Akamai 2026 SOTI 商务安全报告:AI 机器人占近半商务流量,钓鱼成为账号接管主要原料
Akamai 2026 互联网现状(SOTI)商务安全报告显示,截至 2025 年 12 月近 47.9% 商务流量来自 AI 机器人;2025 年 11 月至 2026 年 4 月,钓鱼占端点威胁活动的 37.6%,商务客户日均钓鱼量从 5.66 万飙升至 13.46 万,成为账号接管与积分盗刷的主要原料。
📖 原文翻译与解读。原文:Akamai Research: Commerce Becomes the Epicenter for AI Bot Attacks and Agentic Fraud in 2026 (Securing the Agentic Storefront: Attacks on Commerce)(Akamai,2026 年 7 月 15 日)
一、报告定位
Akamai 2026 互联网现状(SOTI)安全报告《Securing the Agentic Storefront: Attacks on Commerce》聚焦“代理式商务”(agentic commerce)崛起下的攻击面转移。报告指出,随着自主 AI 购物代理与自动化工具的普及,商务已成为网络犯罪分子最 targeted 的行业,AI 机器人流量与钓鱼活动同步膨胀,账号接管(ATO)与积分盗刷成为主要变现路径。
二、关键数据
| 指标 | 数值 |
|---|---|
| 商务流量中 AI 机器人占比(截至 2025-12) | 47.9% |
| 2025 年 Layer 7 DDoS 攻击(商务) | 近 3 万亿次(零售占 84%) |
| Web 攻击中针对 API 的部分同比 | +9% |
| 商务受访者曾遭遇 API 相关事件 | 85% |
| 端点威胁活动中钓鱼占比(2025-11 至 2026-04) | 37.6%(仅次于恶意软件 56.5%) |
| 商务客户日均钓鱼量(2 月→4 月) | 5.66 万 → 13.46 万 |
三、钓鱼与账号接管的关联
- 钓鱼是 ATO 的“原料”:2025 年 11 月至 2026 年 4 月,钓鱼占端点威胁活动的 37.6%,日均钓鱼量在两个月内翻倍以上,直接为账号接管与忠诚度积分盗刷提供凭据与会话。
- AI 机器人信号伪装:自主 AI 购物代理完美模仿人类微行为,造成信号遮蔽;攻击者还使用“代理劫持”攻陷合法 AI 助手、滥用已存储的支付凭据,并用 LLM 制造“ Frankenstein”合成身份绕过静态防御。
- API 暴露放大风险:85% 的商务受访者过去一年至少经历一次 API 相关事件,却仅 22% 清楚哪些 API 暴露敏感数据——钓鱼窃取的凭据常被用于调用这些暴露的 API。
四、对邮件与身份防护的启示
商务场景的钓鱼—ATO 链条与邮件系统高度相关:① 在邮件网关侧强化对凭据钓鱼与伪造登录页的检测与隔离;② 部署风险自适应 MFA 与实时行为生物识别,在可疑会话瞬间冻结账户;③ 以 DMARC 降低域名被冒用于钓鱼邮件的可能,并配合异常登录监测。参见我们的 SPF/DKIM/DMARC 部署检查清单 与 FBI IC3 2025 BEC 报告。
参考来源
了解更多行业资讯,请访问 行业资讯首页 或致电 021-69753778 获取安全咨询服务。
相关文章
—— ztpop.net 编辑团队 译
