Las API vulnerables y los ataques de bots cuestan a las empresas hasta 186 mil millones de dólares al año. La inseguridad de estas interfaces de programación y el abuso automatizado por parte de bots son responsables de hasta el 11,8 % de los eventos y pérdidas cibernéticas a nivel mundial.
Las estadísticas asustan: El número de incidentes de seguridad relacionados con bots aumentó un 88% en 2022 y un 28% en 2023. Imperva, una empresa de Thales, recoge estos datos en su informe ‘Impacto económico de los ataques de API y bots‘, que analiza más de 161.000 incidentes únicos de ciberseguridad e investiga los crecientes costos globales de las API vulnerables o inseguras y el abuso automatizado por parte de bots, dos amenazas de seguridad que están cada vez más interconectadas y prevalecen.
El informe se basa en un estudio realizado por el Centro de Inteligencia de Riesgos Cibernéticos Marsh McLennan, que concluyó que las organizaciones más grandes tenían estadísticamente más probabilidades de tener un mayor porcentaje de incidentes de seguridad que involucraban tanto API inseguras como ataques de bots. Las empresas con ingresos de más de mil millones de dólares tenían entre 2 y 3 veces más probabilidades de sufrir abusos automatizados de API por parte de bots que las empresas pequeñas o medianas.
El estudio sugiere que las grandes empresas son particularmente vulnerables a los riesgos de seguridad asociados con el abuso automatizado de API por parte de bots debido a los complejos y generalizados ecosistemas de API que a menudo contienen API expuestas o inseguras.
Las empresas dependen en gran medida de las API para permitir una comunicación fluida entre diversas aplicaciones y servicios. Los datos de Imperva Threat Research revelan que la empresa promedio administró 613 puntos finales de API en producción el año pasado. Esa cifra está creciendo rápidamente a medida que las empresas enfrentan una presión cada vez mayor para brindar servicios digitales con mayor agilidad y eficiencia.
Debido a esta mayor dependencia y a su acceso directo a datos confidenciales, las API se han convertido en objetivos atractivos para los operadores de bots. En 2023, las amenazas automatizadas representaron el 30 % de todos los ataques a API, según datos de Imperva Threat Research.
En la actualidad, el abuso automatizado de API por parte de bots le cuesta a las organizaciones hasta 17.900 millones de dólares en pérdidas anuales. A medida que se multiplica la cantidad de API en producción, los ciberdelincuentes utilizarán cada vez más bots automatizados para encontrar y explotar la lógica empresarial de las API, eludir las medidas de seguridad y exfiltrar datos confidenciales.
“Es imperativo que las empresas de todo el mundo aborden los riesgos de seguridad que plantean las API inseguras y los ataques de bots, o se enfrentarán a una carga económica sustancial”, afirma Nanhi Singh, gerente general de seguridad de aplicaciones en Imperva, una empresa de Thales . “La naturaleza interconectada de estas amenazas requiere que las empresas adopten un enfoque holístico, integrando estrategias de seguridad integrales para los ataques de bots y API”.
Algunas de las tendencias clave identificadas en el informe incluyen que la mayor adopción y uso de API está aumentando la superficie de ataque. Así, la rápida adopción de API, la inexperiencia de muchos desarrolladores de API y la falta de colaboración entre los equipos de seguridad y desarrollo han llevado a que las API inseguras resulten en pérdidas de hasta 87 mil millones de dólares al año, un aumento de 12 mil millones con respecto a 2021.
De igual modo, los bots afectan negativamente los resultados de las organizaciones. La amplia disponibilidad de herramientas de ataque y modelos de IA generativos ha mejorado las técnicas de evasión de bots y ha permitido que incluso los atacantes poco capacitados lancen sofisticados ataques con bots. Se pueden atribuir hasta 116 mil millones de dólares de pérdidas anuales a ataques automatizados de bots.
Los incidentes de seguridad relacionados con API y bots son, así mismo, cada vez más frecuentes. De este modo, en 2022, los incidentes de seguridad relacionados con API aumentaron un 40% y los incidentes de seguridad relacionados con bots aumentaron un 88%. Estos aumentos fueron impulsados por un aumento en las transacciones digitales, el uso cada vez mayor de API y tensiones geopolíticas como el conflicto entre Rusia y Ucrania.
En el año siguiente, 2023, cuando el tráfico digital comenzó a estabilizarse y el aumento de la actividad en Internet impulsado por la pandemia disminuyó, la frecuencia de estos incidentes se moderó. Los incidentes de seguridad relacionados con API crecieron un 9%, mientras que los incidentes de seguridad relacionados con bots aumentaron un 28%. La tendencia general al alza de los ataques destaca la creciente persistencia y frecuencia de estas amenazas.
Otra de las tendencias es que las API inseguras y los ataques de bots suponen una amenaza importante para las grandes empresas. Las empresas con ingresos de al menos 100 mil millones de dólares son las más propensas a sufrir incidentes de seguridad relacionados con API inseguras o ataques de bots. Estas amenazas constituyen hasta el 26% de todos los incidentes de seguridad que experimentan dichas empresas.
A todo esto, se deduce del informe, los países de todo el mundo son vulnerables a los ataques de API y bots. Particularmente, Brasil experimentó el mayor porcentaje de eventos relacionados con API inseguras o ataques de bots, y las amenazas representaron hasta el 32% de todos los incidentes de seguridad observados. Le siguieron de cerca Francia (hasta el 28%), Japón (hasta el 28 %) e India (hasta el 26 %).
Si bien el porcentaje de eventos atribuidos a incidentes de seguridad relacionados con API y bots fue menor en los Estados Unidos, el 66% de todos los eventos informados relacionados con API vulnerables o abuso automatizado por parte de bots ocurrieron dentro del país.



