Points à retenir
- Si les outils d'achat basés sur l'IA et les agents autonomes améliorent l'expérience client, ils alimentent également une explosion d'attaques automatisées très sophistiquées visant les entreprises du commerce.
- Poussé en grande partie par le segment de marché du commerce de détail, le trafic généré par les bots basés sur l'IA a augmenté de 19 % en glissement annuel en 2025.
- Les acteurs malveillants exploitent activement les fonctionnalités intelligentes des vitrines en ligne en manipulant la logique des chatbots, en injectant des invites dans les agents IA back-end et en détournant des jetons IA au détriment de l'infrastructure.
- Le secteur du commerce a dû faire face à plus de 200 milliards d'attaques visant les applications et les API entre 2024 et 2025, ainsi qu'à près de trois mille milliards d'attaques par déni de service distribué (DDoS) de couche 7, le segment de marché du commerce de détail ayant été le plus touché.
- Pour sécuriser le parcours d'achat agentique, les RSSI doivent aller au-delà de la sécurité périmétrique et mettre en œuvre une stratégie multidimensionnelle comprenant une gestion robuste des bots, une cartographie continue des API, une microsegmentation stricte et une authentification basée sur les risques.
L'IA agentique transforme le commerce en ligne, ainsi que les menaces auxquelles le secteur est confronté. À mesure que les interactions entre les marques et les utilisateurs s'automatisent de plus en plus, il devient plus complexe, et plus crucial, que jamais de distinguer le trafic client légitime des tentatives d'exploitation malveillantes.
Au cours des trois années qui se sont écoulées depuis la dernière analyse du secteur du commerce dans notre rapport de sécurité État des lieux d'Internet (SOTI), l'essor des outils d'achat basés sur l'IA, des agents autonomes et du commerce agentique a profondément transformé l'environnement : d'un côté, cela a amélioré l'expérience client ; de l'autre, cela a alimenté une explosion des activités malveillantes, allant des attaques DDoS au niveau de la couche application aux bots d'IA, en passant par de nouvelles techniques sophistiquées d'hameçonnage.
Nouvelles recherches sur les menaces pesant sur le commerce
Nous analysons cette tendance majeure dans le nouveau rapport de sécurité État des lieux d'Internet (SOTI), intitulé « Securing the Agentic Storefront: Attacks on Commerce » (sécuriser la vitrine agentique : les attaques contre le commerce).
Ce rapport examine comment cette transformation a redéfini l'écosystème des menaces, et comment les entreprises du secteur du commerce peuvent prendre des mesures pour protéger leurs vitrines digitales.
Analyses d'experts
Le rapport s'ouvre sur des tribunes rédigées par deux observateurs experts de la sécurité dans le secteur du commerce :
- Pam Lindemoen, responsable de la sécurité et vice-présidente du service stratégie au sein du Centre d'analyse et de partage des informations relatives au commerce au détail et à l'hébergement (RH-ISAC), explique en quoi le « commerce agentique » modifie fondamentalement les tactiques de fraude. Elle examine comment les bots d'achat peuvent être détournés à des fins malveillantes, pourquoi les points de fidélité constituent la nouvelle monnaie parallèle, pourquoi on observe une recrudescence de la fraude par identité synthétique, et pourquoi les organisations doivent adopter un modèle de boucle de sécurité active qui met l'accent sur la rapidité de passage du renseignement à l'action.
- Mani Sundaram, Executive Vice President et General Manager du Security Technology Group d'Akamai, examine comment les RSSI peuvent atteindre la « préparation à l'ère des agents » dans l'économie actuelle des agents autonomes. Après avoir reconnu les pressions particulières auxquelles le secteur du commerce est confronté, Mani présente les priorités clés en matière de sécurité, souligne l'importance de ne pas se fier uniquement à la sécurité périmétrique et insiste sur la nécessité d'une connaissance intégrée de la situation.
Les attaques visant le secteur du commerce se multiplient et évoluent
Le rapport SOTI s'appuie sur la dernière analyse des tendances du secteur du commerce et regorge de conclusions essentielles, notamment :
- Le trafic généré par les bots automatisés ne cesse d'augmenter.
- Les hacktivistes mènent des attaques multivectorielles.
- Les chatbots, les agents et les jetons créent de nouvelles vulnérabilités.
- Les attaques Web ne montrent aucun signe d'essoufflement.
- Le secteur du commerce est en tête des attaques DDoS de couche 7.
Le trafic généré par les bots automatisés ne cesse d'augmenter
Le commerce reste le secteur le plus ciblé par l'activité des bots d'IA. Nous avons observé une hausse de 19 % en glissement annuel en 2025, principalement dans le segment de marché du commerce du détail, et les chercheurs d'Akamai s'attendent à ce que cette tendance se poursuive.
Si les bots et les bots d'indexation peuvent s'avérer utiles pour rediriger les clients vers des sites de e-commerce, la capacité des bots d'IA à imiter les interactions des clients ouvre la voie à des abus potentiels.
Les données indiquent également une forte augmentation des « imitateurs de navigateurs ». Ces bots automatisés imitent des navigateurs Web légitimes afin d'échapper à la détection lors de l'extraction, ce qui leur permet de mener des fraudes ou des attaques DDoS.
Il est essentiel de pouvoir signaler des types spécifiques de bots d'IA afin de déterminer leur impact sur les performances des sites Web et leur potentiel d'intentions malveillantes.
Les hacktivistes mènent des attaques multivectorielles
Des hacktivistes sophistiqués utilisent des bots pour mener des attaques multivectorielles contre le commerce. Dans l'un de ces cas, un groupe d'hacktivistes de premier plan, proche de l'Iran et connu sous le nom de 313 Team, a combiné des botnets de l'Internet des objets (IoT) dérivés de Mirai et assistés par l'IA, l'usurpation d'identité de navigateur et des attaques DDoS complexes pour cibler les API de e-commerce.
Cela renforce la nécessité de mettre en place des techniques de protection renforcées, notamment le contrôle du débit en bordure de l'Internet et la vérification de la réputation des adresses IP, la mise en cache en bordure de l'Internet (dans la mesure du possible) et une solution robuste de gestion des bots.
Les chatbots, les agents et les jetons créent de nouvelles vulnérabilités
Alors que les entreprises du secteur du commerce déploient des interfaces intelligentes pour rationaliser leurs services et automatiser leurs flux de travail, les attaquants exploitent de manière intensive ces systèmes de trois façons :
- Exploitation des chatbots IA destinés aux utilisateurs. Les attaquants utilisent des exploits logiques automatisés pour lancer des attaques de type « leaky faucet », en manipulant méthodiquement les paramètres d'entrée afin d'amener les chatbots à contourner les règles métier.
- Manipulation des agents IA conversationnels. Ces modèles back-end disposent d'une autorité opérationnelle considérable et d'une intégration poussée, ce qui en fait des cibles de choix pour les techniques d'injection de commandes et les jailbreaks visant à permettre des activités malveillantes.
- Utilisation abusive des jetons d'IA. À l'aide de scripts automatisés et de réseaux de bots, les acteurs malveillants acheminent leurs propres charges de travail de traitement ou leurs requêtes d'entraînement de modèles via les points de terminaison IA publics d'un détaillant, ce qui entraîne des coûts d'infrastructure considérables et dégrade les performances.
Les attaques Web ne montrent aucun signe d'essoufflement
Les entreprises du secteur du commerce ont été confrontées à des attaques incessantes visant à la fois leurs applications et leurs API, avec plus de 200 milliards d'attaques enregistrées entre 2024 et 2025, ce qui en fait le secteur le plus ciblé au cours de cette période.
Les attaques visant les API ont augmenté de 9 % d'une année sur l'autre entre le quatrième trimestre 2024 et le quatrième trimestre 2025, soulignant la tendance des attaquants à privilégier les API comme points d'entrée initiaux.
L'infrastructure intrinsèquement complexe du secteur du commerce, qui repose largement sur des applications Web, des API et des systèmes tiers, crée une surface d'attaque difficile à défendre. Le rapport examine en détail certaines vulnérabilités spécifiques, notamment celles du plug-in WordPress Jupiter X Core et du plug-in WordPress WooCommerce.
Le secteur du commerce est en tête des attaques DDoS de couche 7
Nos recherches révèlent que le secteur du commerce est le plus ciblé par les attaques DDoS de couche 7. Ce secteur a subi près de trois mille milliards d'attaques DDoS en 2025, dont 31 % visaient des API ; 84 % de ces attaques DDoS ciblaient le segment de marché du commerce de détail.
Les détaillants sont exposés à des risques accrus d'attaques DDoS en raison de l'ampleur considérable de leur activité de e-commerce et de l'importance croissante des enjeux financiers pendant les périodes de forte affluence. Les pannes sont souvent causées par des attaques DDoS qui saturent les API à l'aide de botnets HTTP afin de submerger les serveurs d'applications et de bloquer le trafic légitime.
Ce rapport de SOTI Security examine également les tendances régionales et révèle que la région Asie-Pacifique a connu la plus forte augmentation des attaques DDoS de couche 7 : 39 % entre 2024 et 2025.
Comment les RSSI du secteur du commerce peuvent se défendre contre les attaques
Les cybercriminels exploitent l'IA agentique pour mener des attaques sophistiquées, telles que l'empoisonnement de la chaîne d'approvisionnement. Parmi les autres tactiques, on peut citer les faux sites de vente en ligne et les portails de connexion usurpés, destinés à récupérer les identifiants des clients.
Pour se défendre contre ces tactiques, les RSSI et les équipes SecOps doivent adopter une approche multidimensionnelle de la sécurité.
- Cartographiez la chaîne de revenus afin d'identifier les systèmes et API critiques, ainsi que les API fantômes
- Classez et régissez l'automatisation en mettant en place une stratégie globale relative aux bots
- Limitez l'ampleur des dégâts en validant la microsegmentation, en mettant en place une authentification multifactorielle basée sur les risques et en organisant des exercices de simulation d'attaques DDoS
- Renforcez la discipline opérationnelle grâce à des protocoles clairs
- Obtenez l'adhésion de la direction en définissant des objectifs en matière de « fraude tolérable » et des indicateurs de sécurité
L'accent doit être mis sur la résilience, et sur la mise en place d'environnements commerciaux capables d'absorber les perturbations, de réguler une automatisation fiable, de lutter contre la fraude et de préserver la confiance des clients face à une pression soutenue.
Vous voulez des informations complètes ?
Téléchargez le nouveau rapport État des lieux d'Internet sur la sécurité : Sécuriser le parcours d'achat agentique : Attacks on Commerce » (Sécuriser le parcours d'achat agentique : attaques dans le secteur du commerce).
Mots-clés