*Consulte las Reglas y condiciones de canje de promociones
Conclusiones clave
- Las botnets basadas en IA aumentan el alcance del riesgo. Los agentes de amenazas llevan a cabo campañas multivectoriales muy sofisticadas y asistidas por IA que combinan botnets de Internet de las cosas (IoT) derivadas de Mirai, suplantación de navegadores y ataques dirigidos a API para eludir las reglas perimetrales.
- Las API ocultas crean puntos de entrada no supervisados. El rápido desarrollo de experiencias para los clientes ha generado enormes riesgos asociados a las API en la sombra. Aunque casi el 78 % de las empresas de comercio electrónico afirma disponer de un inventario completo, solo el 22,3 % sabe qué API exponen realmente información de identificación personal (PII) confidencial y datos de cuentas.
- El hacktivismo geopolítico pone en jaque la disponibilidad del servicio. Un destacado grupo hacktivista proiraquí y alineado con Irán ha estado orquestando activamente complejos ataques multivectoriales de denegación de servicio distribuido (DDoS) y suplantación de navegadores dirigidos expresamente a las API de comercio electrónico.
- Las variaciones de los ataques regionales requieren una seguridad localizada. El número de bots aumenta en todo el mundo y en todas las regiones geográficas, con un incremento del 63 % en APAC, seguido de un 48 % en Latinoamérica, un 16 % en EMEA y un 7 % en Norteamérica.
- El aumento de los ataques volumétricos alcanza máximos históricos. El comercio electrónico registró el mayor volumen mundial de tráfico de bots basados en IA entre julio y diciembre de 2025, al concentrar un 47,9 % de toda la actividad de bots de IA supervisada en el conjunto de los sectores.
- El sector del retail sigue siendo el principal objetivo de las vulneraciones de web y API. El comercio electrónico constituye el principal objetivo de los ataques web contra terminales de API, que representan el 49 % de todos los ataques web dirigidos a este sector, mientras los agentes de amenazas buscan cuentas financieras de consumidores que estén expuestas.
- La integración con IA amplía la superficie de ataque explotable. El sector minorista de Norteamérica encabezó todos los sectores verticales del mundo con 33 000 millones de bots de IA (casi el 16 % del total mundial), seguido por el de EMEA, con 26 000 millones (un 12,4 %), mientras los atacantes aprovechan vulnerabilidades en agentes de IA conversacional.
- Las constantes amenazas DDoS exigen una defensa a la altura. Las plataformas de retail soportan la mayor parte de las interrupciones en la capa de aplicación, ya que concentran el 84 % de toda la actividad DDoS de capa 7 dirigida al comercio electrónico, mientras los agentes de amenazas aprovechan como arma los periodos estacionales de mayor tráfico de compras.
Preguntas frecuentes
Preguntas frecuentes
Los ataques web a API aumentaron un 9 % entre el cuarto trimestre de 2024 y el cuarto trimestre de 2025, y superaron a los ataques contra aplicaciones. Los agentes de amenazas prefieren las API como principales puntos de entrada iniciales porque ofrecen vías directas hacia datos de gran valor, incluida información de identificación personal (PII) confidencial de los clientes y datos de cuentas financieras. El comercio electrónico registró más ataques web contra terminales de API que cualquier otro sector. Entre enero de 2024 y diciembre de 2025, estos ataques representaron el 49 % de todos los ataques web dirigidos al comercio electrónico.
Aunque los rastreadores de entrenamiento representan más del 70 % del tráfico de bots de IA en el sector del comercio electrónico, el bloqueo indiscriminado no es una estrategia viable, ya que puede impedir el acceso a clientes legítimos o reducir la visibilidad de la marca en los resultados de búsqueda generados por IA.
Las organizaciones de comercio electrónico están adoptando un enfoque más prudente. Nuestro estudio reveló que más del 90 % de los bots de IA clasificados por Akamai se incluyen en la categoría "supervisar" para someterlos a evaluaciones basadas en su comportamiento.
Según el estudio de Akamai sobre el impacto de la seguridad de API de 2026, el 85 % de las organizaciones de comercio electrónico sufrió al menos un incidente de seguridad relacionado con las API durante un periodo de 12 meses. Estos incidentes se deben principalmente a configuraciones incorrectas de las API, a la ausencia de herramientas específicas de seguridad de API más allá de los firewalls de aplicaciones web (WAF) tradicionales, a los nuevos ataques contra API relacionadas con la IA y a la proliferación de API en la sombra provocada por una gestión deficiente del inventario.
No. El sector del comercio electrónico presenta una grave carencia de visibilidad: aunque casi el 78 % de las organizaciones afirma disponer de un inventario completo de sus API, solo el 22,3 % sabe realmente cuáles de ellas exponen datos confidenciales, lo que genera enormes oportunidades para los agentes de amenazas.