Akamai acquiert LayerX, offrant une sécurité de bout en bout et un contrôle en temps réel de l'utilisation de l'IA sur n'importe quel navigateur. En savoir plus

Exploitation automatisée à grande échelle : comment l'IA agentique redéfinit la sécurité dans le commerce

Akamai Wave Blue

Jul 15, 2026

Kimberly Gomez

Akamai Wave Blue

écrit par

Kimberly Gomez

Kimberly Gomez occupe le poste de Director of Security Research chez Akamai, où elle dirige des équipes de recherche pour fournir des analyses et des rapports complets qui aident les entreprises à garder une longueur d'avance sur les cybercriminels. Dotée de plus de dix ans d'expérience dans le domaine de la cybersécurité, et d'une expérience dans l'impression, la diffusion et le journalisme en ligne, Kimberly a une ambition : rendre la cybersécurité accessible à tous, afin que même vos grands-parents puissent comprendre ce qui se passe dans l'écosystème des menaces.

 

Lorsqu'elle n'est pas occupée à traquer les dernières cybermenaces, vous pouvez la trouver en train de dévorer un livre, de planifier sa prochaine aventure ou de courir après son fils dans les parcs d'attractions d'Orlando.

Partager

Points à retenir

  • Si les outils d'achat basés sur l'IA et les agents autonomes améliorent l'expérience client, ils alimentent également une explosion d'attaques automatisées très sophistiquées visant les entreprises du commerce.
  • Poussé en grande partie par le segment de marché du commerce de détail, le trafic généré par les bots basés sur l'IA a augmenté de 19 % en glissement annuel en 2025. 
  • Les acteurs malveillants exploitent activement les fonctionnalités intelligentes des vitrines en ligne en manipulant la logique des chatbots, en injectant des invites dans les agents IA back-end et en détournant des jetons IA au détriment de l'infrastructure.
  • Le secteur du commerce a dû faire face à plus de 200 milliards d'attaques visant les applications et les API entre 2024 et 2025, ainsi qu'à près de trois mille milliards d'attaques par déni de service distribué (DDoS) de couche 7, le segment de marché du commerce de détail ayant été le plus touché.
  • Pour sécuriser le parcours d'achat agentique, les RSSI doivent aller au-delà de la sécurité périmétrique et mettre en œuvre une stratégie multidimensionnelle comprenant une gestion robuste des bots, une cartographie continue des API, une microsegmentation stricte et une authentification basée sur les risques.

L'IA agentique transforme le commerce en ligne, ainsi que les menaces auxquelles le secteur est confronté. À mesure que les interactions entre les marques et les utilisateurs s'automatisent de plus en plus, il devient plus complexe, et plus crucial, que jamais de distinguer le trafic client légitime des tentatives d'exploitation malveillantes.

Au cours des trois années qui se sont écoulées depuis la dernière analyse du secteur du commerce dans notre rapport de sécurité État des lieux d'Internet (SOTI), l'essor des outils d'achat basés sur l'IA, des agents autonomes et du commerce agentique a profondément transformé l'environnement : d'un côté, cela a amélioré l'expérience client ; de l'autre, cela a alimenté une explosion des activités malveillantes, allant des attaques DDoS au niveau de la couche application aux bots d'IA, en passant par de nouvelles techniques sophistiquées d'hameçonnage.

Nouvelles recherches sur les menaces pesant sur le commerce

Nous analysons cette tendance majeure dans le nouveau rapport de sécurité État des lieux d'Internet (SOTI), intitulé « Securing the Agentic Storefront: Attacks on Commerce » (sécuriser la vitrine agentique : les attaques contre le commerce).   

Ce rapport examine comment cette transformation a redéfini l'écosystème des menaces, et comment les entreprises du secteur du commerce peuvent prendre des mesures pour protéger leurs vitrines digitales.

Analyses d'experts

Le rapport s'ouvre sur des tribunes rédigées par deux observateurs experts de la sécurité dans le secteur du commerce : 

  • Pam Lindemoen, responsable de la sécurité et vice-présidente du service stratégie au sein du Centre d'analyse et de partage des informations relatives au commerce au détail et à l'hébergement (RH-ISAC), explique en quoi le « commerce agentique » modifie fondamentalement les tactiques de fraude. Elle examine comment les bots d'achat peuvent être détournés à des fins malveillantes, pourquoi les points de fidélité constituent la nouvelle monnaie parallèle, pourquoi on observe une recrudescence de la fraude par identité synthétique, et pourquoi les organisations doivent adopter un modèle de boucle de sécurité active qui met l'accent sur la rapidité de passage du renseignement à l'action.
  • Mani Sundaram, Executive Vice President et General Manager du Security Technology Group d'Akamai, examine comment les RSSI peuvent atteindre la « préparation à l'ère des agents » dans l'économie actuelle des agents autonomes. Après avoir reconnu les pressions particulières auxquelles le secteur du commerce est confronté, Mani présente les priorités clés en matière de sécurité, souligne l'importance de ne pas se fier uniquement à la sécurité périmétrique et insiste sur la nécessité d'une connaissance intégrée de la situation.

Les attaques visant le secteur du commerce se multiplient et évoluent

Le rapport SOTI s'appuie sur la dernière analyse des tendances du secteur du commerce et regorge de conclusions essentielles, notamment :

  • Le trafic généré par les bots automatisés ne cesse d'augmenter.
  • Les hacktivistes mènent des attaques multivectorielles.
  • Les chatbots, les agents et les jetons créent de nouvelles vulnérabilités.
  • Les attaques Web ne montrent aucun signe d'essoufflement.
  • Le secteur du commerce est en tête des attaques DDoS de couche 7.

Le trafic généré par les bots automatisés ne cesse d'augmenter

Le commerce reste le secteur le plus ciblé par l'activité des bots d'IA. Nous avons observé une hausse de 19 % en glissement annuel en 2025, principalement dans le segment de marché du commerce du détail, et les chercheurs d'Akamai s'attendent à ce que cette tendance se poursuive. 

Si les bots et les bots d'indexation peuvent s'avérer utiles pour rediriger les clients vers des sites de e-commerce, la capacité des bots d'IA à imiter les interactions des clients ouvre la voie à des abus potentiels. 

Les données indiquent également une forte augmentation des « imitateurs de navigateurs ». Ces bots automatisés imitent des navigateurs Web légitimes afin d'échapper à la détection lors de l'extraction, ce qui leur permet de mener des fraudes ou des attaques DDoS.

Il est essentiel de pouvoir signaler des types spécifiques de bots d'IA afin de déterminer leur impact sur les performances des sites Web et leur potentiel d'intentions malveillantes.

Les hacktivistes mènent des attaques multivectorielles

Des hacktivistes sophistiqués utilisent des bots pour mener des attaques multivectorielles contre le commerce. Dans l'un de ces cas, un groupe d'hacktivistes de premier plan, proche de l'Iran et connu sous le nom de 313 Team, a combiné des botnets de l'Internet des objets (IoT) dérivés de Mirai et assistés par l'IA, l'usurpation d'identité de navigateur et des attaques DDoS complexes pour cibler les API de e-commerce.

Cela renforce la nécessité de mettre en place des techniques de protection renforcées, notamment le contrôle du débit en bordure de l'Internet et la vérification de la réputation des adresses IP, la mise en cache en bordure de l'Internet (dans la mesure du possible) et une solution robuste de gestion des bots.

Les chatbots, les agents et les jetons créent de nouvelles vulnérabilités

Alors que les entreprises du secteur du commerce déploient des interfaces intelligentes pour rationaliser leurs services et automatiser leurs flux de travail, les attaquants exploitent de manière intensive ces systèmes de trois façons :

  1. Exploitation des chatbots IA destinés aux utilisateurs. Les attaquants utilisent des exploits logiques automatisés pour lancer des attaques de type « leaky faucet », en manipulant méthodiquement les paramètres d'entrée afin d'amener les chatbots à contourner les règles métier.
  2. Manipulation des agents IA conversationnels. Ces modèles back-end disposent d'une autorité opérationnelle considérable et d'une intégration poussée, ce qui en fait des cibles de choix pour les techniques d'injection de commandes et les jailbreaks visant à permettre des activités malveillantes.
  3. Utilisation abusive des jetons d'IA. À l'aide de scripts automatisés et de réseaux de bots, les acteurs malveillants acheminent leurs propres charges de travail de traitement ou leurs requêtes d'entraînement de modèles via les points de terminaison IA publics d'un détaillant, ce qui entraîne des coûts d'infrastructure considérables et dégrade les performances.

Les attaques Web ne montrent aucun signe d'essoufflement

Les entreprises du secteur du commerce ont été confrontées à des attaques incessantes visant à la fois leurs applications et leurs API, avec plus de 200 milliards d'attaques enregistrées entre 2024 et 2025, ce qui en fait le secteur le plus ciblé au cours de cette période.

Les attaques visant les API ont augmenté de 9 % d'une année sur l'autre entre le quatrième trimestre 2024 et le quatrième trimestre 2025, soulignant la tendance des attaquants à privilégier les API comme points d'entrée initiaux. 

L'infrastructure intrinsèquement complexe du secteur du commerce, qui repose largement sur des applications Web, des API et des systèmes tiers, crée une surface d'attaque difficile à défendre. Le rapport examine en détail certaines vulnérabilités spécifiques, notamment celles du plug-in WordPress Jupiter X Core et du plug-in WordPress WooCommerce.

Le secteur du commerce est en tête des attaques DDoS de couche 7

Nos recherches révèlent que le secteur du commerce est le plus ciblé par les attaques DDoS de couche 7. Ce secteur a subi près de trois mille milliards d'attaques DDoS en 2025, dont 31 % visaient des API ; 84 % de ces attaques DDoS ciblaient le segment de marché du commerce de détail.

Les détaillants sont exposés à des risques accrus d'attaques DDoS en raison de l'ampleur considérable de leur activité de e-commerce et de l'importance croissante des enjeux financiers pendant les périodes de forte affluence. Les pannes sont souvent causées par des attaques DDoS qui saturent les API à l'aide de botnets HTTP afin de submerger les serveurs d'applications et de bloquer le trafic légitime.

Ce rapport de SOTI Security examine également les tendances régionales et révèle que la région Asie-Pacifique a connu la plus forte augmentation des attaques DDoS de couche 7 : 39 % entre 2024 et 2025.

Comment les RSSI du secteur du commerce peuvent se défendre contre les attaques

Les cybercriminels exploitent l'IA agentique pour mener des attaques sophistiquées, telles que l'empoisonnement de la chaîne d'approvisionnement. Parmi les autres tactiques, on peut citer les faux sites de vente en ligne et les portails de connexion usurpés, destinés à récupérer les identifiants des clients.

Pour se défendre contre ces tactiques, les RSSI et les équipes SecOps doivent adopter une approche multidimensionnelle de la sécurité.

  • Cartographiez la chaîne de revenus afin d'identifier les systèmes et API critiques, ainsi que les API fantômes
  • Classez et régissez l'automatisation en mettant en place une stratégie globale relative aux bots
  • Limitez l'ampleur des dégâts en validant la microsegmentation, en mettant en place une authentification multifactorielle basée sur les risques et en organisant des exercices de simulation d'attaques DDoS
  • Renforcez la discipline opérationnelle grâce à des protocoles clairs
  • Obtenez l'adhésion de la direction en définissant  des objectifs en matière de « fraude tolérable » et des indicateurs de sécurité

L'accent doit être mis sur la résilience, et sur la mise en place d'environnements commerciaux capables d'absorber les perturbations, de réguler une automatisation fiable, de lutter contre la fraude et de préserver la confiance des clients face à une pression soutenue.

Vous voulez des informations complètes ?

Téléchargez le nouveau rapport État des lieux d'Internet sur la sécurité : Sécuriser le parcours d'achat agentique : Attacks on Commerce » (Sécuriser le parcours d'achat agentique : attaques dans le secteur du commerce).

Akamai Wave Blue

Jul 15, 2026

Kimberly Gomez

Akamai Wave Blue

écrit par

Kimberly Gomez

Kimberly Gomez occupe le poste de Director of Security Research chez Akamai, où elle dirige des équipes de recherche pour fournir des analyses et des rapports complets qui aident les entreprises à garder une longueur d'avance sur les cybercriminels. Dotée de plus de dix ans d'expérience dans le domaine de la cybersécurité, et d'une expérience dans l'impression, la diffusion et le journalisme en ligne, Kimberly a une ambition : rendre la cybersécurité accessible à tous, afin que même vos grands-parents puissent comprendre ce qui se passe dans l'écosystème des menaces.

 

Lorsqu'elle n'est pas occupée à traquer les dernières cybermenaces, vous pouvez la trouver en train de dévorer un livre, de planifier sa prochaine aventure ou de courir après son fils dans les parcs d'attractions d'Orlando.

Mots-clés

Partager

Articles de blog associés

Sécurité
Alerte : les services financiers frappés par une vague d'attaques
May 20, 2026
Le dernier rapport État des lieux d'Internet dédié à la sécurité dans les services financiers analyse l'impact des botnets optimisés par l'IA, des lacunes de visibilité des API et des attaques DDoS record sur le secteur.
Sécurité
Protéger l'édition : Le coût réel des bots d'IA
April 08, 2026
Le dernier rapport État des lieux d'Internet révèle comment la hausse de 300 % de l'activité des bots d'IA affecte le secteur de l'édition et comment protéger votre entreprise.
Sécurité
Une année passée au crible 2025 : l'IA, les API et une grande dose d'audace
December 11, 2025
Les chercheurs d'Akamai abordent les événements qui ont marqué l'année 2025 dans le domaine de la cybersécurité, et fournissent des recommandations et des prévisions pour 2026.