software Development Guidelines / GAO
Độ trễ thành phần nguồn mở lỗi thời: các ứng dụng doanh nghiệp chạy các thành phần nguồn mở chậm hơn 2 phiên bản chính so với bản phát hành mới nhất62.0% phần phụ thuộc nguồn mở trong mã production của doanh nghiệp đã lỗi thờiSonatype State of the Software Supply Chain

Kiến trúc Zero Trust và nguồn gốc phần mềm có liên quan đến zero trust security statistics của chúng tôi. Nguồn: Linux Foundation State of SBOM.

4. Chi Phí Vi Phạm & Độ Trễ Phát Hiện: Thiệt Hại $4.63 Triệu và MTTD 26 Ngày

Các backdoor được cài cắm thực thi âm thầm trong môi trường bản dựng đáng tin cậy, lấy cắp tài sản trí tuệ trước khi bị phát hiện. Các vụ vi phạm chuỗi cung ứng tiêu tốn $4.63 triệu.

Độ trễ phát hiện: các nhóm kỹ thuật mất 26.0 ngày để phát hiện các gói độc hại (Snyk), trong khi 38.0% gói hàng đầu hiện đã áp dụng nguồn gốc được ký mật mã Sigstore.

Chỉ sốGiá trịNguồn
Chi phí trung bình của một vụ vi phạm dữ liệu chuỗi cung ứng phần mềm: tổn thất tài chính mà các tổ chức phải gánh chịu khi mã phần mềm của bên thứ ba bị xâm phạm$4.63 triệu chi phí vi phạm dữ liệu trung bình cho các sự cố bắt nguồn từ chuỗi cung ứng phần mềmIBM Security Cost of a Data Breach Report
Thời gian trung bình để phát hiện (MTTD) việc chèn gói độc hại: thời gian trung bình cần thiết để các nhóm kỹ thuật phát hiện phần phụ thuộc độc hại trong production26.0 ngày thời gian trung bình để phát hiện phần phụ thuộc bên thứ ba độc hại trong các bản dựng productionSnyk State of Open Source Security
Ký gói và áp dụng chứng thực nguồn gốc: các gói nguồn mở được ký bằng chứng thực nguồn gốc kỹ thuật số Sigstore / cosign bằng mật mã38.0% trong số 10.000 gói hàng đầu trên npm và PyPI cung cấp nguồn gốc Sigstore có thể kiểm chứngOpenSSF Scorecards / Sigstore Telemetry

Chiến thuật tống tiền bằng ransomware và vectơ tấn công có liên quan đến ransomware statistics của chúng tôi. Nguồn: IBM Security Cost of a Data Breach.

5. Sự Mong Manh của Người Duy Trì & Đánh Cắp Khóa: 52% Duy Trì Đơn Độc và 74% Đánh Cắp Thông Tin Xác Thực

Nền kinh tế kỹ thuật số toàn cầu phụ thuộc nhiều vào cơ sở hạ tầng phần mềm quan trọng được duy trì bởi các nhà phát triển tình nguyện đơn độc, không lương. 52.0% công cụ OSS quan trọng có <=2 người duy trì.

Tải trọng nhắm mục tiêu: 74.0% gói độc hại đánh cắp các biến môi trường của nhà phát triển (DataDog), trong khi chỉ 16.0% công ty công nghệ doanh nghiệp tài trợ cho nguồn mở (Tidelift).

Chỉ sốGiá trịNguồn
Sự kiệt sức của người duy trì và điểm lỗi đơn lẻ: tỷ lệ các thư viện phần mềm nguồn mở quan trọng chỉ được duy trì bởi 1 hoặc 2 nhà phát triển tình nguyện không lương52.0% thư viện nguồn mở quan trọng chỉ dựa vào 1 hoặc 2 người duy trì cốt lõiHarvard University Laboratory for Innovation Science (LISH) / Linux Foundation
Tài trợ bảo mật nguồn mở: các tổ chức kỹ thuật doanh nghiệp đóng góp tài chính hoặc tài trợ cho các thư viện nguồn mở mà họ sử dụng16.0% công ty phần mềm doanh nghiệp hỗ trợ tài chính cho các dự án nguồn mở trong ngăn xếp công nghệ của họTidelift State of Open Source Maintainers Survey
Hành vi tải trọng độc hại: hành động độc hại chính được thực thi bởi các gói npm/PyPI bị nhiễm (đào tiền ảo, thu thập thông tin đăng nhập, reverse shell)74.0% gói nguồn mở độc hại cố gắng đánh cắp các biến môi trường và khóa AWS/SSH của nhà phát triểnDataDog Security Research / Sonatype

Rủi ro lộ khóa bảo mật API và phát tán bí mật có liên quan đến api security statistics của chúng tôi. Nguồn: Harvard University LISH Census.

6. Tấn Công Đường Ống CI/CD & Công Cụ SCA: 28% Tấn Công CI/CD và 84% Áp Dụng SCA

Những kẻ tấn công ngày càng khai thác các quy trình công việc GitHub Actions và build runner bị định cấu hình sai để cài cắm backdoor trình biên dịch. 28.0% cuộc tấn công nhắm vào đường ống CI/CD.

Phân tích tự động: 84.0% nhóm kỹ thuật triển khai các công cụ SCA tự động (Gartner), giúp giảm thời gian phát hành bản vá phụ thuộc xuống còn 28.0 ngày (Veracode).

Chỉ sốGiá trịNguồn
Xâm phạm đường ống CI/CD: các cuộc tấn công nhắm vào quy trình công việc GitHub Actions, build runner và giả mạo trình biên dịch kiểu SolarWinds28.0% sự cố chuỗi cung ứng phần mềm nhắm trực tiếp vào các đường ống tự động hóa bản dựng CI/CDAqua Security Software Supply Chain Threat Report
Áp dụng công cụ Phân tích Thành phần Phần mềm (SCA): các nhóm kỹ thuật triển khai các công cụ quét SCA tự động (Snyk, Sonatype, Dependabot)84.0% nhóm phát triển doanh nghiệp sử dụng máy quét phụ thuộc SCA tự độngGartner Magic Quadrant for Application Security Testing
Thời gian khắc phục lỗ hổng: thời gian các nhóm kỹ thuật doanh nghiệp cần để vá một CVE nghiêm trọng mới được công bố trong thư viện nguồn mở28.0 ngày thời gian trung bình để kiểm tra và triển khai các bản cập nhật thư viện nguồn mở đã vá lên productionVeracode State of Software Security

Tóm tắt: Chuỗi Cung Ứng Phần Mềm qua các Con Số

Chỉ sốGiá trịNguồn chính
Sự gia tăng các cuộc tấn công chuỗi cung ứng nguồn mở YoY+156.0% tăng trưởng YoYSonatype Supply Chain Report
Các gói độc hại được vô hiệu hóa trên npm/PyPI245.000+ góiSonatype / Socket.dev
Tỷ lệ mã nguồn mở trong codebase doanh nghiệp82.0% mã nguồn mởSynopsys OSSRA Report
Các gói độc hại sử dụng typosquatting/brandjacking64.0% typosquattingLinux Foundation / Sonatype
Xâm phạm chuỗi cung ứng qua việc chiếm quyền người duy trì22.0% thông tin đăng nhập bị xâm phạmSocket.dev Security Report
Phụ thuộc bắc cầu trung bình trên mỗi lệnh import trực tiếp86 gói bắc cầuOpenSSF Benchmark
Doanh nghiệp tạo SBOM tự động trong CI/CD54.0% bắt buộc SBOMLinux Foundation SBOM Study
Nhà cung cấp phần mềm liên bang cung cấp SBOM đã xác thực76.0% tuân thủ liên bangCISA / OMB EO 14028
Các phần phụ thuộc production chạy phiên bản lỗi thời62.0% phiên bản lỗi thờiSonatype Supply Chain
Chi phí trung bình của một vụ vi phạm chuỗi cung ứng phần mềm$4.63 triệu / vụ vi phạmIBM Cost of Data Breach
Thời gian phát hiện gói độc hại trong production26.0 ngày MTTDSnyk State of Open Source
Các gói hàng đầu cung cấp nguồn gốc được ký Sigstore38.0% nguồn gốc đã kýOpenSSF Scorecards
Thư viện nguồn mở quan trọng có <=2 người duy trì52.0% duy trì đơn độc/bộ đôiHarvard LISH / Linux Fdn
Doanh nghiệp hỗ trợ tài chính cho nguồn mở16.0% tài trợ OSSTidelift Maintainer Survey
Các gói độc hại đánh cắp khóa môi trường của nhà phát triển74.0% trộm khóa env/SSHDataDog / Sonatype

Phương pháp luận và Nguồn dữ liệu

Các số liệu thống kê trong báo cáo này được tổng hợp từ dữ liệu đo từ xa về mối đe dọa kho lưu trữ hàng năm từ Sonatype và Socket.dev, kiểm toán rủi ro nguồn mở từ Synopsys và Linux Foundation, các cuộc điều tra cơ sở hạ tầng học thuật từ Harvard University Laboratory for Innovation Science (LISH), khảo sát kinh tế người duy trì từ Tidelift và các nghiên cứu tác động tài chính từ vi phạm của IBM Security.

Dùng thử VoxBooster — 3 ngày dùng thử miễn phí.

Nhân bản giọng thời gian thực, soundboard và hiệu ứng — ở mọi nơi bạn đã nói chuyện.

  • Không cần thẻ tín dụng
  • ~30ms độ trễ
  • Discord · Teams · OBS
Dùng thử miễn phí 3 ngày