Los bots representaron el 53% de todo el tráfico web en 2025, y el 40% de cada solicitud en internet fue directamente maliciosa (Imperva, 2026 Bad Bot Report). Es el segundo año consecutivo en que el tráfico automatizado supera a los humanos, y las máquinas se vuelven más inteligentes: los ataques de bots impulsados por IA se dispararon 12.5x interanual (Imperva, 2026 Bad Bot Report). La telemetría de red independiente de Cloudflare coincide, mostrando a los humanos detrás de solo el 47% de las solicitudes de páginas HTML para diciembre de 2025 (Cloudflare, Radar 2025 Year in Review), mientras que aproximadamente una de cada cinco impresiones publicitarias ahora muestra señales de tráfico inválido (Fraudlogix, Ad Fraud Statistics 2026). Este análisis consolida datos de Imperva, Cloudflare Radar, Fraudlogix, DataDome, Verizon y otras seis fuentes primarias en un solo conjunto de referencia.
TL;DR
- Los bots representaron el 53% del tráfico web en 2025, con un 40% de todo el tráfico clasificado como malicioso (Imperva, 2026 Bad Bot Report).
- Los ataques de bots impulsados por IA se dispararon 12.5x interanual en 2025 (Imperva, 2026 Bad Bot Report).
- Los humanos generaron solo el 47% de las solicitudes de páginas HTML hasta diciembre de 2025, frente al 44% de bots que no son de IA (Cloudflare, Radar 2025 Year in Review).
- Los rastreadores de IA alcanzaron el 20% del tráfico de bots verificado, con Googlebot por encima del 28% y GPTBot cerca del 7.5% (Cloudflare, Radar 2025 Year in Review).
- El tráfico inválido (IVT) global alcanzó el 20.64% en 105.7 mil millones de impresiones publicitarias en 2025 (Fraudlogix, Ad Fraud Statistics 2026).
- Solo el 2.8% de más de 16,900 sitios web probados estaban totalmente protegidos contra bots, frente al 8.4% en 2024 (DataDome, 2025 Global Bot Security Report).
- El credential stuffing representó el 19% de los intentos de autenticación en un día mediano (Verizon, 2025 DBIR).
- Meta eliminó 1.1 mil millones de cuentas falsas de Facebook solo en el cuarto trimestre de 2025 (Meta, Transparency Center).
- Los bots simples y de alto volumen subieron al 45% del tráfico de bots maliciosos, impulsados por herramientas de IA gratuitas (Imperva, 2025 Bad Bot Report).
- Los proxies residenciales enmascararon el 21% de los ataques de bots para mezclarse con usuarios reales (Imperva, 2025 Bad Bot Report).
- El comercio enfrentó más de 200 mil millones de ataques a aplicaciones y APIs entre 2024 y 2025 (Akamai, 2025).
- La IA puede resolver desafíos al estilo reCAPTCHA con una precisión cercana al 100% frente al 50-84% de los humanos (arXiv, Breaking reCAPTCHAv2, 2024).
1. Bots vs. Humanos: La División del Tráfico
El titular cruzó un umbral y siguió subiendo. Por segundo año consecutivo, el tráfico automatizado tuvo la mayoría de la web, subiendo al 53% en 2025 desde el 51% un año antes (Imperva, 2026 Bad Bot Report). Dos redes de medición independientes, Imperva y Cloudflare, llegan a cifras cercanas entre sí, algo inusual para estimaciones a escala de internet y que sugiere que la era de la minoría humana es real, no un artefacto de muestreo. La proporción que es activamente hostil, no simplemente automatizada, es el número que importa para los defensores: el 40% de todo el tráfico.
| Métrica | Valor | Fuente |
|---|---|---|
| Participación de bots en todo el tráfico web, 2025 | 53% (up from 51%) | Imperva, 2026 Bad Bot Report |
| Tráfico clasificado como malicioso (bots maliciosos), 2025 | 40% | Imperva, 2026 Bad Bot Report |
| Participación de bots maliciosos, 2024 | 37% (up from 32% in 2023) | Imperva, 2025 Bad Bot Report |
| Participación humana en las solicitudes de páginas HTML, dic. 2025 | 47% | Cloudflare, Radar 2025 Year in Review |
| Participación de bots que no son de IA en las solicitudes HTML, dic. 2025 | 44% | Cloudflare, Radar 2025 Year in Review |
| Participación de bots de IA en las solicitudes HTML (promedio de 2025) | 4.2% (range 2.4%-6.4%) | Cloudflare, Radar 2025 Year in Review |
| Tráfico de bots en sitios de e-commerce (31% malicioso) | 57% | Radware, 2025 E-Commerce Bot Threat Report |
Fuente: Imperva - AI-Driven Bot Attacks Surged 12.5x (2026 Bad Bot Report)
La cifra de e-commerce de Radware muestra cuánto empeora esta división en objetivos de alto valor: los bots maliciosos allí se duplicaron del 16% del tráfico en 2022 al 31% en 2025. Para el panorama más amplio de amenazas que alimentan estos bots, consulta nuestro informe de estadísticas de ciberseguridad para 2026.
2. Rastreadores de IA y el Aumento del Scraping
La porción de tráfico de bots que crece más rápido no está atacando nada; lo está leyendo todo. Los rastreadores de IA alcanzaron el 20% de todo el tráfico de bots verificado en 2025, y el agente ChatGPT-User de OpenAI alcanzó un pico de aproximadamente 16x su volumen de solicitudes de comienzos de año (Cloudflare, Radar 2025 Year in Review). La composición del tráfico de rastreadores “buenos” está pasando de la indexación de búsqueda al entrenamiento de modelos y la recuperación en vivo de chatbots, razón por la cual los editores están viendo aumentar el volumen de rastreo mientras los clics de referencia se mantienen estables. El rastreador de doble propósito de Google todavía eclipsa al resto.
| Métrica | Valor | Fuente |
|---|---|---|
| Rastreadores de IA como participación del tráfico de bots verificado | 20% | Cloudflare, Radar 2025 Year in Review |
| Participación de Googlebot en el tráfico de bots verificado | Over 28% | Cloudflare, Radar 2025 Year in Review |
| Participación de rastreadores de motores de búsqueda entre bots verificados | 40% | Cloudflare, Radar 2025 Year in Review |
| Participación de OpenAI GPTBot en el tráfico de bots verificado | ~7.5% | Cloudflare, Radar 2025 Year in Review |
| Participación de Microsoft Bingbot en el tráfico de bots verificado | 6% | Cloudflare, Radar 2025 Year in Review |
| Participación de bots de SEO en el tráfico de bots verificado | Over 13% | Cloudflare, Radar 2025 Year in Review |
| Directivas de permiso de Google-Extended en robots.txt | Tripled during 2025 | Cloudflare, Radar 2025 Year in Review |
Los rastreadores de IA también fueron los user agents más bloqueados con frecuencia en robots.txt, liderados por GPTBot, ClaudeBot y CCBot (Cloudflare, Radar 2025 Year in Review). La superposición con la búsqueda generativa se aborda en nuestro informe de estadísticas de búsqueda con IA para 2026, que rastrea por separado la brecha entre el rastreo y las referencias.
3. Sofisticación y Evasión de los Bots Maliciosos
La IA barata ha aplanado la curva de habilidad para los atacantes. Los bots simples y de alto volumen saltaron al 45% del tráfico de bots maliciosos en 2024, frente a alrededor del 40% un año antes, ya que las herramientas de automatización gratuitas permitieron que actores de baja habilidad lanzaran ataques a escala (Imperva, 2025 Bad Bot Report). En el otro extremo, los bots avanzados se esconden cada vez más dentro de infraestructura legítima: aproximadamente uno de cada cinco ataques ahora pasa por proxies residenciales para parecer un usuario doméstico real, y la suplantación de Chrome más los navegadores headless vencen el filtrado ingenuo por user-agent.
| Métrica | Valor | Fuente |
|---|---|---|
| Bots simples como participación del tráfico de bots maliciosos, 2024 | 45% (up from ~40%) | Imperva, 2025 Bad Bot Report |
| Ataques de bots que usan proxies residenciales | 21% | Imperva, 2025 Bad Bot Report |
| Tráfico de bots avanzados dirigido a APIs, 2024 | 44% | Imperva, 2025 Bad Bot Report |
| Tráfico de bots avanzados dirigido a aplicaciones, 2024 | 10% | Imperva, 2025 Bad Bot Report |
| Ataques de bots ahora dirigidos a APIs, 2025 | 27% | Imperva, 2026 Bad Bot Report |
| Crecimiento de ataques de bots impulsados por IA, 2025 | 12.5x year over year | Imperva, 2026 Bad Bot Report |
Fuente: Imperva - 2025 Bad Bot Report: How AI is Supercharging the Bot Threat
El arsenal de evasión, proxies residenciales, identidades de navegador falsificadas, scripts asistidos por IA y navegadores anti-detección, es la razón por la que el bloqueo basado en firmas sigue perdiendo terreno (Imperva, 2025 Bad Bot Report). Muchas de estas mismas botnets también funcionan como infraestructura de DDoS, detallado en nuestro informe de estadísticas de ataques DDoS para 2026.
4. Tráfico de Bots por Sector
Los bots siguen el dinero, y la distribución es desigual. Los sitios de viajes vieron que el 48% de todo su tráfico provenía de bots maliciosos, la mayor proporción de cualquier sector, impulsada por el raspado de precios y la automatización de acaparamiento de asientos (Imperva, 2025 Bad Bot Report). Los servicios financieros son el objetivo principal de la toma de control de cuentas, mientras que el comercio absorbe ataques a una escala medida en cientos de miles de millones. Los agentes de compra con IA ahora son una tercera categoría de tráfico distinta que los minoristas deben clasificar junto a los bots buenos y maliciosos.
| Métrica | Valor | Fuente |
|---|---|---|
| Participación de bots maliciosos en el tráfico de sitios de viajes, 2024 | 48% | Imperva, 2025 Bad Bot Report |
| Participación de viajes en todos los ataques de bots maliciosos, 2024 | 27% | Imperva, 2025 Bad Bot Report |
| Bots maliciosos impulsados por IA en el tráfico de sitios minoristas | 33% | Imperva, 2025 Bad Bot Report |
| Participación de servicios financieros en todos los ataques de bots, 2025 | 24% | Imperva, 2026 Bad Bot Report |
| Participación de servicios financieros en incidentes de ATO, 2025 | 46% | Imperva, 2026 Bad Bot Report |
| Ataques a aplicaciones y APIs en el comercio, 2024-2025 | Over 200 billion | Akamai, 2025 |
| Crecimiento del tráfico de bots de IA en el comercio, 2025 | +19% year over year | Akamai, 2025 |
Fuente: Akamai - Smash and Grab at Scale: Agentic AI Is Reshaping the Threat to Commerce
Akamai también contabilizó casi tres billones de ataques DDoS de Capa 7 contra el comercio en 2025, con el 84% dirigido al sector minorista (Akamai, 2025). La presión de bots sobre el comercio minorista se suma a cambios más amplios de gasto en nuestro informe de estadísticas de redes sociales para 2026.
5. Toma de Control de Cuentas, Credential Stuffing y Cuentas Falsas
Los bots son el mecanismo de entrega de contraseñas robadas. El credential stuffing representó el 19% de todos los intentos de autenticación en un día mediano en los registros de inicio de sesión único empresarial (Verizon, 2025 DBIR), y los ataques de toma de control de cuentas aumentaron un 40% en 2024 (Imperva, 2025 Bad Bot Report). El lado de la oferta explica el volumen: el malware infostealer por sí solo recolectó 1.8 mil millones de credenciales en la primera mitad de 2025, alimentando intentos de inicio de sesión automatizados más rápido de lo que cualquier plataforma puede revocar contraseñas reutilizadas.
| Métrica | Valor | Fuente |
|---|---|---|
| Participación del credential stuffing en los intentos de autenticación (día mediano) | 19% | Verizon, 2025 DBIR |
| Filtraciones que comenzaron con abuso de credenciales | 22% | Verizon, 2025 DBIR |
| Ataques a aplicaciones web que involucran credenciales robadas | 88% | Verizon, 2025 DBIR |
| Crecimiento de ataques de toma de control de cuentas, 2024 | +40% year over year | Imperva, 2025 Bad Bot Report |
| Credenciales recolectadas por infostealers, H1 2025 | 1.8 billion | SpyCloud, 2025 |
| Cuentas falsas de Facebook eliminadas, Q4 2025 | 1.1 billion (up from 698M) | Meta, Transparency Center |
| Aumento de solicitudes de bots maliciosos, dic. 2025 vs. dic. 2024 | +135% | DataDome, 2025 |
A pesar de eliminar más de mil millones de cuentas falsas por trimestre, Meta todavía estima que aproximadamente el 3-4% de sus más de 3 mil millones de usuarios activos mensuales son falsos (Meta, Transparency Center). La reutilización de contraseñas mantiene viable el credential stuffing: en el caso mediano, solo el 49% de las contraseñas de un usuario eran distintas entre servicios (Verizon, 2025 DBIR).
6. Fraude Publicitario y Tráfico Inválido
Cada impresión falsa es un bot cobrando. El tráfico inválido alcanzó el 20.64% en 105.7 mil millones de impresiones publicitarias medidas en 2025, con aproximadamente una de cada cinco impresiones mostrando características no humanas o fraudulentas (Fraudlogix, Ad Fraud Statistics 2026). La tasa es enormemente desigual según el entorno: los navegadores obsoletos y el Windows de escritorio concentran la mayor parte del fraude, mientras que la línea de tendencia para 2026 está claramente al alza, ya que el tráfico generado por IA imita desplazamientos, pausas y clics humanos de forma lo bastante convincente para engañar filtros básicos.
| Métrica | Valor | Fuente |
|---|---|---|
| Tasa global de tráfico inválido (IVT), 2025 | 20.64% | Fraudlogix, Ad Fraud Statistics 2026 |
| Gasto programático de anuncios en EE. UU. vinculado al IVT | ~$37 billion | Fraudlogix, Ad Fraud Statistics 2026 |
| Tasa de IVT en escritorio | 27.03% | Fraudlogix, Ad Fraud Statistics 2026 |
| Tasa de IVT en tráfico de Internet Explorer | 79.50% | Fraudlogix, Ad Fraud Statistics 2026 |
| Tasa de IVT en tráfico de sistema Windows | 30.55% | Fraudlogix, Ad Fraud Statistics 2026 |
| País con mayor IVT (100M+ impresiones) | Nigeria, 61.37% | Fraudlogix, Ad Fraud Statistics 2026 |
| Aumento del IVT global, ene. a jun. de 2026 | 26% -> 40% | eMarketer, 2026 |
La dispersión regional es igual de marcada: Asia-Pacífico registró una tasa de IVT del 27.85% frente al 7.80% de Europa (Fraudlogix, Ad Fraud Statistics 2026). Para junio de 2026, eMarketer reportó el IVT global en el 40%, un salto atribuido al tráfico inválido sofisticado (SIVT) construido con IA (eMarketer, 2026).
7. Detección, CAPTCHA y la Brecha de Defensa
Las herramientas en las que confían la mayoría de los sitios están fallando silenciosamente. Las tasas de detección de bots entre los principales proveedores comerciales oscilaron entre apenas el 6% y el 42% en pruebas en vivo, y solo el 2.8% de más de 16,900 sitios web estaban totalmente protegidos, frente al 8.4% un año antes (DataDome, 2025 Global Bot Security Report). El respaldo clásico, el CAPTCHA, está prácticamente resuelto: un estudio de campo de 13 meses encontró que los solucionadores automatizados alcanzaron una precisión cercana al 100% mientras que los humanos apenas lograron entre el 50% y el 84%, por lo que las defensas basadas en desafíos ahora solo añaden fricción para los usuarios reales sin detener a las máquinas.
| Métrica | Valor | Fuente |
|---|---|---|
| Sitios web totalmente protegidos contra bots, 2025 | 2.8% (down from 8.4% in 2024) | DataDome, 2025 Global Bot Security Report |
| Sitios web que quedan sin protección, 2025 | 61.2% | DataDome, 2025 Global Bot Security Report |
| Rango de tasa de detección de bots por proveedor (pruebas en vivo) | 6% to 42% | DataDome, 2025 Global Bot Security Report |
| Tráfico de bots de IA que llegó a formularios web | 64% | DataDome, 2025 Global Bot Security Report |
| Tasa de éxito de IA/bots al resolver pruebas al estilo reCAPTCHA | Near 100% (vs 50-84% humans) | arXiv, Breaking reCAPTCHAv2, 2024 |
| Tráfico de bots de IA que llegó a páginas de inicio de sesión | 23% | DataDome, 2025 Global Bot Security Report |
Fuente: DataDome - Key Findings, 2025 Global Bot Security Report
La conclusión incómoda: el 64% del tráfico de bots de IA llegó a formularios web y el 23% alcanzó páginas de inicio de sesión, exactamente las superficies donde ocurren el fraude y la toma de control de cuentas (DataDome, 2025 Global Bot Security Report). La puntuación de riesgo por capas y el análisis de comportamiento ahora superan a cualquier desafío individual, ya que el propio CAPTCHA ya no es una barrera que las máquinas no puedan cruzar (arXiv, Breaking reCAPTCHAv2, 2024).
Resumen: Tráfico de Bots en Cifras
| Métrica | Valor | Fuente |
|---|---|---|
| Participación de bots en todo el tráfico web, 2025 | 53% | Imperva, 2026 Bad Bot Report |
| Tráfico clasificado como malicioso | 40% | Imperva, 2026 Bad Bot Report |
| Crecimiento de ataques de bots impulsados por IA | 12.5x YoY | Imperva, 2026 Bad Bot Report |
| Participación humana en las solicitudes de páginas HTML, dic. 2025 | 47% | Cloudflare, Radar 2025 Year in Review |
| Rastreadores de IA como participación del tráfico de bots verificado | 20% | Cloudflare, Radar 2025 Year in Review |
| Participación de Googlebot en el tráfico de bots verificado | Over 28% | Cloudflare, Radar 2025 Year in Review |
| Tasa global de tráfico inválido (IVT), 2025 | 20.64% | Fraudlogix, Ad Fraud Statistics 2026 |
| Gasto publicitario en EE. UU. vinculado al IVT | ~$37 billion | Fraudlogix, Ad Fraud Statistics 2026 |
| IVT global para junio de 2026 | 40% | eMarketer, 2026 |
| Sitios web totalmente protegidos contra bots | 2.8% | DataDome, 2025 Global Bot Security Report |
| Rango de tasa de detección de bots por proveedor | 6% to 42% | DataDome, 2025 Global Bot Security Report |
| Participación del credential stuffing en intentos de autenticación | 19% | Verizon, 2025 DBIR |
| Filtraciones que comenzaron con abuso de credenciales | 22% | Verizon, 2025 DBIR |
| Credenciales recolectadas por infostealers, H1 2025 | 1.8 billion | SpyCloud, 2025 |
| Cuentas falsas de Facebook eliminadas, Q4 2025 | 1.1 billion | Meta, Transparency Center |
| Participación de bots maliciosos en el tráfico de sitios de viajes | 48% | Imperva, 2025 Bad Bot Report |
| Participación de servicios financieros en incidentes de ATO | 46% | Imperva, 2026 Bad Bot Report |
| Bots simples como participación del tráfico de bots maliciosos | 45% | Imperva, 2025 Bad Bot Report |
| Ataques a aplicaciones/APIs en el comercio, 2024-2025 | Over 200 billion | Akamai, 2025 |
| Tasa de resolución de CAPTCHA para IA vs. humanos | ~100% vs 50-84% | arXiv, Breaking reCAPTCHAv2, 2024 |
Metodología y Fuentes
Los datos se reunieron revisando los informes primarios más recientes, telemetría de amenazas de proveedores, divulgaciones de transparencia e investigaciones revisadas por pares sobre tráfico automatizado publicadas entre 2024 y 2026, priorizando las ediciones de 2025 y 2026 y cotejando las cifras de participación de tráfico entre al menos dos redes independientes.
Fuentes citadas:
- Imperva (Thales) - 2026 Bad Bot Report (datos de 2025)
- Imperva (Thales) - 2025 Bad Bot Report (datos de 2024)
- Cloudflare - Radar 2025 Year in Review
- Fraudlogix - Ad Fraud Statistics 2026
- DataDome - 2025 Global Bot Security Report
- Verizon - 2025 Data Breach Investigations Report (DBIR)
- Akamai - Agentic AI and the Threat to Commerce (2025)
- Meta - Transparency Center, Integrity Reports (Q4 2025)
- Radware - 2025 E-Commerce Bot Threat Report
- SpyCloud - 2025 identity threat research
- arXiv - Breaking reCAPTCHAv2 (2024)
- eMarketer - AI-Powered Ad Fraud analysis (2026)
Data watch: el Bad Bot Report de Imperva y el Radar Year in Review de Cloudflare son ambos anuales, con las próximas ediciones esperadas para el H1 2026 y finales de 2026 respectivamente; Verizon publica su DBIR cada primavera; el Global Bot Security Report de DataDome y el recuento anual de fraude publicitario de Fraudlogix se actualizan cada año; el Transparency Center de Meta se actualiza trimestralmente. Las cifras fechadas en 2024 (informe de 2025 de Imperva, análisis de registros SSO de Verizon) están marcadas como las más recientes disponibles para esas métricas específicas.
Última actualización: 17 de julio de 2026. Revisamos y actualizamos esta página trimestralmente a medida que se publican nuevos datos.