Con la evolución hacia las automatizaciones con agentes y herramientas de IA autónomas, el sector del comercio se ha convertido en el más atacado del mundo, según el último informe de Akamai (NASDAQ: AKAM) sobre el estado de Internet (SOTI), Protección de las tiendas online: ataques en el sector del comercio.
El estudio destaca que, a diciembre de 2025, casi la mitad (47,9 %) de todo el tráfico comercial en la red global de Akamai está compuesto por bots de IA. Además, el sector sigue enfrentando un incesante aluvión de ataques de denegación de servicio distribuido (DDoS) en la capa de aplicación (capa 7), exploits maliciosos contra aplicaciones web y una creciente reducción de la brecha entre los ataques dirigidos a aplicaciones tradicionales y aquellos orientados a las API.
«Estamos protegiendo una frontera digital en la que el ‘cliente’ se está convirtiendo en un agente de IA que opera en nombre del usuario humano. Este informe revela cómo y por qué los líderes de seguridad deben prepararse con flexibilidad para diseñar sitios que acojan la IA legítima y, al mismo tiempo, detengan de forma agresiva a los bots maliciosos».
Estos son algunos de los principales resultados:
- Aumento del fraude comercial con agentes de IA: Según Pam Lindemoen, colaborador invitado, director de Seguridad y vicepresidente de Estrategia de RH-ISAC, los agentes de compras de IA autónomos están generando un problema de enmascaramiento de señales que imita con precisión los microcomportamientos humanos. Los atacantes utilizan tácticas de secuestro de agentes para comprometer asistentes de IA legítimos y abusar de las credenciales de pago almacenadas. También implementan grandes modelos lingüísticos (LLM) para crear identidades sintéticas en forma de cuentas «Frankenstein», capaces de evadir con facilidad las defensas estáticas.
- Afluencia descontrolada de bots de IA: Impulsados por el desarrollo de los LLM, los rastreadores de entrenamiento de IA representan más del 70 % de las solicitudes de bots de IA en el comercio. OpenAI, ByteDance y Anthropic son los tres principales bots de IA observados. Las organizaciones comerciales clasificaron más del 90 % de esta actividad dentro de la categoría de «supervisión», pero permitieron que tres cuartas partes de la actividad restante circularan sin restricciones, exponiéndose a riesgos importantes.
- Exposición y vulnerabilidades de las API: Los ataques dirigidos a las API aumentaron un 9 % interanual. El estudio sobre el impacto en la seguridad de las API de 2026 de Akamai reveló que el 85 % de los encuestados del sector comercial experimentó al menos un incidente relacionado con las API durante el último año; sin embargo, solo el 22 % conoce cuáles de sus API exponen datos confidenciales.
- Más ataques DDoS en la capa 7: El comercio recibió cerca de tres billones de ataques DDoS de capa 7 durante 2025, mientras que el sector minorista concentró el 84 % de ese volumen. Los atacantes emplean botnets HTTP para saturar las API durante los picos de tráfico de temporadas comerciales, agotar los servidores de aplicaciones y detener las ventas.
- Procesos industrializados de phishing y malware: Entre noviembre de 2025 y abril de 2026, el malware representó el 56,5 % de la actividad de amenazas observada en los endpoints, seguido por el phishing, con un 37,6 %. El volumen promedio diario de phishing pasó de 56.600 casos en febrero a 134.600 en abril, convirtiéndose en el principal impulsor del robo de cuentas (ATO) y del robo de puntos de fidelidad.
Tendencias regionales
La actividad automatizada de bots y los ataques web varían según la región:
- Norteamérica y EMEA: Estos mercados maduros registraron incrementos moderados en la actividad de bots (7 % y 16 %, respectivamente), aunque experimentaron importantes ataques web durante los periodos festivos. Norteamérica lideró la actividad de bots de IA con 33.000 millones de eventos.
- APAC y LATAM: La actividad de bots aumentó un 63 % en APAC y un 48 % en Latinoamérica. El mercado fragmentado de viajes en APAC y sus programas de fidelización lo convirtieron en uno de los principales objetivos de ataques de bots y DDoS en la capa 7.
Estrategias de mitigación
Para contrarrestar estas amenazas en constante evolución, el informe Protección de las tiendas online: ataques en el sector del comercio ofrece una hoja de ruta para los directores de seguridad de la información. Entre sus recomendaciones destacan:
- Definir la cadena de ingresos: Implementar mecanismos de detección e inventarios continuos del estado de las API para eliminar brechas de visibilidad relacionadas con la exposición de datos confidenciales.
- Controlar la automatización: Sustituir los modelos binarios de «permitir o bloquear» por esquemas de gobernanza basados en el riesgo, que clasifiquen los bots según su intención y valor para el negocio.
- Minimizar el alcance del impacto: Implementar la microsegmentación para eliminar el movimiento lateral. Aunque el 92 % de las organizaciones utiliza segmentación de red básica, solo el 35 % ha avanzado hacia una verdadera microsegmentación.
- Establecer resiliencia cooperativa: Integrar los equipos de ciberseguridad y prevención del fraude para implementar biometría conductual en tiempo real, autenticación multifactor basada en riesgos y mecanismos automatizados para bloquear de inmediato las cuentas comprometidas.










