מתקפת שרשרת אספקה היא תקיפה שבה התוקף אינו פורץ ישירות ליעד, אלא לגורם שהיעד סומך עליו — ספק תוכנה, ספריית קוד פתוח, קבלן שירותים או מנגנון עדכונים — ומגיע דרכו לקורבנות רבים בבת אחת. הכדאיות לתוקף ברורה: פריצה אחת לספק פותחת דלת למאות או אלפי לקוחות, בערוץ שנהנה מאמון מובנה ולעיתים גם מחתימות דיגיטליות תקפות. פרשת SolarWinds, שבה הוחדרה דלת אחורית לעדכון רשמי של מוצר ניהול רשת, היא הדוגמה המוכרת ביותר; בעולם הקוד הפתוח נפוצות השתלטויות על חבילות npm ו-PyPI ופרסום חבילות מתחזות (Typosquatting). ההתמודדות כוללת SBOM — רשימת רכיבי התוכנה שבמוצר, אימות שלמות חתום של Artifacts בתהליכי הבנייה, צמצום תלויות וניטור התנהגות של רכיבי צד שלישי, לצד הערכת סיכוני ספקים כתהליך מתמשך ולא כטופס חד-פעמי.