Краткий обзор
Фундаментальный сдвиг произошёл в 2024 году: впервые за десятилетие автоматизированный бот-трафик превысил активность людей в интернете. Боты теперь генерируют 51% всего веб-трафика, низводя пользователей-людей до статуса меньшинства в сети. Это не постепенная тенденция — это пересечение порога, переопределяющее, как организации должны думать о веб-трафике, инфраструктурных расходах и позиции безопасности.
Ускорение обусловлено искусственным интеллектом. Большие языковые модели демократизировали создание ботов, позволив атакующим с минимальными техническими навыками развёртывать изощрённую автоматизацию в масштабе. Бот-трафик на основе ИИ вырос на 300% год к году, при этом плохие боты конкретно выросли с 32% до 37% всего трафика — шестой год роста подряд. Тем временем ИИ-обучающие краулеры от OpenAI, Anthropic и Meta потребляют беспрецедентные объёмы веб-контента, фундаментально меняя отношения между создателями контента и ИИ-платформами.
Бизнес-последствия немедленны и измеримы. Мошенничество с захватом учётных записей вызвало 13 миллиардов долларов потерь в 2023 году. Веб-скрейпинг разъедает до 14,7% годового дохода затронутого бизнеса. Инфраструктурные расходы раздуваются по мере того, как серверы обрабатывают миллионы нелегитимных запросов. Для команд безопасности задача больше не в том, чтобы отличить хороший трафик от плохого, — это работа в среде, где легитимных посетителей-людей действительно меньшинство.
Ландшафт ботов 2025: ключевые цифры
Бот-трафик впервые за десятилетие превысил активность людей
Imperva Bad Bot Report 2025Запросов плохих ботов, заблокированных глобальной сетью Imperva в 2024
ImpervaСостав веб-трафика: 2023 vs 2024
| Тип трафика | 2023 | 2024 | Изменение | Следствие |
|---|---|---|---|---|
| Человеческий трафик | 52,6% | 49% | -3,6% | Люди теперь меньшинство веб-посетителей |
| Плохие боты | 32% | 37% | +5% | Шестой год роста подряд |
| Хорошие боты | 15,4% | 14% | -1,4% | Поисковые краулеры, мониторы и т. д. |
| Всего автоматизированного | 47,4% | 51% | +3,6% | Порог преодолён в 2024 |
ИИ: множитель силы, стоящий за ростом ботов
Искусственный интеллект трансформировал ландшафт ботов двумя разными способами. Во-первых, генеративный ИИ и платформы bots-as-a-service устранили технические барьеры для запуска бот-атак. То, что когда-то требовало специализированных навыков программирования, теперь требует лишь подписки и базовой способности к prompt'ингу. Результат: простые бот-атаки выросли с 40% до 45% всего бот-трафика по мере выхода на рынок новых, менее изощрённых атакующих.
Во-вторых, ИИ драматически повысил эффективность ботов. Машинное обучение позволяет ботам имитировать поведенческие шаблоны людей, решать CAPTCHA и адаптироваться к защитным мерам в реальном времени. Продвинутые боты теперь составляют оставшиеся 55% атак, и их изощрённость продолжает расти. Только бот ByteSpider — связанный с материнской компанией TikTok — ByteDance — был ответственен за 54% всех атак с использованием ИИ, за ним последовали AppleBot (26%), ClaudeBot (13%) и ChatGPT User Bot (6%).
Экономика благоприятствует атакующим. Один оператор теперь может развернуть и управлять бот-инфраструктурой, для которой ещё три года назад потребовалась бы команда разработчиков. Возврат на инвестиции для операций credential stuffing, скальпинга и скрейпинга никогда не был выше, что объясняет непрерывный рост, несмотря на улучшенные защитные технологии.
Эволюция доли рынка ИИ-краулеров
| Краулер | Июль 2024 | Июль 2025 | Изменение | Основная цель |
|---|---|---|---|---|
| Googlebot | 39% | 39% | — | Поисковая индексация |
| GPTBot (OpenAI) | 4,7% | 11,7% | +7% | Обучение ИИ |
| ClaudeBot (Anthropic) | 6,0% | 9,9% | +3,9% | Обучение ИИ |
| Meta-ExternalAgent | 0,9% | 7,5% | +6,6% | Обучение ИИ |
| Amazonbot | 10,2% | 5,9% | -4,3% | Сервисы Alexa/AWS |
| Bytespider (ByteDance) | 14,1% | 2,4% | -11,7% | Обучение ИИ/TikTok |
ИИ-компании потребляют значительно больше контента, чем возвращают в виде реферрального трафика. Краулеры Anthropic посещают от 38 000 до 286 000 страниц на каждого одного посетителя, которого они направляют обратно издателям. Соотношение OpenAI — около 1 000:1. Эта асимметрия означает, что создатели контента несут инфраструктурные расходы на обучение ИИ, получая минимальную выгоду от трафика. Реферрал-трафик Google к новостным сайтам упал на 15% с января по апрель 2025 года — совпало с расширенными ИИ-генерируемыми поисковыми сводками, снижающими клики на оригинальные источники.
Разбивка ИИ-краулеров по целям
Активность ИИ-краулинга, посвящённая обучению моделей (вверх с 72% в 2024)
CloudflareАнализ отраслевого бот-трафика
| Отрасль | Трафик плохих ботов | Доля атак | Основной тип атаки | Уровень риска |
|---|---|---|---|---|
| Туризм | 48% | 27% | Скрейпинг тарифов, фальшивые бронирования | Критический |
| Розница | 59% | 15% | Скрейпинг цен, скальпинг | Критический |
| Финансовые услуги | 28% | 22% (ATO) | Захват учётной записи, мошенничество | Критический |
| Телеком и ISP | 24% | 18% (ATO) | Захват учётной записи | Высокий |
| Вычисления и ИТ | 22% | 17% (ATO) | Credential stuffing | Высокий |
| Здравоохранение | 18% | 8% | Скрейпинг данных, мошенничество | Высокий |
| Гейминг | 35% | 12% | Читерство, кража учётных записей | Высокий |
Туристический сектор испытал драматический сдвиг в 2024 году, став наиболее атакуемой отраслью с 27% всех бот-атак (вверх с 21% в 2023). Почти половина всего трафика на тур-сайты — 48% — состоит из вредоносных ботов, по сравнению лишь с 47% посетителей-людей и 5% полезных ботов. Простые атаки взлетели с 34% до 55% бот-активности, нацеленной на туризм, что указывает на приток новых, менее изощрённых атакующих, эксплуатирующих сектор. Скрейпинг тарифов, накопление инвентаря и фальшивые бронирования напрямую влияют на доход и пользовательский опыт.
Типы атак плохих ботов и бизнес-воздействие
Автоматические атаки, циклически проходящие через украденные комбинации логина и пароля, эксплуатирующие повторное использование паролей в разных сервисах. Инциденты захвата учётных записей выросли на 40% в 2024 году, причём финансовые услуги несут 22% атак. Экономическое воздействие: 13 миллиардов долларов потерь от мошенничества с ATO только в 2023 году, со средними потерями жертвы 12 000 долларов на инцидент. ИИ и машинное обучение ускорили эти атаки, позволив решать CAPTCHA в реальном времени и имитировать поведение.
Автоматическое извлечение контента, крадущее данные о ценах, информацию о продуктах и проприетарный контент. Для бизнеса с динамическим ценообразованием скрейпинг искажает сигналы спроса и разъедает конкурентное преимущество. Воздействие может достигать 14,7% годового дохода сайта. ИИ-скрейперы сгенерировали более 120 миллионов запросов только во Q2 2025, нагружая инфраструктуру и вызывая дорогостоящие события автомасштабирования.
Боты, покупающие востребованные продукты быстрее, чем люди-клиенты, создавая искусственный дефицит для перепродажи. Во Q2 2025 перепродажа кукол Labubu, питаемая ботами, привела к наценкам 25–127%, причём всего две cook-группы координировали 3160 автоматических оформлений заказа. Для ритейлеров атаки скальпинга составляют более 40% запросов оформления заказа на востребованные продукты — вчетверо выше отраслевого среднего.
44% продвинутого бот-трафика теперь нацелено на API, а не на традиционные веб-интерфейсы. У API часто отсутствует тот же уровень защиты от ботов, что у веб-приложений, что делает их привлекательными целями. Финансовые услуги, бизнес-услуги, телеком и здравоохранение составляют 75% бот-атак, нацеленных на API. Злоупотребление API позволяет масштабную эксфильтрацию данных, обходя традиционную веб-ориентированную защиту.
Боты, добавляющие товары в корзину без завершения покупки, делая инвентарь недоступным легитимным клиентам. В сочетании с техниками DDoS на уровне приложений эти атаки могут эффективно остановить e-commerce-операции, не вызывая срабатывание традиционной защиты от DDoS. Результат: упущенные продажи, разочарованные клиенты и повреждённая репутация бренда.
Экономика бот-атак
Потери от мошенничества с захватом учётных записей в 2023
Industry ResearchФреймворк корпоративной защиты от ботов
Защита от современных бот-атак требует выйти за рамки сигнатурного обнаружения. Боты на основе ИИ адаптируются в реальном времени, имитируют человеческое поведение и эксплуатируют резидентные прокси, чтобы выглядеть легитимно. Эффективная защита требует слоистого подхода, сочетающего несколько методов обнаружения с непрерывным поведенческим анализом.
Внедрите поведенческий анализ
Разверните ML-обнаружение, анализирующее движения мыши, шаблоны набора и навигационное поведение. Статические правила бессильны против ботов, рандомизирующих свои сигнатуры; поведенческий анализ идентифицирует автоматизацию независимо от того, насколько хорошо она имитирует человеческие атрибуты.
Защитите API как основную поверхность атаки
44% продвинутых ботов нацеливаются на API. Внедрите API-специфичное ограничение скорости, валидацию аутентификации и обнаружение аномалий. Мониторьте необычные шаблоны в последовательностях API-вызовов, потреблении ответов и географическом распределении.
Разверните цифровой отпечаток устройств
Собирайте и анализируйте атрибуты устройств, включая конфигурацию браузера, установленные шрифты, canvas-рендеринг и WebGL-характеристики. Легитимные пользователи показывают согласованные отпечатки; боты часто демонстрируют невозможные или быстро меняющиеся профили устройств.
Бросайте вызов подозрительным сессиям
Внедрите адаптивные вызовы, эскалирующие в зависимости от сигналов риска. Начните с невидимых вызовов, переходите к CAPTCHA и в конечном итоге блокируйте упорную автоматизацию. Современные вызовы должны сопротивляться возможностям ИИ-решения.
Мониторьте использование резидентных прокси
Изощрённые боты маршрутизируются через резидентные IP-адреса, чтобы обойти блокировку по IP. Обнаруживайте шаблоны резидентных прокси через анализ поведения соединений, оценку репутации IP и проверки географической согласованности.
Установите базовые линии трафика и оповещения
Знайте свои нормальные шаблоны трафика. Бот-атаки часто проявляются как внезапные всплески трафика, необычные географические распределения или аномальные коэффициенты конверсии. Оповещения в реальном времени позволяют быстрое реагирование до того, как нанесён значительный ущерб.
Возможности управления ботами TR7
Платформа безопасности TR7 обеспечивает всестороннюю защиту от полного спектра бот-угроз:
Обнаружение на основе ИИ
Модели машинного обучения, обученные на миллиардах запросов, отличают легитимных пользователей от изощрённых ботов, включая тех, кто использует ИИ для имитации человеческого поведения.
Продвинутый цифровой отпечаток
Многоуровневый цифровой отпечаток устройств идентифицирует автоматизацию даже когда боты подделывают атрибуты браузера и ротируются через резидентные прокси.
Защита API
Целенаправленная безопасность API, обнаруживающая и блокирующая автоматическое злоупотребление, нарушения ограничения скорости и атаки credential stuffing, нацеленные на серверные сервисы.
Аналитика в реальном времени
Всесторонняя видимость состава трафика с мгновенными оповещениями, когда бот-активность превышает пороги или нацелена на критические эндпоинты.
Адаптивные вызовы
Система вызовов на основе риска, минимизирующая трения для легитимных пользователей и создающая непреодолимые барьеры для автоматизированного трафика.
Управление ИИ-краулерами
Гранулярный контроль над ИИ-обучающими краулерами с возможностью разрешать, ограничивать или блокировать конкретных ботов на основе организационной политики.
Порог 51% — это не конечная точка, это точка перегиба. По мере развития возможностей ИИ как легитимный, так и вредоносный бот-трафик продолжит расти. Организациям следует ожидать, что в течение двух лет боты будут составлять 60% и более веб-трафика. Стратегический ответ — не блокировать всю автоматизацию (это невозможно и нежелательно), а строить инфраструктуру и модели безопасности, предполагающие, что боты — большинство, и оптимизировать для эффективной идентификации и обслуживания человеческого меньшинства.
Часто задаваемые вопросы
Хорошие боты служат легитимным целям: краулеры поисковых систем индексируют контент, сервисы мониторинга проверяют аптайм, агрегаторы собирают авторизованные данные. Они обычно представляются, уважают robots.txt и работают прозрачно. Плохие боты занимаются вредоносной активностью: credential stuffing, скрейпинг контента, манипуляция ценами и мошенничество. Они маскируют свою идентичность, игнорируют ограничения доступа и работают скрытно, чтобы избежать обнаружения.
API часто получают меньше внимания безопасности, чем веб-приложения, несмотря на обработку конфиденциальных данных и транзакций. Они разработаны для коммуникации машина-машина, что усложняет отличие бот-трафика от легитимного использования. API также обеспечивают прямой доступ к данным без навигации по веб-интерфейсам, позволяя более быстрое и эффективное извлечение данных. В 2024 году 44% продвинутого бот-трафика было нацелено на API.
Традиционные поисковые краулеры, такие как Googlebot, индексируют контент для обслуживания результатов поиска, возвращая трафик издателям через реферралы. ИИ-краулеры, такие как GPTBot и ClaudeBot, преимущественно потребляют контент для обучения моделей с минимальным возвратом трафика — соотношение «обход-к-реферралу» Anthropic превышает 38 000:1. Это создаёт модель извлечения ценности, при которой ИИ-компании получают выгоду от контента, не компенсируя издателей через трафик.
Традиционные CAPTCHA всё менее эффективны. Боты на основе ИИ могут решать многие типы CAPTCHA быстрее людей, а сервисы решения CAPTCHA предлагают автоматизированные решения в масштабе. Современная защита от ботов требует поведенческого анализа, цифрового отпечатка устройств и адаптивных вызовов, эскалирующих в зависимости от сигналов риска, а не полагающихся на верификацию в одной точке.
Туризм (48% плохого бот-трафика), розница (59%) и финансовые услуги (22% ATO-атак) сталкиваются с наивысшим риском. Однако любая организация с ценными данными, пользовательскими учётными записями или e-commerce-функциональностью — цель. Демократизация бот-инструментов означает, что даже более мелкий бизнес сталкивается с изощрёнными автоматизированными атаками.
Заключение
Интернет преодолел порог в 2024 году. Боты теперь генерируют больше трафика, чем люди, и разрыв будет расширяться. Этот сдвиг не является изначально негативным — автоматизация позволяет ценные сервисы от поисковой индексации до мониторинга безопасности. Проблема — в составе: плохие боты росли шестой год подряд, теперь составляя 37% всего трафика. ИИ ускорил обе тенденции, позволяя более изощрённые атаки и одновременно улучшая защитные возможности.
Для команд корпоративной безопасности следствия ясны. Базовые линии трафика и модели безопасности, построенные на предположении большинства человеческого трафика, устарели. Обнаружение ботов больше не может быть вторичной заботой или галочкой — это должна быть основная компетенция. Организации, которые будут процветать, — те, которые строят инфраструктуру, способную эффективно обрабатывать преимущественно бот-трафик, точно идентифицируя и приоритизируя человеческое меньшинство.
Вопрос больше не в том, сталкивается ли ваша организация со значительным бот-трафиком. Сталкивается. Вопрос в том, можете ли вы отличить 49% посетителей-людей от 51%, которые ими не являются, и спроектированы ли ваша инфраструктура, позиция безопасности и бизнес-модель под эту новую реальность.
Источники и ссылки
Первоисточник статистики бот-трафика, отраслевых разбивок и тенденций атак. 12-й ежегодный отчёт, анализирующий данные из 13 триллионов заблокированных запросов. Доступ: https://www.imperva.com/resources/resource-library/reports/2025-bad-bot-report/
Источник данных о доле рынка ИИ-краулеров, соотношении «обход-к-реферралу» и разбивке обучение vs поиск. Доступ: https://blog.cloudflare.com/crawlers-click-ai-bots-training/
Источник статистики роста ИИ-бот-трафика (300% год к году) и тенденций атак на API. Доступ: https://www.akamai.com/security-research/the-state-of-the-internet
Источник статистики атак скальпинга, объёмов ИИ-скрейперов и данных воздействия на розничный сектор. Доступ: https://www.kasada.io/reports/q2-2025-bot-attack-trends/
Источники для потерь от мошенничества с ATO ($13 млрд), затрат на жертву ($12 тыс.) и статистики влияния на доход от Netacea, DataDome и отраслевых исследований.
Защитите себя от большинства ботов
Платформа управления ботами TR7 сочетает обнаружение на основе ИИ, поведенческий анализ и защиту API для идентификации и нейтрализации автоматизированных угроз. Посмотрите, как мы отличаем человеческие 49% от бот-51%.
Изучить защиту от ботов