봇 방어 전문 기업 DataDome이 이번 주 『2026 봇 & 에이전트 보안 상태 보고서』를 발표했습니다. 대상은 75,000개 이상의 고객 사이트, 1조 회 이상의 리퀘스트에 대한 12개월 치 데이터입니다. 결론은 냉정합니다: 2025년 7월부터 2026년 6월까지 악성 봇 트래픽은 124% 증가한 반면, 정당한 인간 트래픽은 13.2%만 증가했습니다 — 악성 트래픽의 증가 속도가 실제 사용자의 약 9배입니다. AI 에이전트와 LLM 크롤러 트래픽도 같은 기간 82.3% 증가해, 인간의 6배 이상의 성장률입니다.
실무적으로 말하면: 사이트에 도달하는 리퀘스트 중 '사람이 아닌 것'의 비중이 빠르게 늘고 있습니다. 그것들은 아무것도 사고 아무것도 읽지 않습니다 — 데이터를 긁어가고, 도난 인증 정보를 시도하고, 인프라에 부하를 겁니다 — 그리고 그 하나하나가 모두 여러분의 CDN 대역폭과 백엔드 용량을 소비합니다.
악성 봇 트래픽 안에서 웹 스크레이핑이 압도적으로 많으며, 전체의 70.9%·전년 대비 185% 증가했습니다. 경제적 논리가 명확합니다: AI 모델 학습과 RAG 애플리케이션은 대규모 데이터를 필요로 하고, 스크레이핑 도구의 비용은 계속 하락합니다 — 여러분의 콘텐츠를 수확하는 행위가 저비용·고수익 비즈니스가 된 것입니다.
다음으로 많은 것은 크레덴셜 스터핑(계정 대량 탈취 시도)입니다. 보고서는 이것이 명확한 '파상공세' 패턴을 가진다고 설명합니다: 대규모 공격 → 인증 정보 리스트 갱신·인프라 교체 위한 휴지기 → 풀스케일 재진격. 스캘핑, 스팸, DDoS도 같은 기간 증가했습니다. 30일 샘플링에서는 개발 비용이 낮고 대부분 사이트에서 통하는 '심플 봇'이 최대 비중을 차지했습니다. 시사점은 단순합니다: 엣지에 아무 방어도 하지 않은 사이트는, 공격자眼里에서 가장 쉬운 타겟입니다.
보고서에서 가장 경계할 수치: 2026년 상반기, 로그인 페이지로의 AI 봇 트래픽이 8배 이상 증가했습니다. 합법적인 용도(사용자를 대신해 주문 확인이나 구매를 수행하는 AI 어시스턴트)도 존재하지만, 공격자는 도난 인증 정보로 똑같은 행동을 수행할 수 있습니다. DataDome 위협연구 VP의 지적은 핵심을 찌릅니다: "조직에는 더 세심한 판단이 요구되고 있지만, 방어는 여전히 '허용 또는 차단'의 이분적 선택 위에 서 있다." 더 곤란한 것은 위장입니다: 악성코드는 유명 AI 서비스의 User-Agent를 그대로 복사해 '신뢰받는 크롤러'로 변장하고, 여러분이 합법 AI 트래픽용으로 만든 허용 규칙을 공격 경로로 전용합니다. 단일 리퀘스트만으로는 의도를 알 수 없습니다 — 봐야 할 것은 행위의 순서, 속도, 양, 문맥입니다. 이것은 사람이 직접 작성한 룰셋으로 따라갈 수 있는 영역이 아닙니다.
DataDome은 10종의 시뮬레이션 봇(단순 스크립트, AI 서비스 위장 봇, 브라우저 지문 위조, 자동화 실브라우저. 미국·캐나다·프랑스 주거 IP에서 전송)을 21,491개 주요 사이트의 홈페이지로 발사했습니다:
"대기업 = 안전"은 환상입니다. 조각난 도구, 복잡한 아키텍처, 레거시 시스템이 만드는 틈은 예산 크기로 메울 수 없습니다.
많은 운영자에게 봇은 '보안 문제'이지만, 우선 그것은 비용 문제입니다: 성공한 봇 하나하나가 여러분의 CDN 아웃바운드, 대역폭, 백엔드 CPU, 데이터베이스 쿼리를 소비합니다. 124% 증가 곡선이 청구서에 반영된다는 것은, 정말로 유용한 트래픽 비중이 희석되고 있는데도 여러분은 전량에 대해 계속 지불하고 있다는 뜻입니다.
해답은 더 긴 블록리스트가 아닙니다 — 공격자는 1분이면 UA와 IP를 교체합니다. 해답은 행동 기반의 자동 탐지·자동 대응입니다: 행위 순서 분석, 지문 검증, 리스크 점수화, 서브세컨드 단위 자동 차단 — 이것이 바로 24/7 AI 운영의 핵심입니다. 합법적인 AI 크롤러는 통과하고, 악성 자동화는 엣지에서 멈춥니다. 오전 3시에 경고를 지켜볼 사람은 아무도 없어야 합니다.
악성 트래픽이 실제 사용자의 9배 속도로 늘고 있는 지금, '스크레이핑당하고, 탐색당하고, 압력을 받는 것'은 인시던트가 아니라 매일의 일상입니다. Lafa System은 봇 탐지·WAF·DDoS 스크러빙을 모두 머신 레이어에서 24/7 자동화하여 실행합니다 — 여러분의 인프라는 진정한 인간과 합법적인 AI에 답하기만 하고, 나머지는 엣지에서 차단됩니다. 안정성과 청구서, 그 둘을 함께 지킵니다.