iT邦幫忙

0

大規模快搶快跑:Agentic AI 正在重塑商務威脅

  • 分享至 

  • xImage
  •  

重點摘要

  • AI
    驅動的購物工具與自主代理雖能提升客戶體驗,卻也促使針對商務組織的高複雜度自動化攻擊急遽增加。

  • 主要受到零售業帶動,2025 年 AI Bot 流量較前一年增加 19%。

  • 威脅行為者正積極利用智慧型數位店面功能,手法包括操弄聊天機器人的邏輯、對後端 AI Agent 發動提示詞注入,以及透過「AI Token 搭便車」消耗企業基礎架構資源。

  • 2024 至 2025 年間,商務產業遭遇超過 2,000 億次應用程式與 API 攻擊,另有近 3 兆次第 7 層分散式阻斷服務(DDoS)攻擊,其中大多數活動集中於零售業。

  • 為保護 Agentic
    Storefront,資安長不能只依賴邊界防禦,而必須採取多維度策略,包括健全的 Bot 管理、持續盤點 API、嚴格的微分段,以及風險式身分驗證。

Agentic AI
正在改變線上商務,同時也改變這個產業所面對的威脅。隨著品牌與消費者之間的互動日益自動化,要分辨合法客戶流量與惡意濫用,變得比以往更複雜,也更加關鍵。

自 Akamai 上一次在《網際網路現況》(State of the Internet,SOTI)資安報告中檢視商務產業以來,三年間 AI 驅動的購物工具、自主代理與Agentic Commerce快速崛起,已從根本改變整體環境。一方面,這些技術提升了客戶體驗;另一方面,也帶動惡意活動爆發,包括應用層DDoS 攻擊、AI Bot,以及更精密的新型網路釣魚手法。

商務威脅最新研究

Akamai 在最新 SOTI 資安報告《保護 Agentic Storefront:針對商務產業的攻擊》(Securing the Agentic Storefront: Attacks on Commerce)中,深入探討這項關鍵趨勢。

報告說明這場轉型如何重塑威脅態勢,以及商務組織可以採取哪些措施,保護其數位店面。

專家觀點

報告開篇收錄兩位商務產業資安專家的專欄:

  • 零售與飯店業資訊共享與分析中心(Retail and Hospitality Information Sharing and Analysis Center,RH-ISAC)資安長暨策略副總裁 Pam Lindemoen,說明 Agentic Commerce 如何從根本改變詐騙手法。她探討購物 Bot 如何遭到惡意濫用、為何忠誠點數已成為新的「影子貨幣」、合成身分詐騙為何增加,以及組織為何必須轉向主動式安全循環模型,強調從情報到行動的速度。

  • Akamai 安全技術事業群執行副總裁暨總經理 Mani Sundaram,則探討資安長如何在自主代理經濟中達成「Agentic Readiness」。在說明商務產業面臨的特殊壓力後,他提出重要資安優先事項,強調不能只依賴邊界防禦,
    並指出整合式情勢感知的重要性。

針對商務產業的攻擊持續增加並快速演變

SOTI 報告以最新商務產業趨勢分析為基礎,並提出多項關鍵發現:

  • 自動化 Bot 流量持續攀升。

  • 駭客行動主義者正發動多向量攻擊。

  • 聊天機器人、AI Agent 與 Token 帶來新的弱點。

  • Web 攻擊毫無減緩跡象。

  • 商務產業的第 7 層 DDoS 攻擊量居各產業之首。

自動化 Bot 流量持續攀升

商務產業仍是 AI Bot 活動最常鎖定的產業。Akamai 觀察到,2025 年相關流量年增19%,主要由零售業帶動;Akamai 研究人員預期,這項趨勢仍將持續。

Bot 與網路爬蟲可協助客戶連結至電子商務網站,但 AI Bot 能夠模仿客戶互動,也因此具備遭到濫用的可能性。

資料亦顯示,瀏覽器冒充型 Bot 明顯增加。這類自動化 Bot 會模擬合法瀏覽器,以便在進行資料擷取時規避偵測,進而執行詐騙或 DDoS 攻擊。

因此,能否標記並辨識特定類型的 AI Bot,對於判斷其對網站效能的影響,以及是否具有惡意意圖,至關重要。

駭客行動主義者正發動多向量攻擊

高階駭客行動主義者正利用 Bot 對商務平台發動多向量攻擊。以其中一個案例為例,知名的親伊朗駭客行動主義組織 313Team,將 AI 輔助、源自 Mirai 的物聯網(IoT)殭屍網路、瀏覽器冒充,以及複雜的 DDoS 攻擊結合起來,鎖定電子商務 API。

這使強化緩解技術變得更為必要,包括在邊緣進行速率控制與 IP 信譽檢查、在可行情況下採用邊緣快取,以及部署健全的 Bot 管理解決方案。

聊天機器人、AI Agent 與 Token 帶來新的弱點

商務組織持續部署智慧型介面,以簡化服務並自動化工作流程;攻擊者也正積極透過以下三種方式利用這些系統:

  1. 利用面向消費者的 AI 聊天機器人:攻擊者運用自動化邏輯漏洞,發動「漏水水龍頭式攻擊」(leaky faucet
    attacks),有系統地操弄輸入參數,誘使聊天機器人覆寫既定業務規則。

  2. 操弄對話式 AI Agent:這些後端模型通常具備高度操作權限,且與企業系統深度整合,因此成為提示詞注入與越獄攻擊的主要目標,攻擊者藉此促成惡意活動。

  3. 進行 AI Token 搭便車(AI token freeloading):威脅行為者利用自動化腳本與 Bot 網路,將自身的運算工作負載或模型訓練查詢,導向零售商對外開放的 AI 端點,造成龐大的基礎架構成本並降低服務效能。

Web 攻擊毫無減緩跡象

商務組織持續遭受針對應用程式與 API 的猛烈攻擊。2024 至 2025 年間,記錄到的攻擊次數超過 2,000 億次,使商務產業成為該期間最常遭鎖定的產業。

2024 年第 4 季至 2025 年第 4 季期間,API 攻擊年增 9%,顯示攻擊者正逐漸將 API 視為偏好的初始入侵點。

商務產業的基礎架構本質上相當複雜,高度依賴 Web 應用程式、API 與第三方系統,因此形成難以防禦的攻擊面。報告亦深入探討特定弱點,包括 Jupiter X Core WordPress 外掛與 WooCommerce WordPress 外掛。

商務產業的第 7 層 DDoS 攻擊量居各產業之首

研究顯示,商務產業是第 7 層 DDoS 活動最常鎖定的產業。2025 年,該產業遭遇近 3 兆次 DDoS 攻擊,其中 31% 以 API 為目標;而全部 DDoS 活動中,有 84% 集中於零售業。

零售商的電子商務規模龐大,在購物旺季所承受的財務風險更高,因此 DDoS 風險也隨之上升。常見的服務中斷原因,是攻擊者利用 HTTP 殭屍網路大量灌入 API 請求,使應用程式伺服器不堪負荷,並阻擋合法流量。

這份 SOTI 資安報告也分析區域趨勢,結果顯示亞太地區的第 7 層 DDoS 攻擊增幅最大:2024 至 2025 年間增加 39%。

商務產業資安長該如何防禦攻擊

網路犯罪分子正利用 Agentic AI 發動供應鏈污染等複雜攻擊;其他手法還包括架設假冒零售網站與偽造登入入口,以竊取客戶憑證。

為防禦這些攻擊,資安長與 SecOps 團隊必須採取多維度的資安策略:

  • 盤點營收鏈,找出關鍵系統與 API,以及未納管的 Shadow API。

  • 建立完整的 Bot 策略,對自動化流量進行分類與治理。

  • 驗證微分段、啟用風險式多因素驗證,並進行 DDoS 演練,以限制攻擊的爆炸半徑。

  • 建立清楚的處置流程,強化營運紀律。

  • 促成管理階層共識,定義「可容忍詐騙」目標與資安衡量指標。

防禦重點應放在韌性:建構能夠承受服務中斷、治理可信任自動化、控制詐騙擴散,並在長期壓力下維持客戶信心的商務環境。

想了解完整內容?

下載最新 SOTI 資安報告:《保護 Agentic Storefront:針對商務產業的攻擊》(Securing the Agentic Storefront: Attacks on Commerce)。

閱讀完整報告


圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言