Sonatype: число вредоносных пакетов с открытым исходным кодом выросло на 188% за год

Sonatype: число вредоносных пакетов с открытым исходным кодом выросло на 188% за год

Изображение: Blake Connally (unsplash)

В отчёте компании Sonatype подчёркивается резкий рост числа вредоносных пакетов в экосистемах с открытым исходным кодом во втором квартале 2025 года. Согласно документу, по сравнению с прошлым годом рост составил 188%. Специалисты компании фиксируют активность в таких средах, как npm, PyPI и Maven Central, чтобы оценить масштабы угроз в цепочках поставок ПО.

В последнем индексе OPEN (Open Source Package Malicious Index) указано, что за квартал было выявлено 16 279 вредоносных пакетов. С учётом предыдущих периодов общее число вредоносных пакетов, отслеженных с 2017 года, достигло 845 204. По словам технического директора Sonatype Брайана Фокса, такие данные свидетельствуют о том, что атакующие воспринимают разработчиков как слабое звено, а данные — как главную цель. Он отметил, что современные угрозы всё чаще маскируются под легитимные зависимости и используются в повседневных инструментах.

В соответствии с отчётом, 55% вредоносных пакетов за второй квартал 2025 года были связаны с утечками конфиденциальной информации. Целью этих атак становились пароли, токены, ключи API и персональные данные. Кроме того, было зафиксировано удвоение числа случаев внедрения вредоносных программ, повреждающих файлы и нарушающих работу приложений и инфраструктуры — 400 пакетов за квартал.

Также в отчёте отмечается, что вредоносное ПО для майнинга криптовалют составило 5% всех вредоносных компонентов — немного меньше, чем в предыдущем квартале. При этом указывается, что северокорейская группировка Lazarus Group стоит за 107 вредоносными пакетами, скачанными более 30 тыс. раз. Это, по мнению экспертов, подчёркивает растущий интерес к открытому коду как каналу кибершпионажа и финансовых махинаций.

Хотя за последний год рост вредоносных пакетов составил 156%, в отчёте Sonatype подчёркивается, что эта цифра всё ещё невелика в сравнении с общим числом загрузок пакетов — более шести трлн за тот же период.

Артем
Автор: Артем
Представитель редакции CISOCLUB. Пишу новости, дайджесты, добавляю мероприятия и отчеты.
Комментарии: