Points à retenir
- Les botnets pilotés par l'IA accroissent l'ampleur des risques. Les acteurs malveillants mènent des campagnes hautement sophistiquées, assistées par l'IA et reposant sur de multiples vecteurs d'attaque. Celles-ci combinent des botnets IoT dérivés de Mirai, l'usurpation d'identité des navigateurs et le ciblage des API afin de contourner les règles de sécurité périmétriques.
- Les API cachées créent des points d'entrée non surveillés. Le développement rapide des expériences client a engendré d'importants risques liés aux API fantômes. Si près de 78 % des entreprises du commerce affirment disposer d'un inventaire complet de leurs API, seules 22,3 % savent réellement quelles API exposent des informations personnelles identifiables (PII) et des données de comptes sensibles.
- Le hacktivisme géopolitique met en péril la disponibilité des services. Un groupe hacktiviste de premier plan, pro-irakien et aligné sur l'Iran, orchestre activement des attaques DDoS complexes et multivectorielles ainsi que des campagnes d'usurpation d'identité des navigateurs ciblant explicitement les API du e-commerce.
- Les variations régionales des attaques exigent une sécurité localisée. Le nombre de bots augmente dans toutes les régions du monde, avec une progression de 63 % en Asie-Pacifique, suivie de 48 % en Amérique latine, 16 % en Europe, Moyen-Orient et Afrique et 7 % en Amérique du Nord.
- L'ampleur des attaques volumétriques atteint des niveaux record. Le secteur du commerce a enregistré le plus fort volume mondial de trafic de bots d'IA entre juillet et décembre 2025, représentant à lui seul 47,9 % de l'ensemble des activités de bots d'IA surveillées, tous secteurs confondus.
- Le secteur du commerce de détail reste la cible principale des violations de sécurité Web et des API. Le secteur du commerce représente la cible la plus importante des attaques Web visant des points de terminaison d'API, concentrant 49 % de l'ensemble des attaques Web observées dans ce secteur, les acteurs malveillants cherchant à compromettre des comptes financiers d'utilisateurs exposés.
- L'intégration de l'IA étend la surface d'attaque exploitable. Le commerce de détail en Amérique du Nord a enregistré le plus grand nombre de bots d'IA parmi tous les segments de marché à l'échelle mondiale, avec 33 milliards d'occurrences (près de 16 % du total mondial), suivi du commerce de détail dans la région EMEA avec 26 milliards (12,4 %), les attaquants exploitant les vulnérabilités des agents d'IA conversationnels.
- Les menaces DDoS persistantes imposent une défense adaptative. Les plateformes de commerce de détail subissent l'essentiel des perturbations au niveau applicatif, absorbant 84 % de l'ensemble des activités DDoS de couche 7 observées dans le commerce, les acteurs malveillants tirant parti des périodes saisonnières de forte affluence commerciale.
Foire aux questions (FAQ)
Foire aux questions (FAQ)
Les attaques Web ciblant les API ont augmenté de 9 % entre le quatrième trimestre 2024 et le quatrième trimestre 2025, dépassant ainsi le nombre d'attaques visant les applications. Les acteurs malveillants privilégient les API comme principaux points d'entrée initiaux, car elles offrent un accès direct à des données de grande valeur, notamment aux informations personnelles identifiables (PII) sensibles des clients et aux données des comptes financiers. Le secteur du commerce a enregistré le plus grand nombre d'attaques Web ciblant des points de terminaison d'API parmi tous les secteurs d'activité, représentant 49 % de l'ensemble des attaques Web observées dans le commerce entre janvier 2024 et décembre 2025.
Bien que les robots utilisés pour l'entraînement des modèles représentent plus de 70 % du trafic de bots d'IA dans le secteur du commerce, une stratégie de blocage généralisé n'est pas viable. Elle risque en effet de bloquer des clients légitimes ou de réduire la visibilité de la marque dans les résultats de recherche générés par l'IA.
Les entreprises du commerce adoptent une approche plus prudente. Notre étude a révélé que plus de 90 % des bots d'IA classés par Akamai sont placés dans la catégorie « surveillance » afin de faire l'objet d'évaluations fondées sur l'analyse comportementale.
Selon l'étude Akamai 2026 sur l'impact de la sécurité des API, 85 % des entreprises du commerce ont subi au moins un incident de sécurité lié aux API sur une période de 12 mois. Ces incidents sont principalement dus à des erreurs de configuration des API, à l'absence d'outils de sécurité dédiés aux API au-delà des pare-feu applicatifs (WAF) traditionnels, à l'émergence d'attaques visant les API liées à l'IA et aux API fantômes résultant d'une mauvaise gestion de l'inventaire des API.
Non. Le secteur du commerce souffre d'un important déficit de visibilité : bien que près de 78 % des entreprises déclarent disposer d'un inventaire complet de leurs API, seules 22,3 % savent réellement lesquelles exposent des données sensibles, créant ainsi d'importantes opportunités d'exploitation pour les acteurs malveillants.