Em dezembro de 2025, 47,9% de todo o tráfego de comércio na rede global da Akamai era composto por bots de IA . As três fontes mais observadas foram OpenAI, ByteDance e Anthropic . O tráfego de bots de IA cresceu 19% em 2025 na comparação anual, impulsionado principalmente pelo setor de varejo . Em apenas dois meses (julho e agosto de 2025), a Akamai detectou mais de 25 bilhões de requisições de bots de IA direcionadas ao comércio .
O relatório confirma que as APIs (interfaces de programação de aplicações) se tornaram o principal vetor de ataque. 87% de todas as organizações sofreram um incidente de segurança relacionado a APIs em 2025 . O setor de comércio enfrentou mais de 200 bilhões de ataques a aplicações e APIs entre 2024 e 2025 . Os ataques a APIs web cresceram 9% entre o quarto trimestre de 2024 e o mesmo período de 2025, superando os ataques tradicionais a aplicações web em volume .
Já os ataques DDoS na camada de aplicação (Layer 7) estão explodindo. A Akamai registrou um aumento de 104% nesses ataques em dois anos (2023–2025), com um crescimento de 61% apenas de 2024 para 2025 . O comércio enfrentou quase três trilhões de ataques DDoS de camada 7 entre 2024 e 2025 . O varejo foi o mais atingido: 84% de todos os ataques DDoS de camada 7 no comércio tiveram o varejo como alvo .
As tendências regionais mostram divergências significativas :
A ascensão do comércio agêntico (ou agentic commerce) – onde agentes de IA fazem compras, realizam transações e interagem autonomamente em nome dos usuários – reformulou profundamente o cenário de ameaças. Os atacantes estão explorando ativamente a lacuna de confiança entre interações humanas e automatizadas .
Esses agentes maliciosos usam bots de IA para automatizar ataques avançados que exploram fluxos de sessão, mecanismos de autenticação e a lógica de negócios das APIs, além de criar e gerenciar identidades falsas em escala . O malware foi responsável por 56,5% da atividade de ameaças em endpoints entre novembro de 2025 e abril de 2026, indicando que os fluxos de trabalho agênticos expandem a superfície de ataque .
O relatório alerta que agentes de compras legítimos e bots maliciosos agora são quase idênticos, tornando a detecção tradicional de bots insuficiente .
Em resposta, a Akamai anunciou em 15 de junho de 2026 seu Framework de Segurança Agêntica unificado para suas soluções de Bot & Agent Control . O framework conecta identidade, observabilidade, confiança e segurança de borda (edge) em uma única camada de decisão em tempo real . Ele é composto por seis pilares integrados :
Parceiros do ecossistema incluem Visa, Experian, Skyfire, Ping Identity, Auth0 e Tollbit . A Visa contribui com seu Trusted Agent Protocol (TAP), que verifica criptograficamente agentes de compras de IA e previne fraudes na nuvem da Akamai . O framework foi projetado para responder às questões fundamentais de identidade, intenção e confiança levantadas quando agentes de IA agem em nome de usuários .
Com base nos achados do relatório, a Akamai recomenda que líderes de segurança priorizem as seguintes ações :