Os bots representaram 53% de todo o tráfego web em 2025, e 40% de cada solicitação na internet foi diretamente maliciosa (Imperva, 2026 Bad Bot Report). É o segundo ano consecutivo em que o tráfego automatizado supera os humanos, e as máquinas estão ficando mais inteligentes: os ataques de bots orientados por IA dispararam 12.5x ano a ano (Imperva, 2026 Bad Bot Report). A telemetria de rede independente da Cloudflare confirma isso, mostrando humanos por trás de apenas 47% das solicitações de páginas HTML até dezembro de 2025 (Cloudflare, Radar 2025 Year in Review), enquanto aproximadamente uma em cada cinco impressões de anúncios agora mostra sinais de tráfego inválido (Fraudlogix, Ad Fraud Statistics 2026). Esta análise consolida dados da Imperva, Cloudflare Radar, Fraudlogix, DataDome, Verizon e outras seis fontes primárias em um único conjunto de referência.
TL;DR
- Os bots representaram 53% do tráfego web em 2025, com 40% de todo o tráfego classificado como malicioso (Imperva, 2026 Bad Bot Report).
- Os ataques de bots orientados por IA dispararam 12.5x ano a ano em 2025 (Imperva, 2026 Bad Bot Report).
- Os humanos geraram apenas 47% das solicitações de páginas HTML até dezembro de 2025, contra 44% de bots que não são de IA (Cloudflare, Radar 2025 Year in Review).
- Os crawlers de IA chegaram a 20% do tráfego de bots verificado, com o Googlebot passando de 28% e o GPTBot perto de 7.5% (Cloudflare, Radar 2025 Year in Review).
- O tráfego inválido (IVT) global atingiu 20.64% em 105.7 bilhões de impressões de anúncios em 2025 (Fraudlogix, Ad Fraud Statistics 2026).
- Apenas 2.8% de mais de 16,900 sites testados estavam totalmente protegidos contra bots, queda em relação aos 8.4% de 2024 (DataDome, 2025 Global Bot Security Report).
- O credential stuffing respondeu por 19% das tentativas de autenticação em um dia mediano (Verizon, 2025 DBIR).
- A Meta removeu 1.1 bilhão de contas falsas do Facebook somente no quarto trimestre de 2025 (Meta, Transparency Center).
- Bots simples e de alto volume subiram para 45% do tráfego de bots maliciosos, impulsionados por ferramentas de IA gratuitas (Imperva, 2025 Bad Bot Report).
- Proxies residenciais mascararam 21% dos ataques de bots para se misturar a usuários reais (Imperva, 2025 Bad Bot Report).
- O comércio enfrentou mais de 200 bilhões de ataques a aplicações e APIs entre 2024 e 2025 (Akamai, 2025).
- A IA consegue resolver desafios no estilo reCAPTCHA com precisão próxima de 100% contra 50-84% dos humanos (arXiv, Breaking reCAPTCHAv2, 2024).
1. Bots vs. Humanos: A Divisão do Tráfego
A manchete cruzou um limiar e continuou subindo. Pelo segundo ano consecutivo, o tráfego automatizado deteve a maioria da web, subindo para 53% em 2025 ante 51% um ano antes (Imperva, 2026 Bad Bot Report). Duas redes de medição independentes, Imperva e Cloudflare, chegam a números próximos entre si, algo incomum para estimativas em escala de internet e que sugere que a era da minoria humana é real, não um artefato de amostragem. A fatia que é ativamente hostil, não apenas automatizada, é o número que importa para os defensores: 40% de todo o tráfego.
| Métrica | Valor | Fonte |
|---|---|---|
| Participação de bots em todo o tráfego web, 2025 | 53% (up from 51%) | Imperva, 2026 Bad Bot Report |
| Tráfego classificado como malicioso (bots maliciosos), 2025 | 40% | Imperva, 2026 Bad Bot Report |
| Participação de bots maliciosos, 2024 | 37% (up from 32% in 2023) | Imperva, 2025 Bad Bot Report |
| Participação humana nas solicitações de páginas HTML, dez/2025 | 47% | Cloudflare, Radar 2025 Year in Review |
| Participação de bots que não são de IA nas solicitações HTML, dez/2025 | 44% | Cloudflare, Radar 2025 Year in Review |
| Participação de bots de IA nas solicitações HTML (média de 2025) | 4.2% (range 2.4%-6.4%) | Cloudflare, Radar 2025 Year in Review |
| Tráfego de bots em sites de e-commerce (31% malicioso) | 57% | Radware, 2025 E-Commerce Bot Threat Report |
Fonte: Imperva - AI-Driven Bot Attacks Surged 12.5x (2026 Bad Bot Report)
O número da Radware para e-commerce mostra o quanto essa divisão piora em alvos de alto valor: os bots maliciosos ali dobraram de 16% do tráfego em 2022 para 31% em 2025. Para o panorama mais amplo de ameaças que esses bots alimentam, veja nosso levantamento de estatísticas de cibersegurança para 2026.
2. Crawlers de IA e a Explosão do Scraping
A fatia de tráfego de bots que mais cresce não está atacando nada; está lendo tudo. Os crawlers de IA chegaram a 20% de todo o tráfego de bots verificado em 2025, e o agente ChatGPT-User da OpenAI atingiu um pico de aproximadamente 16x seu volume de solicitações do início do ano (Cloudflare, Radar 2025 Year in Review). A composição do tráfego de crawlers “bons” está mudando da indexação de busca para o treinamento de modelos e a recuperação de dados em tempo real por chatbots, motivo pelo qual os editores estão vendo o volume de rastreamento subir enquanto os cliques de referência permanecem estáveis. O crawler de duplo propósito do Google ainda ofusca todo o resto.
| Métrica | Valor | Fonte |
|---|---|---|
| Crawlers de IA como participação do tráfego de bots verificado | 20% | Cloudflare, Radar 2025 Year in Review |
| Participação do Googlebot no tráfego de bots verificado | Over 28% | Cloudflare, Radar 2025 Year in Review |
| Participação dos crawlers de mecanismos de busca entre os bots verificados | 40% | Cloudflare, Radar 2025 Year in Review |
| Participação do OpenAI GPTBot no tráfego de bots verificado | ~7.5% | Cloudflare, Radar 2025 Year in Review |
| Participação do Microsoft Bingbot no tráfego de bots verificado | 6% | Cloudflare, Radar 2025 Year in Review |
| Participação dos bots de SEO no tráfego de bots verificado | Over 13% | Cloudflare, Radar 2025 Year in Review |
| Diretivas de permissão do Google-Extended no robots.txt | Tripled during 2025 | Cloudflare, Radar 2025 Year in Review |
Os crawlers de IA também foram os user agents mais frequentemente bloqueados no robots.txt, liderados por GPTBot, ClaudeBot e CCBot (Cloudflare, Radar 2025 Year in Review). A sobreposição com a busca generativa é abordada em nosso levantamento de estatísticas de busca por IA para 2026, que acompanha separadamente a diferença entre rastreamento e referência.
3. Sofisticação e Evasão dos Bots Maliciosos
A IA barata achatou a curva de habilidade necessária para atacantes. Bots simples e de alto volume saltaram para 45% do tráfego de bots maliciosos em 2024, ante cerca de 40% um ano antes, à medida que ferramentas de automação gratuitas permitiram que agentes de baixa habilidade lançassem ataques em escala (Imperva, 2025 Bad Bot Report). No outro extremo, bots avançados se escondem cada vez mais dentro de infraestrutura legítima: aproximadamente um em cada cinco ataques agora passa por proxies residenciais para parecer um usuário doméstico real, e a personificação do Chrome somada a navegadores headless derrota a filtragem ingênua por user-agent.
| Métrica | Valor | Fonte |
|---|---|---|
| Bots simples como participação do tráfego de bots maliciosos, 2024 | 45% (up from ~40%) | Imperva, 2025 Bad Bot Report |
| Ataques de bots usando proxies residenciais | 21% | Imperva, 2025 Bad Bot Report |
| Tráfego de bots avançados direcionado a APIs, 2024 | 44% | Imperva, 2025 Bad Bot Report |
| Tráfego de bots avançados direcionado a aplicações, 2024 | 10% | Imperva, 2025 Bad Bot Report |
| Ataques de bots agora direcionados a APIs, 2025 | 27% | Imperva, 2026 Bad Bot Report |
| Crescimento dos ataques de bots orientados por IA, 2025 | 12.5x year over year | Imperva, 2026 Bad Bot Report |
Fonte: Imperva - 2025 Bad Bot Report: How AI is Supercharging the Bot Threat
O arsenal de evasão, proxies residenciais, identidades de navegador falsificadas, scripts assistidos por IA e navegadores anti-detecção, é o motivo pelo qual o bloqueio baseado em assinaturas continua perdendo terreno (Imperva, 2025 Bad Bot Report). Muitas dessas mesmas botnets também servem como infraestrutura de DDoS, detalhado em nosso levantamento de estatísticas de ataques DDoS para 2026.
4. Tráfego de Bots por Setor
Os bots seguem o dinheiro, e a distribuição é desigual. Os sites de viagens tiveram 48% de todo o seu tráfego vindo de bots maliciosos, a maior participação de qualquer setor, impulsionada por raspagem de preços e automação de reserva de assentos (Imperva, 2025 Bad Bot Report). Os serviços financeiros são o alvo principal para takeover de conta, enquanto o comércio absorve ataques em uma escala medida em centenas de bilhões. Os agentes de compras de IA agora são uma terceira categoria distinta de tráfego que os varejistas precisam classificar ao lado dos bots bons e maliciosos.
| Métrica | Valor | Fonte |
|---|---|---|
| Participação de bots maliciosos no tráfego de sites de viagens, 2024 | 48% | Imperva, 2025 Bad Bot Report |
| Participação do setor de viagens em todos os ataques de bots maliciosos, 2024 | 27% | Imperva, 2025 Bad Bot Report |
| Bots maliciosos com IA no tráfego de sites de varejo | 33% | Imperva, 2025 Bad Bot Report |
| Participação dos serviços financeiros em todos os ataques de bots, 2025 | 24% | Imperva, 2026 Bad Bot Report |
| Participação dos serviços financeiros nos incidentes de ATO, 2025 | 46% | Imperva, 2026 Bad Bot Report |
| Ataques a aplicações e APIs no comércio, 2024-2025 | Over 200 billion | Akamai, 2025 |
| Crescimento do tráfego de bots de IA no comércio, 2025 | +19% year over year | Akamai, 2025 |
Fonte: Akamai - Smash and Grab at Scale: Agentic AI Is Reshaping the Threat to Commerce
A Akamai também contabilizou quase três trilhões de ataques DDoS de Camada 7 contra o comércio em 2025, com 84% direcionados ao setor de varejo (Akamai, 2025). A pressão de bots sobre o varejo se soma a mudanças mais amplas de gastos abordadas em nosso levantamento de estatísticas de mídias sociais para 2026.
5. Takeover de Conta, Credential Stuffing e Contas Falsas
Os bots são o mecanismo de entrega para senhas roubadas. O credential stuffing representou 19% de todas as tentativas de autenticação em um dia mediano nos logs de single sign-on corporativo (Verizon, 2025 DBIR), e os ataques de takeover de conta subiram 40% em 2024 (Imperva, 2025 Bad Bot Report). O lado da oferta explica o volume: somente o malware infostealer coletou 1.8 bilhão de credenciais no primeiro semestre de 2025, alimentando tentativas automatizadas de login mais rápido do que qualquer plataforma consegue revogar senhas reutilizadas.
| Métrica | Valor | Fonte |
|---|---|---|
| Participação do credential stuffing nas tentativas de autenticação (dia mediano) | 19% | Verizon, 2025 DBIR |
| Violações que começaram com abuso de credenciais | 22% | Verizon, 2025 DBIR |
| Ataques a aplicações web envolvendo credenciais roubadas | 88% | Verizon, 2025 DBIR |
| Crescimento dos ataques de takeover de conta, 2024 | +40% year over year | Imperva, 2025 Bad Bot Report |
| Credenciais coletadas por infostealers, H1 2025 | 1.8 billion | SpyCloud, 2025 |
| Contas falsas do Facebook removidas, Q4 2025 | 1.1 billion (up from 698M) | Meta, Transparency Center |
| Aumento de solicitações de bots maliciosos, dez/2025 vs. dez/2024 | +135% | DataDome, 2025 |
Apesar de remover mais de um bilhão de contas falsas por trimestre, a Meta ainda estima que cerca de 3-4% de seus mais de 3 bilhões de usuários ativos mensais sejam falsos (Meta, Transparency Center). A reutilização de senhas mantém o credential stuffing viável: no caso mediano, apenas 49% das senhas de um usuário eram distintas entre os serviços (Verizon, 2025 DBIR).
6. Fraude de Anúncios e Tráfego Inválido
Cada impressão falsa é um bot sendo pago. O tráfego inválido atingiu 20.64% em 105.7 bilhões de impressões de anúncios medidas em 2025, com aproximadamente uma em cada cinco impressões mostrando características não humanas ou fraudulentas (Fraudlogix, Ad Fraud Statistics 2026). A taxa é extremamente desigual por ambiente: navegadores legados e o Windows desktop concentram a maior parte da fraude, enquanto a linha de tendência para 2026 está fortemente em alta, à medida que o tráfego gerado por IA imita rolagens, pausas e cliques humanos de forma convincente o suficiente para enganar filtros básicos.
| Métrica | Valor | Fonte |
|---|---|---|
| Taxa global de tráfego inválido (IVT), 2025 | 20.64% | Fraudlogix, Ad Fraud Statistics 2026 |
| Gastos programáticos de anúncios nos EUA ligados ao IVT | ~$37 billion | Fraudlogix, Ad Fraud Statistics 2026 |
| Taxa de IVT em desktop | 27.03% | Fraudlogix, Ad Fraud Statistics 2026 |
| Taxa de IVT no tráfego do Internet Explorer | 79.50% | Fraudlogix, Ad Fraud Statistics 2026 |
| Taxa de IVT no tráfego do sistema Windows | 30.55% | Fraudlogix, Ad Fraud Statistics 2026 |
| País com maior IVT (100M+ impressões) | Nigeria, 61.37% | Fraudlogix, Ad Fraud Statistics 2026 |
| Alta do IVT global, jan a jun de 2026 | 26% -> 40% | eMarketer, 2026 |
A dispersão regional é igualmente marcante: a Ásia-Pacífico registrou uma taxa de IVT de 27.85% contra 7.80% na Europa (Fraudlogix, Ad Fraud Statistics 2026). Em junho de 2026, a eMarketer reportou o IVT global em 40%, um salto atribuído ao tráfego inválido sofisticado (SIVT) construído com IA (eMarketer, 2026).
7. Detecção, CAPTCHA e a Lacuna de Defesa
As ferramentas nas quais a maioria dos sites confia estão falhando silenciosamente. As taxas de detecção de bots entre os principais fornecedores comerciais variaram de apenas 6% a 42% em testes ao vivo, e apenas 2.8% de mais de 16,900 sites estavam totalmente protegidos, queda em relação aos 8.4% de um ano antes (DataDome, 2025 Global Bot Security Report). A defesa clássica, o CAPTCHA, está efetivamente resolvida: um estudo de campo de 13 meses constatou que os solucionadores automatizados atingiram precisão próxima de 100%, enquanto os humanos conseguiram apenas 50-84%, de modo que as defesas baseadas em desafios agora só adicionam atrito para usuários reais sem impedir as máquinas.
| Métrica | Valor | Fonte |
|---|---|---|
| Sites totalmente protegidos contra bots, 2025 | 2.8% (down from 8.4% in 2024) | DataDome, 2025 Global Bot Security Report |
| Sites deixados sem proteção, 2025 | 61.2% | DataDome, 2025 Global Bot Security Report |
| Faixa de taxa de detecção de bots por fornecedor (testes ao vivo) | 6% to 42% | DataDome, 2025 Global Bot Security Report |
| Tráfego de bots de IA que acessou formulários web | 64% | DataDome, 2025 Global Bot Security Report |
| Taxa de sucesso de IA/bots ao resolver testes no estilo reCAPTCHA | Near 100% (vs 50-84% humans) | arXiv, Breaking reCAPTCHAv2, 2024 |
| Tráfego de bots de IA que chegou a páginas de login | 23% | DataDome, 2025 Global Bot Security Report |
Fonte: DataDome - Key Findings, 2025 Global Bot Security Report
A conclusão incômoda: 64% do tráfego de bots de IA chegou a formulários web e 23% atingiu páginas de login, exatamente as superfícies onde ocorrem fraude e takeover de conta (DataDome, 2025 Global Bot Security Report). A pontuação de risco em camadas e a análise comportamental agora superam qualquer desafio isolado, já que o próprio CAPTCHA deixou de ser uma barreira que as máquinas não conseguem transpor (arXiv, Breaking reCAPTCHAv2, 2024).
Resumo: Tráfego de Bots em Números
| Métrica | Valor | Fonte |
|---|---|---|
| Participação de bots em todo o tráfego web, 2025 | 53% | Imperva, 2026 Bad Bot Report |
| Tráfego classificado como malicioso | 40% | Imperva, 2026 Bad Bot Report |
| Crescimento dos ataques de bots orientados por IA | 12.5x YoY | Imperva, 2026 Bad Bot Report |
| Participação humana nas solicitações de páginas HTML, dez/2025 | 47% | Cloudflare, Radar 2025 Year in Review |
| Crawlers de IA como participação do tráfego de bots verificado | 20% | Cloudflare, Radar 2025 Year in Review |
| Participação do Googlebot no tráfego de bots verificado | Over 28% | Cloudflare, Radar 2025 Year in Review |
| Taxa global de tráfego inválido (IVT), 2025 | 20.64% | Fraudlogix, Ad Fraud Statistics 2026 |
| Gastos de anúncios nos EUA ligados ao IVT | ~$37 billion | Fraudlogix, Ad Fraud Statistics 2026 |
| IVT global até junho de 2026 | 40% | eMarketer, 2026 |
| Sites totalmente protegidos contra bots | 2.8% | DataDome, 2025 Global Bot Security Report |
| Faixa de taxa de detecção de bots por fornecedor | 6% to 42% | DataDome, 2025 Global Bot Security Report |
| Participação do credential stuffing nas tentativas de autenticação | 19% | Verizon, 2025 DBIR |
| Violações que começaram com abuso de credenciais | 22% | Verizon, 2025 DBIR |
| Credenciais coletadas por infostealers, H1 2025 | 1.8 billion | SpyCloud, 2025 |
| Contas falsas do Facebook removidas, Q4 2025 | 1.1 billion | Meta, Transparency Center |
| Participação de bots maliciosos no tráfego de sites de viagens | 48% | Imperva, 2025 Bad Bot Report |
| Participação dos serviços financeiros nos incidentes de ATO | 46% | Imperva, 2026 Bad Bot Report |
| Bots simples como participação do tráfego de bots maliciosos | 45% | Imperva, 2025 Bad Bot Report |
| Ataques a aplicações/APIs no comércio, 2024-2025 | Over 200 billion | Akamai, 2025 |
| Taxa de resolução de CAPTCHA para IA vs. humanos | ~100% vs 50-84% | arXiv, Breaking reCAPTCHAv2, 2024 |
Metodologia e Fontes
Os dados foram reunidos a partir da revisão dos relatórios primários mais recentes, telemetria de ameaças de fornecedores, divulgações de transparência e pesquisas revisadas por pares sobre tráfego automatizado publicadas entre 2024 e 2026, priorizando edições de 2025 e 2026 e fazendo checagem cruzada dos números de participação de tráfego entre pelo menos duas redes independentes.
Fontes citadas:
- Imperva (Thales) - 2026 Bad Bot Report (dados de 2025)
- Imperva (Thales) - 2025 Bad Bot Report (dados de 2024)
- Cloudflare - Radar 2025 Year in Review
- Fraudlogix - Ad Fraud Statistics 2026
- DataDome - 2025 Global Bot Security Report
- Verizon - 2025 Data Breach Investigations Report (DBIR)
- Akamai - Agentic AI and the Threat to Commerce (2025)
- Meta - Transparency Center, Integrity Reports (Q4 2025)
- Radware - 2025 E-Commerce Bot Threat Report
- SpyCloud - 2025 identity threat research
- arXiv - Breaking reCAPTCHAv2 (2024)
- eMarketer - AI-Powered Ad Fraud analysis (2026)
Data watch: o Bad Bot Report da Imperva e o Radar Year in Review da Cloudflare são ambos anuais, com as próximas edições esperadas para o H1 2026 e o final de 2026, respectivamente; o DBIR da Verizon chega a cada primavera; o Global Bot Security Report da DataDome e o levantamento anual de fraude de anúncios da Fraudlogix são atualizados todo ano; o Transparency Center da Meta é atualizado trimestralmente. Os números datados de 2024 (relatório de 2025 da Imperva, análise de logs de SSO da Verizon) estão sinalizados como os mais recentes disponíveis para essas métricas específicas.
Última atualização: 17 de julho de 2026. Revisamos e atualizamos esta página trimestralmente à medida que novos dados são publicados.