Getty Images/iStockphoto

Bots de IA y fraudes automatizados apuntan al comercio electrónico

Este año, el comercio electrónico está recibiendo una mayor cantidad de ataques de bots de IA, ataques DDoS y nuevas tácticas de fraude, señala Akamai.

El sector del comercio se ha convertido en el más atacado del mundo, recibiendo ataques continuos de bots de IA automatizados, así como un aluvión de actividad de denegación de servicio (DDoS) distribuida en la capa de aplicación (capa 7), exploits maliciosos de aplicaciones web y una peligrosa acotación de la brecha entre los ataques a aplicaciones tradicionales y los ataques dirigidos a API.

Así lo revela el último informe de Akamai sobre el estado de internet (SOTI) "Protección de las tiendas online: ataques en el sector del comercio", el cual destaca que, a diciembre de 2025, casi la mitad (47,9 %) de todo el tráfico comercial en la red global de Akamai estaba compuesto por bots de IA. La actividad de estos bots aumentó un 48 % en Latinoamérica durante este período. 

"Estamos protegiendo una frontera digital en la que el 'cliente' se está convirtiendo en un agente de IA que opera en nombre del usuario humano", afirma Patrick Sullivan, director de Tecnología de Estrategia de Seguridad de Akamai. "Este informe revela cómo y por qué los líderes de seguridad tienen que prepararse con flexibilidad para diseñar sitios que acojan la IA legítima y, al mismo tiempo, detengan a los bots maliciosos de forma agresiva".

De acuerdo con Pam Lindemoen, director de Seguridad y vicepresidente de Estrategia de RH-ISAC, los agentes de compras de IA autónomos están creando un problema de enmascaramiento de señales que imita perfectamente los microcomportamientos humanos. Los atacantes utilizan ahora tácticas de secuestro de agentes para poner en peligro a los asistentes de IA legítimos y abusar de las credenciales de pago almacenadas. También están implementando LLM para crear fraudes de identidad sintéticos en forma de cuentas "Frankenstein", que eluden fácilmente las defensas estáticas.

Además, impulsados por el desarrollo de LLM, los rastreadores de formación de IA representan más del 70 % de las solicitudes de bots de IA en el comercio, con OpenAI, ByteDance y Anthropic como los principales. Las organizaciones comerciales situaron más del 90 % de su actividad de bots de IA en la categoría de "supervisión", pero permitieron que tres cuartas partes de la actividad restante pasaran sin restricciones, exponiéndose a riesgos subyacentes, indica el reporte.

Con respecto a los ataques web dirigidos a las API, estos aumentaron un 9 % interanual. Según el estudio sobre el impacto en la seguridad de las API de 2026 de Akamai, un 85 % de los encuestados del sector comercial experimentó al menos un incidente relacionado con las API en el último año, pero solo el 22 % sabe cuál de sus API expone datos confidenciales. Asimismo, el comercio recibió ataques DDoS de capa 7 casi tres billones de veces en 2025, y retail soportó el 84 % de ese volumen. Los atacantes utilizan botnets HTTP para inundar las API durante los picos de tráfico de las vacaciones, agotar los servidores de aplicaciones y detener las ventas.

Con respecto al phishing, entre noviembre de 2025 y abril de 2026, el malware representó el 56,5 % de las amenazas en los endpoints, seguido del phishing, con un 37,6 %. El volumen medio diario de phishing entre los clientes de este sector se disparó de 56.600 en febrero a 134.600 en abril, e impulsó el robo de cuentas (ATO) y el robo de puntos de fidelidad.

¿Qué hacer para mitigar estos ataques?

Para contrarrestar estas amenazas en evolución, el informe ofrece una hoja de ruta estratégica para los CISO, que incluye:

  • Defina la cadena de ingresos: Implemente detecciones y haga continuamente inventario del estado de las API para eliminar las brechas de visibilidad críticas relacionadas con la exposición de datos confidenciales.

  • Controle la automatización: Aléjese de los modelos binarios de "permitir/bloquear" y fomente una gobernanza basada en el riesgo que clasifique los bots por intención y valor empresarial.

  • Minimice el alcance del impacto: Implemente la microsegmentación para eliminar el movimiento lateral. Aunque el 92 % de las organizaciones utiliza la segmentación de red básica, solo el 35 % ha avanzado hacia una verdadera microsegmentación.

  • Establezca resiliencia cooperativa: Integre equipos de ciberseguridad y prevención de fraudes para implementar biometría conductual en tiempo real; autenticación multifactor basada en riesgos; y conmutadores de interrupción automatizados para congelar las cuentas comprometidas al instante.

Investigue más sobre Gestión de la seguridad