* プロモーションの引き換えに関する規則と条件をご覧ください
重要ポイント
- AI駆動型ボットネットがリスクの規模を拡大しています。脅威アクターは、Mirai由来のIoTボットネット、ブラウザーのなりすまし、APIの標的化を組み合わせた、AI支援による高度なマルチベクトル攻撃キャンペーンを展開し、境界のセキュリティルールを回避しています。
- 可視化されていないAPIが、監視の及ばない侵入口を作り出します。顧客体験を向上させる機能の急速な開発により、シャドーAPIをめぐる膨大なリスクが生じています。コマース企業の約78%が完全なインベントリを保有していると回答している一方で、機微な個人情報(PII)やアカウントデータを実際に公開しているAPIを把握している企業はわずか22.3%にとどまります。
- 地政学的ハクティビズムがサービス可用性を脅かしています。親イラクかつ親イラン派の著名なハクティビスト集団が、eコマースAPIを明確な標的として、複数の攻撃手法を組み合わせたDDoS攻撃やブラウザーなりすまし攻撃を積極的に展開しています。
- 地域ごとに異なる攻撃に対応する、ローカライズされたセキュリティが必要です。ボットの数は世界のあらゆる地域で拡大しており、増加率はAPACが63%で最も高く、LATAMが48%、EMEAが16%、北米が7%で続いています。
- ボリューム型攻撃は過去最大規模に拡大しています。2025年7月から12月にかけて、コマース分野では世界で最も多くのAIボットトラフィックが観測され、全業界で監視されたAIボット活動の47.9%を占めました。
- 小売業界は依然としてWebおよびAPIセキュリティ侵害の最大の標的となっています。APIエンドポイントを狙うWeb攻撃では、コマース分野が最大の標的となっています。脅威アクターが露出した消費者の金融アカウントを狙う中、コマース分野のWeb攻撃のうち49%がAPIを標的としていました。
- AI統合によって悪用可能なアタックサーフェスが拡大します。攻撃者が会話型AIエージェントの脆弱性を悪用する中、北米の小売業界では330億件のAIボット活動(世界全体の約16%)が観測されて全業種中最多となり、EMEAの小売業が260億件(12.4%)でこれに続きました。
- 持続的なDDoS脅威には適応型防御が不可欠です。小売プラットフォームに、アプリケーション層への攻撃が集中しています。コマース分野で確認されたレイヤー7 DDoS攻撃の84%を小売プラットフォームが占めており、脅威アクターはトラフィックが急増する季節的なショッピング繁忙期を狙って攻撃を仕掛けています。
よくある質問(FAQ)
よくある質問(FAQ)
2024年第4四半期から2025年第4四半期にかけて、APIに対するWeb攻撃が9%増加し、アプリケーション攻撃を上回りました。APIは機微な顧客の個人情報(PII)や金融アカウント情報など、価値の高いデータへの直接的な経路を露出させるため、脅威アクターが主要な初期侵入経路として利用する傾向があります。コマース分野ではAPIエンドポイントに対するWeb攻撃が全業界で最も多く、2024年1月から2025年12月にかけて、同分野に対する全Web攻撃の49%を占めました。
コマース分野では、AIボットトラフィックの70%以上をトレーニングクローラーが占めています。しかし、すべてを一律に遮断すると、正規の顧客まで遮断したり、AIが生成する検索結果でブランドが表示されにくくなったりするおそれがあるため、一律の遮断は現実的な戦略ではありません。
コマース事業者は、より慎重なアプローチへと移行しています。当社の調査では、Akamaiが分類したAIボットの90%以上が「監視」カテゴリに置かれ、行動に基づいて評価されていることが明らかになりました。
「2026年Akamai APIセキュリティの影響に関する調査」によると、コマース事業者の85%が、12か月のうちに少なくとも1件のAPI関連セキュリティインシデントを経験しています。これらのインシデントの主な原因としては、APIの設定ミス、従来のWAFだけでは補えない専用APIセキュリティツールの不足、AI関連のAPIを標的とする新たな攻撃、インベントリ管理の不備によって生じるシャドーAPIが挙げられます。
いいえ。コマース分野には、深刻な可視性のギャップがあります。組織の約78%がAPIの完全なインベントリを保有していると回答している一方で、機微な情報を公開しているAPIを実際に把握している組織はわずか22.3%にとどまり、脅威アクターに大きな攻撃の機会を与えています。