봇은 2025년 전체 웹 트래픽의 53%를 차지했으며, 인터넷상의 모든 요청 중 40%가 명백히 악성이었습니다 (Imperva, 2026 Bad Bot Report). 이는 자동화된 트래픽이 인간을 수적으로 앞지른 지 2년 연속되는 해이며, 기계는 점점 더 똑똑해지고 있습니다: AI 기반 봇 공격은 전년 대비 12.5x 급증했습니다 (Imperva, 2026 Bad Bot Report). Cloudflare의 독립적인 네트워크 텔레메트리도 이를 뒷받침하며, 2025년 12월까지 인간이 차지한 HTML 페이지 요청은 단 47%에 불과했습니다 (Cloudflare, Radar 2025 Year in Review). 한편 광고 노출의 약 5건 중 1건이 이제 유효하지 않은 트래픽의 징후를 보이고 있습니다 (Fraudlogix, Ad Fraud Statistics 2026). 이 분석은 Imperva, Cloudflare Radar, Fraudlogix, DataDome, Verizon 및 그 외 6개의 1차 출처의 데이터를 하나의 참조 세트로 통합한 것입니다.
요약
- 봇은 2025년 웹 트래픽의 53%를 차지했으며, 전체 트래픽의 40%가 악성으로 분류되었습니다 (Imperva, 2026 Bad Bot Report).
- AI 기반 봇 공격은 2025년 전년 대비 12.5x 급증했습니다 (Imperva, 2026 Bad Bot Report).
- 2025년 12월 기준 인간이 생성한 HTML 페이지 요청은 47%에 불과했으며, 이는 비AI 봇의 44%와 대조됩니다 (Cloudflare, Radar 2025 Year in Review).
- AI 크롤러는 검증된 봇 트래픽의 20%에 도달했으며, Googlebot은 28%를 초과했고 GPTBot은 7.5%에 근접했습니다 (Cloudflare, Radar 2025 Year in Review).
- 글로벌 유효하지 않은 트래픽(IVT)은 2025년 105.7 billion 광고 노출 중 20.64%에 달했습니다 (Fraudlogix, Ad Fraud Statistics 2026).
- 테스트된 16,900개 이상의 웹사이트 중 봇으로부터 완전히 보호된 곳은 2.8%에 불과했으며, 이는 2024년 8.4%에서 하락한 수치입니다 (DataDome, 2025 Global Bot Security Report).
- 크리덴셜 스터핑은 중앙값 기준 하루 인증 시도의 19%를 차지했습니다 (Verizon, 2025 DBIR).
- Meta는 2025년 4분기에만 1.1 billion개의 가짜 Facebook 계정을 조치했습니다 (Meta, Transparency Center).
- 단순하고 대량인 봇은 무료 AI 도구의 도움으로 악성 봇 트래픽의 45%까지 증가했습니다 (Imperva, 2025 Bad Bot Report).
- 레지덴셜 프록시(residential proxies)는 실제 사용자처럼 보이기 위해 봇 공격의 21%를 은폐했습니다 (Imperva, 2025 Bad Bot Report).
- 커머스는 2024-2025년 동안 200 billion건 이상의 애플리케이션 및 API 공격에 직면했습니다 (Akamai, 2025).
- AI는 reCAPTCHA 방식의 챌린지를 거의 100%의 정확도로 해결할 수 있는 반면, 인간은 50-84%에 그칩니다 (arXiv, Breaking reCAPTCHAv2, 2024).
1. 봇 대 인간: 트래픽 비중
헤드라인 수치는 임계점을 넘어 계속 상승했습니다. 2년 연속으로 자동화된 트래픽이 웹의 과반수를 차지했으며, 2025년에는 전년의 51%에서 53%로 상승했습니다 (Imperva, 2026 Bad Bot Report). Imperva와 Cloudflare라는 두 개의 독립적인 측정 네트워크가 몇 포인트 차이 내에서 일치하는데, 이는 인터넷 규모의 추정치로서는 이례적이며 ‘인간이 소수’인 시대가 표본 오차가 아니라 실제임을 시사합니다. 단순히 자동화된 것이 아니라 적극적으로 적대적인 비중이야말로 방어자에게 중요한 숫자입니다: 전체 트래픽의 40%입니다.
| 지표 | 값 | 출처 |
|---|---|---|
| 전체 웹 트래픽 중 봇 비중, 2025년 | 53% (up from 51%) | Imperva, 2026 Bad Bot Report |
| 악성으로 분류된 트래픽(bad bots), 2025년 | 40% | Imperva, 2026 Bad Bot Report |
| 악성 봇 비중, 2024년 | 37% (up from 32% in 2023) | Imperva, 2025 Bad Bot Report |
| HTML 페이지 요청 중 인간 비중, 2025년 12월 | 47% | Cloudflare, Radar 2025 Year in Review |
| HTML 요청 중 비AI 봇 비중, 2025년 12월 | 44% | Cloudflare, Radar 2025 Year in Review |
| HTML 요청 중 AI 봇 비중(2025년 평균) | 4.2% (range 2.4%-6.4%) | Cloudflare, Radar 2025 Year in Review |
| 이커머스 사이트의 봇 트래픽(31%가 악성) | 57% | Radware, 2025 E-Commerce Bot Threat Report |
출처: Imperva - AI-Driven Bot Attacks Surged 12.5x (2026 Bad Bot Report)
Radware의 이커머스 수치는 고가치 타깃에서 이 비중이 얼마나 더 악화되는지를 보여줍니다: 해당 분야의 악성 봇은 2022년 트래픽의 16%에서 2025년 31%로 두 배 증가했습니다. 이러한 봇들이 기여하는 더 넓은 위협 지형에 대해서는 저희의 2026년 사이버보안 통계를 참고하세요.
2. AI 크롤러와 스크래핑 급증
봇 트래픽 중 가장 빠르게 성장하는 부분은 무언가를 공격하는 것이 아니라 모든 것을 읽고 있습니다. AI 크롤러는 2025년 검증된 봇 트래픽 전체의 20%에 도달했으며, OpenAI의 ChatGPT-User 에이전트는 연초 요청량 대비 약 16x 수준으로 정점을 찍었습니다 (Cloudflare, Radar 2025 Year in Review). ‘좋은’ 크롤러 트래픽의 구성은 검색 색인 생성에서 모델 훈련과 실시간 챗봇 검색 쪽으로 이동하고 있으며, 이것이 게시자들이 크롤링 양은 증가하는데 추천 클릭수는 정체되어 있는 것을 보는 이유입니다. Google의 이중 목적 크롤러는 여전히 나머지를 압도적으로 능가합니다.
| 지표 | 값 | 출처 |
|---|---|---|
| 검증된 봇 트래픽 중 AI 크롤러 비중 | 20% | Cloudflare, Radar 2025 Year in Review |
| 검증된 봇 트래픽 중 Googlebot 비중 | Over 28% | Cloudflare, Radar 2025 Year in Review |
| 검증된 봇 중 검색엔진 크롤러 비중 | 40% | Cloudflare, Radar 2025 Year in Review |
| 검증된 봇 트래픽 중 OpenAI GPTBot 비중 | ~7.5% | Cloudflare, Radar 2025 Year in Review |
| 검증된 봇 트래픽 중 Microsoft Bingbot 비중 | 6% | Cloudflare, Radar 2025 Year in Review |
| 검증된 봇 트래픽 중 SEO 봇 비중 | Over 13% | Cloudflare, Radar 2025 Year in Review |
| robots.txt 내 Google-Extended 허용 지시문 | Tripled during 2025 | Cloudflare, Radar 2025 Year in Review |
AI 크롤러는 또한 robots.txt에서 가장 자주 차단된 사용자 에이전트였으며, GPTBot, ClaudeBot, CCBot이 그 선두를 차지했습니다 (Cloudflare, Radar 2025 Year in Review). 생성형 검색과의 중첩은 크롤링 대비 추천 격차를 별도로 추적하는 저희의 2026년 AI 검색 통계에서 다루고 있습니다.
3. 악성 봇의 정교화와 탐지 회피
저렴한 AI가 공격자들의 기술 곡선을 평탄화시켰습니다. 단순하고 대량인 봇은 무료 자동화 도구 덕분에 저숙련 행위자들도 대규모 공격을 실행할 수 있게 되면서 2024년 악성 봇 트래픽의 45%까지 급증했으며, 이는 전년 약 40%에서 증가한 수치입니다 (Imperva, 2025 Bad Bot Report). 반대쪽 끝에서는, 고도화된 봇이 점점 더 정상적인 인프라 안에 숨어듭니다: 현재 공격의 약 5건 중 1건이 실제 가정용 사용자처럼 보이기 위해 레지덴셜 프록시를 경유하며, Chrome 위장과 헤드리스 브라우저가 단순한 사용자 에이전트 필터링을 무력화하고 있습니다.
| 지표 | 값 | 출처 |
|---|---|---|
| 악성 봇 트래픽 중 단순 봇 비중, 2024년 | 45% (up from ~40%) | Imperva, 2025 Bad Bot Report |
| 레지덴셜 프록시를 사용하는 봇 공격 | 21% | Imperva, 2025 Bad Bot Report |
| API를 노리는 고도화된 봇 트래픽, 2024년 | 44% | Imperva, 2025 Bad Bot Report |
| 애플리케이션을 노리는 고도화된 봇 트래픽, 2024년 | 10% | Imperva, 2025 Bad Bot Report |
| 현재 API를 노리는 봇 공격, 2025년 | 27% | Imperva, 2026 Bad Bot Report |
| AI 기반 봇 공격 증가율, 2025년 | 12.5x year over year | Imperva, 2026 Bad Bot Report |
출처: Imperva - 2025 Bad Bot Report: How AI is Supercharging the Bot Threat
레지덴셜 프록시, 위조된 브라우저 신원, AI 지원 스크립팅, 탐지 회피 브라우저로 구성된 이 회피 툴킷이 바로 시그니처 기반 차단이 계속 밀리는 이유입니다 (Imperva, 2025 Bad Bot Report). 이러한 봇넷 중 다수는 DDoS 인프라로도 이중 사용되며, 이는 저희의 2026년 DDoS 공격 통계에서 자세히 다루고 있습니다.
4. 산업별 봇 트래픽
봇은 돈을 따라 움직이며, 그 분포는 불균형합니다. 여행 사이트는 전체 트래픽의 48%가 악성 봇에서 발생하여 모든 업종 중 가장 높은 비중을 기록했으며, 이는 가격 스크래핑과 좌석 사재기 자동화에 의해 주도되었습니다 (Imperva, 2025 Bad Bot Report). 금융 서비스는 계정 탈취의 최우선 타깃이며, 커머스는 수천억 규모로 측정되는 공격을 흡수하고 있습니다. AI 쇼핑 에이전트는 이제 소매업체들이 좋은 봇과 나쁜 봇 옆에 별도로 분류해야 하는 뚜렷한 세 번째 트래픽 카테고리가 되었습니다.
| 지표 | 값 | 출처 |
|---|---|---|
| 여행 사이트 트래픽 중 악성 봇 비중, 2024년 | 48% | Imperva, 2025 Bad Bot Report |
| 전체 악성 봇 공격 중 여행 분야 비중, 2024년 | 27% | Imperva, 2025 Bad Bot Report |
| 소매 사이트 트래픽에서 AI 기반 악성 봇 | 33% | Imperva, 2025 Bad Bot Report |
| 전체 봇 공격 중 금융 서비스 비중, 2025년 | 24% | Imperva, 2026 Bad Bot Report |
| ATO 사건 중 금융 서비스 비중, 2025년 | 46% | Imperva, 2026 Bad Bot Report |
| 커머스 대상 애플리케이션 및 API 공격, 2024-2025년 | Over 200 billion | Akamai, 2025 |
| 커머스의 AI 봇 트래픽 증가, 2025년 | +19% year over year | Akamai, 2025 |
출처: Akamai - Smash and Grab at Scale: Agentic AI Is Reshaping the Threat to Commerce
Akamai는 또한 2025년 커머스를 겨냥한 레이어 7 DDoS 공격이 약 three trillion건에 달했으며, 이 중 84%가 소매 부문을 노렸다고 집계했습니다 (Akamai, 2025). 소매업의 봇 압박은 저희의 2026년 소셜 미디어 통계에서 다루는 더 광범위한 지출 변화와 함께 나타나고 있습니다.
5. 계정 탈취, 크리덴셜 스터핑, 가짜 계정
봇은 도난당한 비밀번호의 전달 메커니즘입니다. 크리덴셜 스터핑은 기업 SSO(싱글 사인온) 로그 전반에서 중앙값 기준 하루 인증 시도의 19%를 차지했으며 (Verizon, 2025 DBIR), 계정 탈취 공격은 2024년에 40% 증가했습니다 (Imperva, 2025 Bad Bot Report). 공급 측면이 이 물량을 설명합니다: 인포스틸러 악성코드만으로도 2025년 상반기에 1.8 billion건의 크리덴셜을 수집했으며, 이는 어떤 플랫폼이 재사용된 비밀번호를 폐기할 수 있는 속도보다 더 빠르게 자동화된 로그인 시도에 공급되고 있습니다.
| 지표 | 값 | 출처 |
|---|---|---|
| 인증 시도 중 크리덴셜 스터핑 비중(중앙값 기준 하루) | 19% | Verizon, 2025 DBIR |
| 크리덴셜 악용으로 시작된 침해 | 22% | Verizon, 2025 DBIR |
| 도난된 크리덴셜이 관련된 웹앱 공격 | 88% | Verizon, 2025 DBIR |
| 계정 탈취 공격 증가율, 2024년 | +40% year over year | Imperva, 2025 Bad Bot Report |
| 인포스틸러가 수집한 크리덴셜, 2025년 상반기 | 1.8 billion | SpyCloud, 2025 |
| 조치된 가짜 Facebook 계정, 2025년 4분기 | 1.1 billion (up from 698M) | Meta, Transparency Center |
| 악성 봇 요청 급증, 2025년 12월 대 2024년 12월 | +135% | DataDome, 2025 |
분기당 10억 개가 넘는 가짜 계정을 제거하고 있음에도 불구하고, Meta는 여전히 3 billion이 넘는 월간 활성 사용자 중 약 3-4%가 가짜라고 추정하고 있습니다 (Meta, Transparency Center). 비밀번호 재사용은 스터핑을 계속 유효하게 만듭니다: 중앙값 기준으로 사용자 비밀번호 중 서비스 간에 고유했던 것은 49%에 불과했습니다 (Verizon, 2025 DBIR).
6. 광고 사기와 유효하지 않은 트래픽
모든 가짜 노출은 봇이 대가를 받는다는 의미입니다. 유효하지 않은 트래픽은 2025년 측정된 105.7 billion 광고 노출 중 20.64%에 달했으며, 약 5건 중 1건의 노출이 비인간적이거나 사기성 특성을 보였습니다 (Fraudlogix, Ad Fraud Statistics 2026). 이 비율은 환경별로 극심하게 차이가 납니다: 구형 브라우저와 데스크톱 Windows가 가장 많은 사기를 발생시키는 반면, AI가 생성한 트래픽이 인간의 스크롤, 일시정지, 클릭을 기본 필터를 속일 만큼 설득력 있게 모방하면서 2026년 추세선은 급격히 상승하고 있습니다.
| 지표 | 값 | 출처 |
|---|---|---|
| 글로벌 유효하지 않은 트래픽(IVT) 비율, 2025년 | 20.64% | Fraudlogix, Ad Fraud Statistics 2026 |
| IVT와 관련된 미국 프로그래매틱 광고비 | ~$37 billion | Fraudlogix, Ad Fraud Statistics 2026 |
| 데스크톱 IVT 비율 | 27.03% | Fraudlogix, Ad Fraud Statistics 2026 |
| Internet Explorer 트래픽의 IVT 비율 | 79.50% | Fraudlogix, Ad Fraud Statistics 2026 |
| Windows OS 트래픽의 IVT 비율 | 30.55% | Fraudlogix, Ad Fraud Statistics 2026 |
| IVT가 가장 높은 국가(1억+ 노출) | Nigeria, 61.37% | Fraudlogix, Ad Fraud Statistics 2026 |
| 글로벌 IVT 상승, 2026년 1월-6월 | 26% -> 40% | eMarketer, 2026 |
지역별 분산 또한 마찬가지로 뚜렷합니다: 아시아태평양 지역은 27.85%의 IVT 비율을 기록한 반면 유럽은 7.80%였습니다 (Fraudlogix, Ad Fraud Statistics 2026). 2026년 6월까지 eMarketer는 글로벌 IVT가 40%에 달했다고 보고했으며, 이러한 급증은 AI 기반의 정교한 유효하지 않은 트래픽(SIVT)에 기인한 것으로 분석됩니다 (eMarketer, 2026).
7. 탐지, CAPTCHA, 그리고 방어 격차
대부분의 사이트가 의존하는 도구들은 조용히 실패하고 있습니다. 주요 상용 벤더들의 봇 탐지율은 실제 테스트에서 단 6%에서 42%까지 편차를 보였으며, 16,900개 이상의 웹사이트 중 완전히 보호된 곳은 2.8%에 불과했고, 이는 1년 전 8.4%에서 하락한 수치입니다 (DataDome, 2025 Global Bot Security Report). 고전적인 최후 방어선인 CAPTCHA는 사실상 무력화되었습니다: 13개월간의 실지 조사에 따르면 자동화된 솔버가 거의 100%의 정확도를 달성한 반면 인간은 50-84%에 그쳤으며, 이로 인해 챌린지 기반 방어는 이제 기계를 막지 못한 채 실제 사용자에게만 마찰을 더하고 있습니다.
| 지표 | 값 | 출처 |
|---|---|---|
| 봇으로부터 완전히 보호된 웹사이트, 2025년 | 2.8% (down from 8.4% in 2024) | DataDome, 2025 Global Bot Security Report |
| 보호되지 않은 채로 남은 웹사이트, 2025년 | 61.2% | DataDome, 2025 Global Bot Security Report |
| 벤더별 봇 탐지율 범위(실제 테스트) | 6% to 42% | DataDome, 2025 Global Bot Security Report |
| 웹 양식에 도달한 AI 봇 트래픽 | 64% | DataDome, 2025 Global Bot Security Report |
| reCAPTCHA 방식 테스트를 해결한 AI/봇 성공률 | Near 100% (vs 50-84% humans) | arXiv, Breaking reCAPTCHAv2, 2024 |
| 로그인 페이지에 도달한 AI 봇 트래픽 | 23% | DataDome, 2025 Global Bot Security Report |
출처: DataDome - Key Findings, 2025 Global Bot Security Report
불편한 결론은 이렇습니다: AI 봇 트래픽의 64%가 웹 양식에 도달했고 23%가 로그인 페이지에 도달했는데, 이는 정확히 사기와 계정 탈취가 발생하는 지점입니다 (DataDome, 2025 Global Bot Security Report). CAPTCHA 자체가 더 이상 기계가 넘을 수 없는 장벽이 아니게 되면서, 계층화된 위험 스코어링과 행동 분석이 이제 단일 챌린지보다 더 나은 성능을 보이고 있습니다 (arXiv, Breaking reCAPTCHAv2, 2024).
요약: 숫자로 보는 봇 트래픽
| 지표 | 값 | 출처 |
|---|---|---|
| 전체 웹 트래픽 중 봇 비중, 2025년 | 53% | Imperva, 2026 Bad Bot Report |
| 악성으로 분류된 트래픽 | 40% | Imperva, 2026 Bad Bot Report |
| AI 기반 봇 공격 증가율 | 12.5x YoY | Imperva, 2026 Bad Bot Report |
| HTML 페이지 요청 중 인간 비중, 2025년 12월 | 47% | Cloudflare, Radar 2025 Year in Review |
| 검증된 봇 트래픽 중 AI 크롤러 비중 | 20% | Cloudflare, Radar 2025 Year in Review |
| 검증된 봇 트래픽 중 Googlebot 비중 | Over 28% | Cloudflare, Radar 2025 Year in Review |
| 글로벌 유효하지 않은 트래픽(IVT) 비율, 2025년 | 20.64% | Fraudlogix, Ad Fraud Statistics 2026 |
| IVT와 관련된 미국 광고비 | ~$37 billion | Fraudlogix, Ad Fraud Statistics 2026 |
| 2026년 6월까지의 글로벌 IVT | 40% | eMarketer, 2026 |
| 봇으로부터 완전히 보호된 웹사이트 | 2.8% | DataDome, 2025 Global Bot Security Report |
| 벤더별 봇 탐지율 범위 | 6% to 42% | DataDome, 2025 Global Bot Security Report |
| 인증 시도 중 크리덴셜 스터핑 비중 | 19% | Verizon, 2025 DBIR |
| 크리덴셜 악용으로 시작된 침해 | 22% | Verizon, 2025 DBIR |
| 인포스틸러가 수집한 크리덴셜, 2025년 상반기 | 1.8 billion | SpyCloud, 2025 |
| 조치된 가짜 Facebook 계정, 2025년 4분기 | 1.1 billion | Meta, Transparency Center |
| 여행 사이트 트래픽 중 악성 봇 비중 | 48% | Imperva, 2025 Bad Bot Report |
| ATO 사건 중 금융 서비스 비중 | 46% | Imperva, 2026 Bad Bot Report |
| 악성 봇 트래픽 중 단순 봇 비중 | 45% | Imperva, 2025 Bad Bot Report |
| 커머스 대상 애플리케이션/API 공격, 2024-2025년 | Over 200 billion | Akamai, 2025 |
| AI 대 인간 CAPTCHA 해결률 | ~100% vs 50-84% | arXiv, Breaking reCAPTCHAv2, 2024 |
조사 방법 및 출처
데이터는 2024년부터 2026년 사이에 발표된 최신 1차 보고서, 벤더 위협 텔레메트리, 투명성 공개 자료, 그리고 자동화된 트래픽에 관한 동료 심사를 거친 연구를 검토하여 수집했으며, 2025년 및 2026년판을 우선시하고 트래픽 비중 수치는 최소 두 개의 독립적인 네트워크에 걸쳐 교차 참조했습니다.
인용 출처:
- Imperva (Thales) - 2026 Bad Bot Report (2025 data)
- Imperva (Thales) - 2025 Bad Bot Report (2024 data)
- Cloudflare - Radar 2025 Year in Review
- Fraudlogix - Ad Fraud Statistics 2026
- DataDome - 2025 Global Bot Security Report
- Verizon - 2025 Data Breach Investigations Report (DBIR)
- Akamai - Agentic AI and the Threat to Commerce (2025)
- Meta - Transparency Center, Integrity Reports (Q4 2025)
- Radware - 2025 E-Commerce Bot Threat Report
- SpyCloud - 2025 identity threat research
- arXiv - Breaking reCAPTCHAv2 (2024)
- eMarketer - AI-Powered Ad Fraud analysis (2026)
Data watch: Imperva’s Bad Bot Report와 Cloudflare’s Radar Year in Review는 모두 연간 발행되며, 다음 판은 각각 2026년 상반기와 2026년 하반기에 발표될 것으로 예상됩니다. Verizon은 매년 봄 DBIR을 발행합니다. DataDome’s Global Bot Security Report와 Fraudlogix의 연간 광고 사기 집계는 매년 갱신됩니다. Meta’s Transparency Center는 분기별로 업데이트됩니다. 2024년 데이터(Imperva 2025년 보고서, Verizon SSO 로그 분석)는 해당 특정 지표에 대해 이용 가능한 가장 최신 데이터로 표시되어 있습니다.
마지막 업데이트: 2026년 7월 17일. 새로운 데이터가 발표될 때마다 분기별로 이 페이지를 검토하고 업데이트합니다.