Un nuevo informe de Akamai revela que casi la mitad del tráfico en tiendas online proviene de bots de inteligencia artificial, mientras se disparan los ataques DDoS a la capa 7 y las vulnerabilidades en API
Por: Rodrigo Pujol Del Toro ([email protected])
Con la evolución acelerada hacia la automatización mediante agentes y herramientas de inteligencia artificial autónomas, el comercio electrónico se ha consolidado como el sector más atacado del mundo. Así lo advierte el más reciente informe del estado de Internet (SOTI) de Akamai (NASDAQ: AKAM), titulado “Protección de las tiendas online: ataques en el sector del comercio”.
De acuerdo con el estudio, casi la mitad (47.9%) de todo el tráfico comercial en la red global de Akamai está compuesto actualmente por bots de IA. A esto se suma un flujo incesante de ataques de denegación de servicio distribuido (DDoS) en la capa de aplicación, exploits maliciosos y una peligrosa reducción en la brecha entre los ataques a aplicaciones tradicionales y aquellos dirigidos específicamente a las API.
“Estamos protegiendo una frontera digital en la que el ‘cliente’ se está convirtiendo en un agente de IA que opera en nombre del usuario humano”, señala Patrick Sullivan, director de Tecnología de Estrategia de Seguridad de Akamai. “Este informe revela cómo y por qué los líderes de seguridad tienen que prepararse con flexibilidad para diseñar sitios que acojan la IA legítima y, al mismo tiempo, detengan a los bots maliciosos de forma agresiva”.
Principales hallazgos del informe de Akamai
1. El auge del fraude con agentes de IA
Los asistentes de compras autónomos están generando un problema de enmascaramiento de señales que imita a la perfección los microcomportamientos humanos. Los ciberdelincuentes aprovechan tácticas de secuestro para comprometer asistentes legítimos, abusar de credenciales de pago almacenadas y utilizar grandes modelos lingüísticos (LLM) para crear identidades sintéticas del tipo cuentas “Frankenstein” capaces de burlar las defensas estáticas.
2. Invasión descontrolada de rastreadores de IA
Impulsados por el desarrollo de LLM, los rastreadores de entrenamiento de IA representan más del 70% de las solicitudes de bots de IA en el comercio, liderados por OpenAI, ByteDance y Anthropic. Aunque las empresas clasifican más del 90% de esta actividad como “supervisión”, terminan permitiendo que tres cuartas partes pasen sin restricciones, exponiéndose a riesgos severos.
3. Vulnerabilidades críticas en las API
Los ataques web dirigidos a las API aumentaron un 9% interanual. El estudio revela que el 85% de las organizaciones del sector comercial sufrió al menos un incidente relacionado con API en el último año, pero solo el 22% conoce con precisión qué API exponen datos confidenciales.
4. Vorágine de ataques DDoS a la capa 7
El comercio sufrió ataques DDoS de capa 7 casi 3 billones de veces, y el sector del retail soportó el 84% de ese volumen total. Los atacantes utilizan botnets HTTP para saturar las API durante las temporadas altas de compras, agotar servidores y sabotear las ventas.
5. Industrialización de phishing y malware
Entre noviembre de 2025 y abril de 2026, el malware abarcó el 56.5% de la actividad de amenazas en endpoints, seguido por el phishing con un 37.6%. El volumen diario de phishing escaló de forma alarmante de 56,600 en febrero a 134,600 en abril, impulsando masivamente el robo de cuentas (ATO) y de puntos de fidelidad.
Panorama regional de las amenazas
- Norteamérica y EMEA: Mercados maduros que registraron aumentos moderados de bots (7% y 16%, respectivamente) pero ataques web muy agresivos durante los periodos festivos (Norteamérica lideró con 33,000 millones de casos de bots de IA).
- APAC y LATAM: La actividad de bots se disparó un 63% en APAC y un 48% en Latinoamérica. En APAC, el ecosistema fragmentado de viajes y los programas de lealtad convirtieron a la región en blanco predilecto de ataques DDoS de capa 7 y bots maliciosos.
Estrategias clave para la mitigación y ciberresiliencia
Para hacer frente a este escenario de alta complejidad, el informe de Akamai ofrece una hoja de ruta estratégica para los directores de seguridad de la información (CISPs):
- Definir la cadena de ingresos: Hacer inventario y auditoría continua de las API para cerrar brechas de visibilidad.
- Controlar la automatización: Superar los modelos binarios de “permitir/bloquear” e implementar gobernanza basada en riesgos que clasifique los bots por su intención.
- Minimizar el alcance del impacto: Adoptar una verdadera microsegmentación de red (actualmente utilizada solo por el 35% de las organizaciones).
- Resiliencia cooperativa: Integrar equipos de ciberseguridad y prevención de fraudes mediante biometría conductual en tiempo real y autenticación multifactor basada en riesgos.
#Ciberseguridad #Akamai #ComercioElectronico #InteligenciaArtificial #FraudeDigital #BotsDeIA #SeguridadInformatica #RetailTech #APISecurity #Tecnologia2026


