重要ポイント
- AIを活用したショッピングツールや自律型エージェントは顧客体験を向上させる一方で、商取引企業に対する高度で自動化された攻撃の急増も引き起こしています。
- 2025年、AIボットのトラフィックは小売業界を中心に前年比19%増加しました。
- 脅威アクターは、チャットボットのロジック操作やバックエンドAIエージェントへのプロンプトインジェクション、インフラリソースを浪費させるAIトークンの不正利用など、スマートな店舗機能を悪用する手口を積極的に用いています。
- 2024年から2025年にかけて、商業業界は200億件以上のアプリケーションおよびAPI攻撃と、約3兆件のレイヤー7分散型サービス拒否(DDoS)攻撃に直面しました。このうち、小売業界が最も多くの攻撃を受けたとされています。
- セキュリティ責任者(CISO)は、エージェントの店舗セキュリティを確保するため、従来の境界防御を超えた多角的な戦略を講じる必要があります。その戦略には、強力なボット管理、継続的なAPIマッピング、厳格なマイクロセグメンテーション、およびリスクベースの認証が含まれます。
エージェント型AIは、オンライン商取引とその業界が直面する脅威を大きく変えつつあります。ブランドと消費者の間のやり取りが自動化されるにつれ、正当な顧客トラフィックと悪意のある不正行為を区別することが、かつてないほど複雑で重要な課題となっています。
インターネットの現状(SOTI)に関するセキュリティレポートで商業セクターを最後に調査してから3年が経ち、AIを活用したショッピングツールや自律エージェント、エージェント型コマースの台頭により、状況は大きく変化しました。これにより、顧客体験が向上する一方で、アプリケーション層のDDoS攻撃やAIボット、巧妙なフィッシング手法など、悪意のある活動が急増しています。
商業上の脅威に関する新たな研究
この重要なトレンドについて、私たちは最新のSOTIセキュリティレポート「エージェント型ストアフロントのセキュリティ確保」の中で詳しく考察しています。コマース業界を狙う攻撃」によれば、エージェント型コマースと自律型AIツールの発展により、コマース業界は世界的にサイバー犯罪の最大の標的になっています。
本レポートでは、この変革が脅威の状況にどのような影響を与えたか、そして企業がデジタルストアを保護するためにどのような対策を講じることができるかを考察します。
エキスパートの知見
レポートは、商取引分野のセキュリティに精通した2人の専門家によるゲストコラムから始まります。
- 小売・ホスピタリティ情報共有分析センター(RH-ISAC)の最高セキュリティ責任者兼戦略担当副社長、パム・リンデモエン氏は、エージェント型コマースが不正の手口を根本的に変えつつあると説明しています。彼女は、ショッピングボットが悪用される危険性や、ロイヤルティポイントが新たな闇通貨となっている理由、合成身分詐欺が増加している背景、そして組織が情報から行動への迅速な対応を重視したアクティブなセキュリティモデルへと移行する必要性について調査しています。
- アカマイのセキュリティテクノロジーグループの執行副社長兼ジェネラルマネージャー、マニ・スンダラム氏は、現代の自律エージェント経済において、CISOが「エージェント対応力」をどのように実現できるかを考察しています。マニは、商業業界が直面する特有の課題を認識した上で、主要なセキュリティ上の優先事項、境界防御だけに依存しないことの重要性、そして統合的な状況認識の必要性について説明しています。
商業への攻撃は増加し、巧妙化している。
SOTIのレポートは、商業業界の最新動向を分析した結果に基づいており、以下のような重要な知見が盛り込まれています:
- 自動ボットによるトラフィックが、着実に増加しています。
- ハクティビストたちは、多角的な攻撃を仕掛けている。
- チャットボット、エージェント、トークンは、新たな脆弱性を生み出す要因となります。
- ウェブ攻撃は収まる気配を見せていない。
- 商用分野がレイヤー7 DDoS攻撃の主流となっています。
自動ボットによるトラフィックが継続的に増加しています。
AIボットの活動において、最も標的にされやすい業界は依然として商業分野です。2025年には前年比19%の増加が見られ、小売業が大きな割合を占めました。アカマイの研究者は、この傾向が今後も続くと予測しています。
ボットやウェブクローラーは、顧客をECサイトに誘導する点で有用ですが、AIボットが顧客とのやり取りを模倣できる能力は、悪用されるリスクもはらんでいます。
データは、ブラウザのなりすまし行為が急増していることも示しています。これらの自動ボットは、スクレイピング中に検出を回避するために正規のウェブブラウザを模倣し、詐欺やDDoS攻撃を実行することが可能です。
特定のAIボットを検出する機能は、ウェブサイトのパフォーマンスへの影響や悪意のある意図の可能性を判断する上で非常に重要です。
ハクティビストがマルチベクトル攻撃を仕掛けている。
高度なハクティビストがボットを利用して、商業分野に対して多角的なサイバー攻撃を仕掛けている。イランとつながりのあるハクティビスト集団「313チーム」は、AI支援型のMirai派生IoTボットネット、ブラウザのなりすまし、複雑なDDoS攻撃を組み合わせ、eコマースAPIを標的とした攻撃を行いました。
これにより、エッジレート制御やIPレピュテーションのチェック、可能な限りのエッジキャッシュ、そして強力なボット管理ソリューションなど、緩和技術の強化がより一層求められるようになります。
チャットボット、エージェント、トークンは新たな脆弱性を生み出す
企業がサービス効率化や業務自動化を目的にインテリジェントインターフェースを導入する中、攻撃者は以下の3つの方法でこれらのシステムを悪用しています。
- 消費者向けAIチャットボットを活用する。攻撃者は、自動化されたロジックを悪用して「漏れ続ける蛇口」攻撃を実行し、入力パラメータを巧妙に操作することで、チャットボットを欺き、ビジネスルールを無視させる。
- 会話型AIエージェントを操作する。これらのバックエンドモデルは、強力な操作権限と深い統合機能を備えているため、悪意のある行為を可能にするプロンプトインジェクションやジェイルブレイクの攻撃対象となりやすいのです。
- AIトークンを無断で利用しています。脅威アクターは、自動化されたスクリプトやボットネットワークを利用して、小売業者が公開しているAIエンドポイントを介して、自らの処理負荷やモデル学習用のクエリを実行します。これにより、インフラストラクチャに多大なコストが発生し、パフォーマンスが低下します。
ウェブ攻撃は収まる気配がない。
商用組織は、アプリケーションやAPIに対して執拗な攻撃にさらされており、2024年から2025年の間に2,000億件以上の攻撃が記録されました。この期間において、最も標的にされた業界は商用組織でした。
2024年第4四半期から2025年第4四半期にかけて、APIへの攻撃件数が前年比9%増加し、攻撃者がAPIを主要な侵入経路として利用する傾向が強まっていることが明らかになりました。
商取引業界は、ウェブアプリケーションやAPI、サードパーティシステムに大きく依存しているため、インフラが複雑化し、防御が難しい攻撃対象領域が生まれています。このレポートでは、Jupiter X Core WordPressプラグインやWooCommerce WordPressプラグインなど、特定の脆弱性について詳しく分析しています。
商用分野がレイヤー7 DDoS攻撃の主流となっている。
当社の調査によると、レイヤー7 DDoS攻撃の標的として最も多い業界は商業分野であることが明らかになりました。2025年、この業界は約3兆件のDDoS攻撃を経験し、そのうち31%がAPIを標的としていました。さらに、このDDoS攻撃の84%が小売業界に集中していました。
小売業者は、ECビジネスの規模が巨大であることや、繁忙期における経済的リスクが高まることから、DDoS攻撃のリスクにさらされています。サービス停止は、HTTPボットネットを利用してAPIに大量のトラフィックを送り込み、アプリケーションサーバーに過負荷をかけ、正当な通信を妨げるDDoS攻撃によって頻繁に引き起こされます。
このSOTIセキュリティレポートでは、地域別の動向も分析しており、アジア太平洋地域ではレイヤー7 DDoS攻撃が最も大幅に増加したことが明らかになりました。2024年から2025年の間に39%。
商用CISOはどのようにして攻撃から身を守れるか?
サイバー犯罪者は、サプライチェーンへの攻撃など、高度なサイバー攻撃を実行するために、AIの自律的な機能を悪用しています。その他の手口としては、顧客の認証情報を盗むために、偽の小売サイトや偽装されたログイン画面が利用されることがあります。
これらの攻撃手法に対抗するためには、CISOやセキュリティ運用チームは多角的なセキュリティ対策を実施する必要があります。
- 収益チェーンをマッピングし、重要なシステムやAPI、およびシャドウAPIを特定しましょう。
- 包括的なボット戦略を策定し、自動化を分類・管理する
- マイクロセグメンテーションの有効性を検証し、リスクベースの多要素認証を導入し、DDoS対策訓練を実施することで、影響範囲を最小限に抑えることができます。
- 明確なルールで業務規律を強化する
- 経営陣の合意形成を図り、「許容可能な不正」の目標とセキュリティ指標を明確に定義する。
焦点はレジリエンスにあり、混乱を吸収し、信頼できる自動化を管理し、不正行為を防ぎ、持続的なプレッシャー下でも顧客の信頼を維持できる商業環境を構築することです。
レポート全文をご覧になりたいですか?
新しいSOTIレポート「エージェント型ストアフロントのセキュリティ確保:コマース業界を狙う攻撃」によれば、エージェント型コマースと自律型AIツールの発展により、コマース業界は世界的にサイバー犯罪の最大の標的になっています。
タグ