Bots waren 2025 für 53% des gesamten Web-Traffics verantwortlich, und 40% jeder Anfrage im Internet war unmittelbar bösartig (Imperva, 2026 Bad Bot Report). Es ist das zweite Jahr in Folge, in dem automatisierter Traffic die Menschen zahlenmäßig übertrifft, und die Maschinen werden intelligenter: KI-gesteuerte Bot-Angriffe stiegen im Jahresvergleich um das 12.5-fache (Imperva, 2026 Bad Bot Report). Die unabhängige Netzwerktelemetrie von Cloudflare bestätigt dies und zeigt, dass Menschen bis Dezember 2025 nur hinter 47% der HTML-Seitenanfragen standen (Cloudflare, Radar 2025 Year in Review), während mittlerweile etwa jede fünfte Anzeigenimpression Anzeichen von invalidem Traffic zeigt (Fraudlogix, Ad Fraud Statistics 2026). Diese Analyse fasst Daten von Imperva, Cloudflare Radar, Fraudlogix, DataDome, Verizon und sechs weiteren Primärquellen in einem einzigen Referenzwerk zusammen.
TL;DR
- Bots machten 2025 53% des Web-Traffics aus, wobei 40% des gesamten Traffics als bösartig eingestuft wurden (Imperva, 2026 Bad Bot Report).
- KI-gesteuerte Bot-Angriffe stiegen 2025 im Jahresvergleich um das 12.5-fache (Imperva, 2026 Bad Bot Report).
- Menschen erzeugten bis Dezember 2025 nur 47% der HTML-Seitenanfragen, gegenüber 44% durch Nicht-KI-Bots (Cloudflare, Radar 2025 Year in Review).
- KI-Crawler erreichten 20% des verifizierten Bot-Traffics, wobei Googlebot über 28% lag und GPTBot bei knapp 7.5% (Cloudflare, Radar 2025 Year in Review).
- Der globale invalide Traffic (IVT) erreichte 2025 bei 105.7 Milliarden Anzeigenimpressionen einen Wert von 20.64% (Fraudlogix, Ad Fraud Statistics 2026).
- Nur 2.8% von mehr als 16,900 getesteten Websites waren vollständig gegen Bots geschützt, ein Rückgang gegenüber 8.4% im Jahr 2024 (DataDome, 2025 Global Bot Security Report).
- Credential Stuffing machte an einem durchschnittlichen Tag 19% der Authentifizierungsversuche aus (Verizon, 2025 DBIR).
- Meta entfernte allein im vierten Quartal 2025 1.1 Milliarden gefälschte Facebook-Konten (Meta, Transparency Center).
- Einfache, hochvolumige Bots stiegen auf 45% des bösartigen Bot-Traffics, begünstigt durch kostenlose KI-Tools (Imperva, 2025 Bad Bot Report).
- Residential Proxies verschleierten 21% der Bot-Angriffe, um sich unter echte Nutzer zu mischen (Imperva, 2025 Bad Bot Report).
- Der Handel war 2024-2025 mit über 200 Milliarden Angriffen auf Anwendungen und APIs konfrontiert (Akamai, 2025).
- KI kann reCAPTCHA-ähnliche Herausforderungen mit einer Genauigkeit von nahezu 100% lösen, gegenüber 50-84% bei Menschen (arXiv, Breaking reCAPTCHAv2, 2024).
1. Bots vs. Menschen: Die Aufteilung des Traffics
Die Schlagzeile überschritt eine Schwelle und stieg weiter. Im zweiten Jahr in Folge hielt automatisierter Traffic die Mehrheit im Web und stieg 2025 auf 53%, gegenüber 51% ein Jahr zuvor (Imperva, 2026 Bad Bot Report). Zwei unabhängige Messnetzwerke, Imperva und Cloudflare, kommen zu Werten, die nur wenige Punkte auseinanderliegen, was für Schätzungen in Internet-Größenordnung ungewöhnlich ist und darauf hindeutet, dass die Ära der menschlichen Minderheit real ist und kein Stichprobenartefakt. Der Anteil, der aktiv feindselig und nicht nur automatisiert ist, ist die Zahl, die für Verteidiger zählt: 40% des gesamten Traffics.
| Metrik | Wert | Quelle |
|---|---|---|
| Anteil von Bots am gesamten Web-Traffic, 2025 | 53% (up from 51%) | Imperva, 2026 Bad Bot Report |
| Als bösartig eingestufter Traffic (bösartige Bots), 2025 | 40% | Imperva, 2026 Bad Bot Report |
| Anteil bösartiger Bots, 2024 | 37% (up from 32% in 2023) | Imperva, 2025 Bad Bot Report |
| Menschlicher Anteil an HTML-Seitenanfragen, Dez. 2025 | 47% | Cloudflare, Radar 2025 Year in Review |
| Anteil von Nicht-KI-Bots an HTML-Anfragen, Dez. 2025 | 44% | Cloudflare, Radar 2025 Year in Review |
| Anteil von KI-Bots an HTML-Anfragen (Durchschnitt 2025) | 4.2% (range 2.4%-6.4%) | Cloudflare, Radar 2025 Year in Review |
| Bot-Traffic auf E-Commerce-Websites (31% bösartig) | 57% | Radware, 2025 E-Commerce Bot Threat Report |
Quelle: Imperva - AI-Driven Bot Attacks Surged 12.5x (2026 Bad Bot Report)
Die E-Commerce-Zahl von Radware zeigt, wie viel schlechter diese Aufteilung bei hochwertigen Zielen ausfällt: Bösartige Bots verdoppelten sich dort von 16% des Traffics im Jahr 2022 auf 31% im Jahr 2025. Das breitere Bedrohungsbild, in das diese Bots einfließen, behandeln wir in unseren Cybersicherheit-Statistiken für 2026.
2. KI-Crawler und die Scraping-Welle
Das am schnellsten wachsende Segment des Bot-Traffics greift nichts an, es liest alles. KI-Crawler erreichten 2025 20% des gesamten verifizierten Bot-Traffics, und der ChatGPT-User-Agent von OpenAI erreichte einen Höchstwert von rund dem 16-fachen seines Anfragevolumens vom Jahresanfang (Cloudflare, Radar 2025 Year in Review). Die Zusammensetzung des “guten” Crawler-Traffics verschiebt sich von der Suchindexierung hin zum Modelltraining und zur Live-Abfrage durch Chatbots, weshalb Publisher ein steigendes Crawl-Volumen bei gleichzeitig stagnierenden Referral-Klicks beobachten. Der Doppelzweck-Crawler von Google überragt weiterhin den Rest bei Weitem.
| Metrik | Wert | Quelle |
|---|---|---|
| KI-Crawler als Anteil am verifizierten Bot-Traffic | 20% | Cloudflare, Radar 2025 Year in Review |
| Anteil von Googlebot am verifizierten Bot-Traffic | Over 28% | Cloudflare, Radar 2025 Year in Review |
| Anteil von Suchmaschinen-Crawlern an verifizierten Bots | 40% | Cloudflare, Radar 2025 Year in Review |
| Anteil von OpenAI GPTBot am verifizierten Bot-Traffic | ~7.5% | Cloudflare, Radar 2025 Year in Review |
| Anteil von Microsoft Bingbot am verifizierten Bot-Traffic | 6% | Cloudflare, Radar 2025 Year in Review |
| Anteil von SEO-Bots am verifizierten Bot-Traffic | Over 13% | Cloudflare, Radar 2025 Year in Review |
| Google-Extended-Allow-Direktiven in robots.txt | Tripled during 2025 | Cloudflare, Radar 2025 Year in Review |
KI-Crawler waren zudem die am häufigsten in robots.txt gesperrten User Agents, angeführt von GPTBot, ClaudeBot und CCBot (Cloudflare, Radar 2025 Year in Review). Die Überschneidung mit der generativen Suche behandeln wir in unseren KI-Suche-Statistiken für 2026, die die Lücke zwischen Crawling und Referrals separat verfolgen.
3. Ausgefeiltheit und Umgehungstaktiken bösartiger Bots
Günstige KI hat die Kompetenzkurve für Angreifer abgeflacht. Einfache, hochvolumige Bots sprangen 2024 auf 45% des bösartigen Bot-Traffics, gegenüber rund 40% ein Jahr zuvor, da kostenlose Automatisierungstools es Akteuren mit geringem Können ermöglichten, Angriffe in großem Maßstab zu starten (Imperva, 2025 Bad Bot Report). Am anderen Ende verstecken sich fortgeschrittene Bots zunehmend innerhalb legitimer Infrastruktur: Etwa jeder fünfte Angriff läuft inzwischen über Residential Proxies, um wie ein echter Heimnutzer zu wirken, und Chrome-Imitation plus Headless-Browser überwinden naive User-Agent-Filterung.
| Metrik | Wert | Quelle |
|---|---|---|
| Einfache Bots als Anteil des bösartigen Bot-Traffics, 2024 | 45% (up from ~40%) | Imperva, 2025 Bad Bot Report |
| Bot-Angriffe über Residential Proxies | 21% | Imperva, 2025 Bad Bot Report |
| Fortgeschrittener Bot-Traffic mit Ziel APIs, 2024 | 44% | Imperva, 2025 Bad Bot Report |
| Fortgeschrittener Bot-Traffic mit Ziel Anwendungen, 2024 | 10% | Imperva, 2025 Bad Bot Report |
| Bot-Angriffe mit Ziel APIs, 2025 | 27% | Imperva, 2026 Bad Bot Report |
| Wachstum KI-gesteuerter Bot-Angriffe, 2025 | 12.5x year over year | Imperva, 2026 Bad Bot Report |
Quelle: Imperva - 2025 Bad Bot Report: How AI is Supercharging the Bot Threat
Das Umgehungs-Toolkit, Residential Proxies, gefälschte Browser-Identitäten, KI-gestützte Skripte und Anti-Detection-Browser, ist der Grund, warum signaturbasierte Blockierung weiter an Boden verliert (Imperva, 2025 Bad Bot Report). Viele dieser Botnetze dienen zugleich als DDoS-Infrastruktur, näher beschrieben in unseren DDoS-Angriff-Statistiken für 2026.
4. Bot-Traffic nach Branche
Bots folgen dem Geld, und die Verteilung ist ungleich. Bei Reise-Websites stammten 48% des gesamten Traffics von bösartigen Bots, der höchste Anteil aller Branchen, getrieben von Preis-Scraping und Sitzplatz-Hortungsautomatisierung (Imperva, 2025 Bad Bot Report). Der Finanzdienstleistungssektor ist das Hauptziel für Kontoübernahmen, während der Handel Angriffe in einer Größenordnung von Hunderten Milliarden absorbiert. KI-Einkaufsagenten sind inzwischen eine eigene dritte Traffic-Kategorie, die Händler neben guten und bösartigen Bots klassifizieren müssen.
| Metrik | Wert | Quelle |
|---|---|---|
| Anteil bösartiger Bots am Traffic von Reise-Websites, 2024 | 48% | Imperva, 2025 Bad Bot Report |
| Anteil von Reisen an allen Angriffen bösartiger Bots, 2024 | 27% | Imperva, 2025 Bad Bot Report |
| KI-gestützte bösartige Bots im Traffic von Einzelhandels-Websites | 33% | Imperva, 2025 Bad Bot Report |
| Anteil des Finanzdienstleistungssektors an allen Bot-Angriffen, 2025 | 24% | Imperva, 2026 Bad Bot Report |
| Anteil des Finanzdienstleistungssektors an ATO-Vorfällen, 2025 | 46% | Imperva, 2026 Bad Bot Report |
| Angriffe auf Anwendungen und APIs im Handel, 2024-2025 | Over 200 billion | Akamai, 2025 |
| Wachstum des KI-Bot-Traffics im Handel, 2025 | +19% year over year | Akamai, 2025 |
Quelle: Akamai - Smash and Grab at Scale: Agentic AI Is Reshaping the Threat to Commerce
Akamai zählte 2025 zudem knapp drei Billionen Layer-7-DDoS-Angriffe gegen den Handel, wobei 84% auf den Einzelhandel entfielen (Akamai, 2025). Der Bot-Druck im Einzelhandel steht neben breiteren Ausgabenverschiebungen, die wir in unseren Social-Media-Statistiken für 2026 behandeln.
5. Kontoübernahme, Credential Stuffing und Fake-Accounts
Bots sind der Verbreitungsmechanismus für gestohlene Passwörter. Credential Stuffing machte an einem durchschnittlichen Tag 19% aller Authentifizierungsversuche in Enterprise-Single-Sign-on-Protokollen aus (Verizon, 2025 DBIR), und Kontoübernahme-Angriffe stiegen 2024 um 40% (Imperva, 2025 Bad Bot Report). Die Angebotsseite erklärt das Volumen: Allein Infostealer-Malware erbeutete in der ersten Hälfte von 2025 1.8 Milliarden Zugangsdaten und speiste automatisierte Login-Versuche schneller, als irgendeine Plattform wiederverwendete Passwörter widerrufen kann.
| Metrik | Wert | Quelle |
|---|---|---|
| Anteil von Credential Stuffing an Authentifizierungsversuchen (Durchschnittstag) | 19% | Verizon, 2025 DBIR |
| Datenschutzverletzungen, die mit Anmeldedatenmissbrauch begannen | 22% | Verizon, 2025 DBIR |
| Angriffe auf Web-Apps mit gestohlenen Zugangsdaten | 88% | Verizon, 2025 DBIR |
| Wachstum von Kontoübernahme-Angriffen, 2024 | +40% year over year | Imperva, 2025 Bad Bot Report |
| Von Infostealern erbeutete Zugangsdaten, H1 2025 | 1.8 billion | SpyCloud, 2025 |
| Entfernte gefälschte Facebook-Konten, Q4 2025 | 1.1 billion (up from 698M) | Meta, Transparency Center |
| Anstieg bösartiger Bot-Anfragen, Dez. 2025 vs. Dez. 2024 | +135% | DataDome, 2025 |
Obwohl Meta pro Quartal über eine Milliarde gefälschte Konten entfernt, schätzt das Unternehmen weiterhin, dass rund 3-4% seiner mehr als 3 Milliarden monatlich aktiven Nutzer gefälscht sind (Meta, Transparency Center). Passwort-Wiederverwendung hält Credential Stuffing praktikabel: Im Median waren nur 49% der Passwörter eines Nutzers über verschiedene Dienste hinweg unterschiedlich (Verizon, 2025 DBIR).
6. Anzeigenbetrug und invalider Traffic
Jede gefälschte Impression ist ein Bot, der bezahlt wird. Invalider Traffic erreichte 2025 bei 105.7 Milliarden gemessenen Anzeigenimpressionen einen Wert von 20.64%, wobei rund jede fünfte Impression nicht-menschliche oder betrügerische Merkmale aufwies (Fraudlogix, Ad Fraud Statistics 2026). Die Rate ist je nach Umgebung stark uneinheitlich: Veraltete Browser und Windows-Desktops verzeichnen den größten Betrugsanteil, während der Trend für 2026 deutlich nach oben zeigt, da KI-generierter Traffic menschliches Scrollen, Pausen und Klicks überzeugend genug imitiert, um einfache Filter zu täuschen.
| Metrik | Wert | Quelle |
|---|---|---|
| Globale IVT-Rate (invalider Traffic), 2025 | 20.64% | Fraudlogix, Ad Fraud Statistics 2026 |
| Programmatische US-Werbeausgaben mit IVT-Bezug | ~$37 billion | Fraudlogix, Ad Fraud Statistics 2026 |
| IVT-Rate auf Desktop | 27.03% | Fraudlogix, Ad Fraud Statistics 2026 |
| IVT-Rate im Internet-Explorer-Traffic | 79.50% | Fraudlogix, Ad Fraud Statistics 2026 |
| IVT-Rate im Windows-OS-Traffic | 30.55% | Fraudlogix, Ad Fraud Statistics 2026 |
| Land mit höchstem IVT (100M+ Impressionen) | Nigeria, 61.37% | Fraudlogix, Ad Fraud Statistics 2026 |
| Anstieg des globalen IVT, Jan. bis Jun. 2026 | 26% -> 40% | eMarketer, 2026 |
Die regionale Streuung ist ebenso deutlich: Asien-Pazifik verzeichnete eine IVT-Rate von 27.85% gegenüber 7.80% in Europa (Fraudlogix, Ad Fraud Statistics 2026). Bis Juni 2026 meldete eMarketer einen globalen IVT-Wert von 40%, ein Sprung, der auf ausgeklügelten, KI-basierten invaliden Traffic (Sophisticated Invalid Traffic, SIVT) zurückgeführt wird (eMarketer, 2026).
7. Erkennung, CAPTCHA und die Verteidigungslücke
Die Werkzeuge, auf die sich die meisten Websites verlassen, versagen leise. Die Bot-Erkennungsraten der großen kommerziellen Anbieter reichten in Live-Tests von nur 6% bis 42%, und lediglich 2.8% von mehr als 16,900 Websites waren vollständig geschützt, ein Rückgang gegenüber 8.4% ein Jahr zuvor (DataDome, 2025 Global Bot Security Report). Die klassische Absicherung, das CAPTCHA, ist faktisch überwunden: Eine 13-monatige Feldstudie ergab, dass automatisierte Löser eine Genauigkeit von nahezu 100% erreichten, während Menschen nur 50-84% schafften, sodass herausforderungsbasierte Abwehrmaßnahmen inzwischen nur noch Reibung für echte Nutzer erzeugen, ohne Maschinen zu stoppen.
| Metrik | Wert | Quelle |
|---|---|---|
| Vollständig gegen Bots geschützte Websites, 2025 | 2.8% (down from 8.4% in 2024) | DataDome, 2025 Global Bot Security Report |
| Ungeschützte Websites, 2025 | 61.2% | DataDome, 2025 Global Bot Security Report |
| Spanne der Bot-Erkennungsrate nach Anbieter (Live-Tests) | 6% to 42% | DataDome, 2025 Global Bot Security Report |
| KI-Bot-Traffic, der Webformulare erreichte | 64% | DataDome, 2025 Global Bot Security Report |
| Erfolgsrate von KI/Bots beim Lösen von reCAPTCHA-ähnlichen Tests | Near 100% (vs 50-84% humans) | arXiv, Breaking reCAPTCHAv2, 2024 |
| KI-Bot-Traffic, der Login-Seiten erreichte | 23% | DataDome, 2025 Global Bot Security Report |
Quelle: DataDome - Key Findings, 2025 Global Bot Security Report
Die unbequeme Erkenntnis: 64% des KI-Bot-Traffics erreichten Webformulare und 23% Login-Seiten, also genau die Bereiche, in denen Betrug und Kontoübernahme stattfinden (DataDome, 2025 Global Bot Security Report). Mehrschichtiges Risiko-Scoring und Verhaltensanalyse übertreffen inzwischen jede einzelne Herausforderung, da das CAPTCHA selbst keine Barriere mehr ist, die Maschinen nicht überwinden können (arXiv, Breaking reCAPTCHAv2, 2024).
Zusammenfassung: Bot-Traffic in Zahlen
| Metrik | Wert | Quelle |
|---|---|---|
| Anteil von Bots am gesamten Web-Traffic, 2025 | 53% | Imperva, 2026 Bad Bot Report |
| Als bösartig eingestufter Traffic | 40% | Imperva, 2026 Bad Bot Report |
| Wachstum KI-gesteuerter Bot-Angriffe | 12.5x YoY | Imperva, 2026 Bad Bot Report |
| Menschlicher Anteil an HTML-Seitenanfragen, Dez. 2025 | 47% | Cloudflare, Radar 2025 Year in Review |
| KI-Crawler als Anteil am verifizierten Bot-Traffic | 20% | Cloudflare, Radar 2025 Year in Review |
| Anteil von Googlebot am verifizierten Bot-Traffic | Over 28% | Cloudflare, Radar 2025 Year in Review |
| Globale IVT-Rate (invalider Traffic), 2025 | 20.64% | Fraudlogix, Ad Fraud Statistics 2026 |
| US-Werbeausgaben mit IVT-Bezug | ~$37 billion | Fraudlogix, Ad Fraud Statistics 2026 |
| Globaler IVT-Wert bis Juni 2026 | 40% | eMarketer, 2026 |
| Vollständig gegen Bots geschützte Websites | 2.8% | DataDome, 2025 Global Bot Security Report |
| Spanne der Bot-Erkennungsrate nach Anbieter | 6% to 42% | DataDome, 2025 Global Bot Security Report |
| Anteil von Credential Stuffing an Authentifizierungsversuchen | 19% | Verizon, 2025 DBIR |
| Datenschutzverletzungen, die mit Anmeldedatenmissbrauch begannen | 22% | Verizon, 2025 DBIR |
| Von Infostealern erbeutete Zugangsdaten, H1 2025 | 1.8 billion | SpyCloud, 2025 |
| Entfernte gefälschte Facebook-Konten, Q4 2025 | 1.1 billion | Meta, Transparency Center |
| Anteil bösartiger Bots am Traffic von Reise-Websites | 48% | Imperva, 2025 Bad Bot Report |
| Anteil des Finanzdienstleistungssektors an ATO-Vorfällen | 46% | Imperva, 2026 Bad Bot Report |
| Einfache Bots als Anteil des bösartigen Bot-Traffics | 45% | Imperva, 2025 Bad Bot Report |
| Angriffe auf Anwendungen/APIs im Handel, 2024-2025 | Over 200 billion | Akamai, 2025 |
| CAPTCHA-Löserate für KI vs. Menschen | ~100% vs 50-84% | arXiv, Breaking reCAPTCHAv2, 2024 |
Methodik und Quellen
Die Daten wurden durch die Auswertung der aktuellsten Primärberichte, Bedrohungstelemetrie von Anbietern, Transparenzberichte und peer-reviewter Forschung zu automatisiertem Traffic gesammelt, veröffentlicht zwischen 2024 und 2026, wobei Ausgaben von 2025 und 2026 priorisiert und Traffic-Anteilszahlen zwischen mindestens zwei unabhängigen Netzwerken abgeglichen wurden.
Zitierte Quellen:
- Imperva (Thales) - 2026 Bad Bot Report (Daten von 2025)
- Imperva (Thales) - 2025 Bad Bot Report (Daten von 2024)
- Cloudflare - Radar 2025 Year in Review
- Fraudlogix - Ad Fraud Statistics 2026
- DataDome - 2025 Global Bot Security Report
- Verizon - 2025 Data Breach Investigations Report (DBIR)
- Akamai - Agentic AI and the Threat to Commerce (2025)
- Meta - Transparency Center, Integrity Reports (Q4 2025)
- Radware - 2025 E-Commerce Bot Threat Report
- SpyCloud - 2025 identity threat research
- arXiv - Breaking reCAPTCHAv2 (2024)
- eMarketer - AI-Powered Ad Fraud analysis (2026)
Data watch: Der Bad Bot Report von Imperva und der Radar Year in Review von Cloudflare erscheinen beide jährlich, mit den nächsten Ausgaben, die für das H1 2026 beziehungsweise Ende 2026 erwartet werden; Verizon veröffentlicht seinen DBIR jedes Frühjahr; der Global Bot Security Report von DataDome und die jährliche Anzeigenbetrug-Erhebung von Fraudlogix werden jährlich aktualisiert; das Transparency Center von Meta wird vierteljährlich aktualisiert. Zahlen mit Stand 2024 (Imperva-Bericht 2025, Verizon-SSO-Protokollanalyse) sind als die aktuellsten verfügbaren Werte für diese spezifischen Kennzahlen gekennzeichnet.
Zuletzt aktualisiert: 17. Juli 2026. Wir überprüfen und aktualisieren diese Seite vierteljährlich, sobald neue Daten veröffentlicht werden.