2025년 12월 기준, 아카마이 글로벌 네트워크 전체 전자상거래 트래픽의 **47.9%**가 AI 봇으로 구성되었습니다 . 가장 많이 관측된 AI 봇 출처는 오픈AI(OpenAI), 바이트댄스(ByteDance), 앤트로픽(Anthropic) 순이었습니다 . AI 봇 트래픽은 2025년에 전년 대비 19% 증가했으며, 특히 리테일(소매) 분야의 증가세가 두드러졌습니다 . 단 두 달(2025년 7월~8월) 사이에 아카마이는 전자상거래 업계를 대상으로 한 250억 건 이상의 AI 봇 요청을 관측했습니다 .
보고서는 API가 주요 공격 경로로 자리 잡았음을 확인했습니다. 2025년에 조직의 87%가 API 관련 보안 사고를 경험했습니다 . 전자상거래 업계는 2024년에서 2025년 사이 2,000억 건 이상의 애플리케이션 및 API 공격에 직면했습니다 . API 웹 공격은 2024년 4분기에서 2025년 4분기 사이에 9% 증가하며 전통적인 웹 애플리케이션 공격의 양을 추월했습니다 .
L7(애플리케이션 계층) DDoS 공격이 폭발적으로 증가하고 있습니다. 아카마이는 이러한 공격이 2년(2023~2025) 동안 104% 급증했으며, 2024년에서 2025년 사이에만 전년 대비 61% 증가했다고 보고했습니다 . 전자상거래 분야는 2024년에서 2025년 사이 약 3조 건의 L7 DDoS 공격을 받았습니다 . 리테일(소매) 분야가 가장 큰 타격을 입었으며, 전자상거래 L7 DDoS 공격의 84%가 리테일을 표적으로 삼았습니다 .
지역별 트렌드는 큰 차이를 보입니다 :
AI 에이전트가 사용자를 대신해 자율적으로 쇼핑하고 거래하며 상호작용하는 에이전틱 커머스의 부상은 위협 환경을 근본적으로 변화시켰습니다. 공격자들은 인간과 기계 주도 상호작용 사이의 신뢰 격차를 적극적으로 악용하고 있습니다 .
위협 행위자들은 AI 봇을 무기화하여 세션 흐름, 인증 메커니즘, API 비즈니스 로직을 악용하는 고급 공격을 자동화하고, 가짜 신원을 대규모로 생성 및 관리하는 데 사용합니다 . 2025년 11월부터 2026년 4월까지 악성코드는 엔드포인트 위협 활동의 **56.5%**를 차지했으며, 이는 에이전틱 워크플로우가 엔드포인트 공격 표면을 확장시키고 있음을 나타냅니다 .
보고서는 선의의 AI 쇼핑 에이전트와 악성 봇이 이제 거의 구별할 수 없게 되었다고 경고하며, 전통적인 봇 탐지만으로는 충분하지 않다고 지적합니다 .
이에 대응하여 아카마이는 2026년 6월 15일, Bot & Agent Control 솔루션을 위한 통합 에이전틱 보안 프레임워크를 발표했습니다 . 이 프레임워크는 아이덴티티, 관찰 가능성(Observability), 신뢰, 에지 보안을 에지에서 단일 실시간 의사 결정 레이어로 연결합니다 . 이는 **6개의 긴밀하게 통합된 축(Pillar)**으로 구성됩니다 :
생태계 파트너로는 Visa, Experian, Skyfire, Ping Identity, Auth0, Tollbit 등이 포함됩니다 . 주목할 점은 Visa가 자사의 Trusted Agent Protocol (TAP) 을 제공하여 AI 쇼핑 에이전트를 암호화 방식으로 검증하고 아카마이 클라우드 전반의 사기를 방지한다는 것입니다 . 이 프레임워크는 AI 에이전트가 사용자를 대신하여 행동할 때 제기되는 핵심적인 아이덴티티, 의도, 신뢰 질문에 답변하도록 설계되었습니다 .