Thales 與 Imperva 最新報告指出,2025 年 AI 驅動機器人攻擊較前一年暴增 12.5 倍,機器人流量占比突破 53%,其中 40% 被歸類為惡意機器人。AI 與 LLM 降低自動化攻擊門檻,也讓合法與惡意自動化邊界更模糊,企業需重新檢視 API、身分系統與自動化流量治理策略。
根據 Thales 與 Imperva 近期發布的報告,AI 技術普及與 AI 代理快速崛起,正在改寫網際網路流量結構。報告指出,2024 年人類網路活動流量占比 49%,首次被自動化流量 51% 超越;到了 2025 年,機器人流量進一步升至 53% 以上,而其中高達 40% 被歸類為惡意機器人。
更值得注意的是,2025 年 AI 驅動的機器人攻擊量較前一年激增 12.5 倍。相關統計顯示,Thales 在 2025 年每天封鎖的 AI-driven 機器人攻擊達 2,500 萬次,而 2024 年每天緩解的規模僅 200 萬次。這不只是數量成長,而是攻擊自動化能力、偵測難度與防禦壓力同步上升的訊號。
為了回應這個趨勢,Thales 也調整了自動化流量的觀察架構,新增 AI bots 類別。這代表 AI 代理不再只是輔助工具,而是被視為網路流量中的一個獨立型態。當 AI 代理可以代表使用者存取網站、擷取資料、執行任務,並嵌入瀏覽器、網路搜尋平臺與企業工具時,傳統上被視為異常的自動化互動,也可能逐漸被包裝成正常行為。
這波變化的核心,不只是「更多 bot」,而是 bot 的型態與行為模型已經改變。過去企業通常將自動化流量分為 good bots 與 bad bots,例如搜尋引擎爬蟲屬於 good bots,而 scrapers、credential stuffing tools、scalpers 則屬於 bad bots。如今 AI 代理的出現,使自動化流量多了一層難以簡單歸類的中介型態:它可能是合法的工作代理,也可能被濫用為攻擊載具。
報告指出,目前資安產業對 AI-driven activity 的能見度仍然有限。Thales 的分析主要基於可偵測的流量,也就是系統能識別或觸發安全控制的 AI 用戶端連線活動;然而,更大部分的 AI 驅動自動化行為仍處於無法驗證的狀態。這表示企業實際面對的風險規模,可能大於既有偵測數據所揭示的範圍。
造成可視性落差的原因之一,在於攻擊者可以部署自行管理或修改的大型語言模型,這些行為不一定會被視為 AI 代理,卻能針對惡意用途進行微調。當攻擊者使用 AI 變換指紋、調整互動時機,並在防禦措施生效時迅速轉向,傳統以固定規則、簽章或單一裝置指紋為基礎的防禦方式就更容易失效。
報告也顯示,2025 年的 AI 流量可分為兩大類:AI crawlers 與 AI fetchers。前者占 85%,主要用於資料蒐集與模型訓練;後者占 15%,可根據使用者提示執行特定動作。雖然這些流量不必然都屬於惡意,但系統偵測到其中的惡意機器人流量分別為 10.8% 與 8.8%,說明 AI 驅動流量已開始呈現惡意自動化常見的行為模式。
從攻擊複雜度來看,2025 年進階型與中階型機器人攻擊占比合計較 2024 年增加兩個百分點,分別為 44% 與 14%。相對地,簡易型機器人攻擊占比降至 12%,但次數卻增加超過 230%。這反映 AI 對攻擊生態的雙重影響:一方面降低入門門檻,讓技術能力有限者也能大規模部署自動化工具;另一方面也讓進階攻擊更具彈性與持久性,能不斷探測終端裝置與工作流程,直到找到可行入侵路徑。
首先受到衝擊的是數位業務的核心介面,尤其是 API 與身分系統。報告明確指出,針對數位業務支柱 API 與身分系統的攻擊正在快速擴張。這意味著企業若仍只著眼於傳統 Web 表單濫用,可能會忽略自動化已轉向更深層的業務邏輯與驗證流程。
其次,合法自動化與惡意自動化之間的界線正在模糊。因為兩者如今都透過相似的管道、工作流程和基礎設施運作,企業更難僅靠來源 IP、使用頻率或基本 User-Agent 判斷意圖。當 AI 代理、企業工具與瀏覽器整合後,原本可疑的行為也可能看起來像正常操作,導致風險辨識更加困難。
第三,營運層面的壓力顯著升高。簡易型機器人雖然不複雜,但大量出現仍會對基礎設施造成持續負載,進而引發效能下降、資源耗盡或服務不穩。若攻擊者再搭配進階型與中階型策略,例如調整互動節奏與快速轉向,便可能使防禦團隊長時間處於被動狀態。
此外,這類威脅也會提高風險管理難度。當企業無法清楚區分 AI bot、一般 bot 與人類操作時,事件回應、存取控管、稽核證據與風險評估都會受到影響。對金融服務、身分驗證、客戶入口與資料擷取服務而言,這種不確定性尤其敏感。
面對 AI 驅動自動化攻擊,企業應將防護重點從「阻擋 bot」轉向「理解行為」。也就是說,除了判斷是否為 bot,更要檢視該自動化行為正在做什麼、是否符合預期用途,以及是否與關鍵系統發生異常互動。
第一,應優先強化 API 與身分系統的行為監測。由於報告已指出這兩類資產是攻擊擴張重點,企業需要對登入、驗證、Token 使用、請求頻率與異常工作流程建立更細緻的監控,並針對非典型互動設下告警。
第二,應提升對自動化流量的分類能力。既有的 good bots 與 bad bots 兩分類已不足以描述現況,企業可參考新增 AI bots 的思維,把 AI 代理納入獨立管理視角,避免將合法 AI 互動誤判為攻擊,或將攻擊偽裝成正常自動化而漏判。
第三,應針對可疑流量建立多層防線。包括結合行為分析、裝置與會話層觀察、挑戰式驗證與動態風險判斷,降低單一偵測機制失效的風險。當攻擊者會變換指紋與互動時機時,僅靠固定規則的防護效果會快速下降。
第四,企業應重新檢視自動化工具與 AI 代理的授權邊界。若內部已導入可代表使用者操作的 AI 代理,應明確定義它能存取哪些系統、可執行哪些動作,以及在何種條件下必須被限制或中止,避免合法代理被誤用後造成更大外部暴露。