Ciudad de México, noviembre de 2025. – De acuerdo con el más reciente informe State of the Internet (SOTI) elaborado por Akamai Technologies, empresa líder en ciberseguridad y cloud computing, la actividad de los bots impulsados por inteligencia artificial aumentó un 300% en tan solo un año. Gran parte de este crecimiento está relacionada con el robo de datos, la manipulación de precios y el fraude digital.
El Fraud and Abuse Report 2025 destaca que los bots de IA representan casi el 1% de toda la automatización detectada en la plataforma de Akamai, lo que equivale a miles de millones de interacciones diarias capaces de distorsionar métricas, saturar sistemas y afectar los ingresos de las empresas.
“Los bots de IA impulsan los ataques al imitar el comportamiento humano, facilitando fraudes digitales, transacciones no autorizadas y la creación de identidades falsas,” explica Fernando Serto, Field CTO de Akamai Technologies para Latinoamérica. “En mercados como México, donde crece el pago sin contacto, los bots de IA encuentran un entorno ideal para explotar vulnerabilidades y obtener beneficios económicos de forma rápida.”
América Latina: México entre los países con mayor actividad
Entre julio y agosto de 2025, Akamai identificó 948 mil millones de interacciones de bots en América Latina, de las cuales 697 millones fueron impulsadas por inteligencia artificial. México ocupa el segundo lugar regional con 230 millones de interacciones, solo detrás de Brasil (408 millones). Colombia registró 32 millones y Chile, 7.6 millones.
El sector comercial lidera la lista de industrias con mayor actividad de bots de IA en la región, con 468 millones de interacciones, seguido por los servicios financieros (83 millones) y el sector público (40 millones). Dentro del comercio, el segmento minorista concentró el 95% de los ataques. Los bots más activos detectados fueron GPTBot, ChatGPT-User, Meta-ExternalAgent, ClaudeBot y OAI-SearchBot.
De la extracción de datos al fraude digital
La evolución de los bots ha transformado el fraude en línea. En el sector financiero, automatizan intentos de inicio de sesión con credenciales robadas, prueban números de tarjetas de crédito ilícitos o crean identidades falsas. En el comercio electrónico, obstaculizan compras legítimas, saturan sistemas y manipulan precios.
“La IA ha convertido el cibercrimen en un servicio,” afirma Fernando Serto. “El auge del fraud-as-a-service (FaaS) ha facilitado la venta de estafas listas para usar. Herramientas como FraudGPT y WormGPT permiten crear mensajes de phishing, código malicioso e identidades falsas en minutos. Hoy se puede rentar un bot para casi cualquier tarea, desde lanzar un ataque hasta comprar boletos de eventos agotados.”
Ejemplo de prompt de WormGPT para crear un correo de phishing (Imagen: SlashNext. Fuente: KrebsOnSecurity)
Lo que antes requería habilidades técnicas avanzadas, ahora se ejecuta en segundos gracias a la automatización, incrementando la escala, la velocidad y la efectividad de los ataques cibernéticos.
Cómo enfrentar a los bots impulsados por IA
El estudio de Akamai destaca que no todos los bots son dañinos; algunos pueden ser útiles dependiendo del contexto. Sin embargo, las empresas deben comprender su comportamiento antes de bloquearlos para minimizar riesgos y optimizar defensas.
“En lugar de bloquear toda la actividad de bots, las organizaciones deben analizar su intención e identidad. Monitorear antes de bloquear permite diferenciar el tráfico legítimo, como el de motores de búsqueda, de la actividad maliciosa,” añade Serto. “Se recomienda adoptar marcos de defensa basados en estándares reconocidos, como el OWASP Top 10, para mapear vulnerabilidades y priorizar acciones.”
Medidas recomendadas
- Monitorear antes de bloquear: comprender el tipo de bot y diferenciar entre tráfico legítimo y malicioso.
- Crear capas de defensa: combinar detección de comportamiento, limitación de tasa y cortafuegos especializados en IA.
- Proteger APIs y aplicaciones: integrar seguridad en el ciclo de vida de las APIs y supervisar endpoints ocultos.
- Usar marcos reconocidos: seguir las guías OWASP Top 10 y OWASP API Security para corregir vulnerabilidades críticas.
- Definir reglas claras de acceso: utilizar archivos robots.txt o políticas similares para controlar el rastreo.
- Probar continuamente: realizar pruebas de penetración y simulaciones de ataques para validar defensas.
En su undécimo año, los informes State of the Internet de Akamai continúan ofreciendo información clave sobre las tendencias de ciberseguridad y desempeño web, a partir de una infraestructura que gestiona más de un tercio del tráfico global en línea.
El Fraud and Abuse Report 2025 está disponible en el sitio oficial de Akamai.
