In december 2025 bestond 47,9% van al het verkeer op winkelplatforms binnen Akamai's wereldwijde netwerk uit AI-bots . De drie meest waargenomen AI-botbronnen waren OpenAI, ByteDance en Anthropic . Het AI-botverkeer nam in 2025 met 19% toe ten opzichte van het jaar ervoor, grotendeels gedreven door de retailsector . In een periode van slechts twee maanden (juli–augustus 2025) zag Akamai maar liefst meer dan 25 miljard AI-botverzoeken aan de winkelbranche .
Het rapport bevestigt dat API's de dominante aanvalsvector zijn geworden. 87% van alle organisaties kreeg in 2025 te maken met een API-gerelateerd beveiligingsincident . De winkelbranche kreeg tussen 2024 en 2025 te maken met meer dan 200 miljard applicatie- en API-aanvallen . API-webaanvallen groeiden met 9% tussen het vierde kwartaal van 2024 en dat van 2025, en overtroffen daarmee in volume de traditionele webapplicatie-aanvallen .
Layer 7 DDoS-aanvallen exploderen in aantal. Akamai meldt dat deze aanvallen in twee jaar tijd (2023–2025) met 104% zijn gestegen, met een toename van 61% in het jaar 2024–2025 alleen al . Tussen 2024 en 2025 kreeg de winkelbranche te maken met bijna drie biljoen Layer 7 DDoS-aanvallen . De retailsector werd het hardst getroffen — 84% van alle Layer 7 DDoS-aanvallen op de winkelbranche was op de detailhandel gericht .
De regionale trends vertonen aanzienlijke verschillen :
De opkomst van agentische handel — waarbij AI-agenten autonoom winkelen, transacties uitvoeren en namens gebruikers interacteren — heeft het dreigingslandschap fundamenteel veranderd. Aanvallers maken actief misbruik van de vertrouwenskloof tussen menselijke en machinale interacties .
Kwaadwillenden gebruiken AI-bots om geavanceerde aanvallen te automatiseren die sessiestromen, authenticatiemechanismen en API-bedrijfslogica misbruiken, en om op grote schaal nep-identiteiten op te zetten en te beheren . Malware was verantwoordelijk voor 56,5% van de endpoint-bedreigingsactiviteit van november 2025 tot april 2026, wat aangeeft dat agentische workflows het aanvalsoppervlak van endpoints vergroten .
Het rapport waarschuwt dat goedaardige AI-winkelagenten en kwaadaardige bots er nu bijna identiek uitzien, waardoor traditionele botdetectie alleen niet meer volstaat .
Als reactie hierop kondigde Akamai op 15 juni 2026 zijn uniforme Agentic Security Framework aan voor zijn Bot & Agent Control-oplossingen . Het framework verbindt identiteit, observeerbaarheid, vertrouwen en edge-beveiliging in één real-time beslissingslaag aan de edge . Het bestaat uit zes nauw geïntegreerde pijlers :
Ecosysteempartners zijn Visa, Experian, Skyfire, Ping Identity, Auth0 en Tollbit . Visa draagt met name zijn Trusted Agent Protocol (TAP) bij om AI-winkelagenten cryptografisch te verifiëren en fraude te voorkomen op Akamai Cloud . Het framework is ontworpen om de fundamentele vragen over identiteit, intentie en vertrouwen te beantwoorden die ontstaan wanneer AI-agenten namens gebruikers handelen .
Op basis van de rapportbevindingen beveelt Akamai de volgende prioriteiten aan voor securityleiders :