Das Internet hatte schon immer Bots. Was sich ändert, in einem Tempo das die meiste Berichterstattung unterschätzt, ist wohin diese Bots gehen und was sie dort tun. Ein neuer Bericht von DataDome, der auf mehr als 1 Billion Webanfragen auf über 75.000 Kundenseiten basiert, liefert eines der bisher klarsten Bilder darüber, wie automatisierter Traffic die Online-Umgebung umgestaltet. Die Hauptschlagzeile ist auffällig: Der Traffic schädlicher Bots wuchs zwischen Juli 2025 und Juni 2026 um 124%. Das ist neunmal schneller als das Wachstum des menschlichen Traffics im selben Zeitraum.
Die Bots klopfen nicht mehr an die Haustür
Jahre lang beinhaltete das Standardmentalmodell eines Bot-Angriffs die Ränder einer Website: Scraper, die öffentliche Inhalte sammeln, Crawler, die Seiten indexieren, automatisierte Werkzeuge, die nach oberflächlichen Schwachstellen suchen. Dieses Modell ist nun veraltet.
Den Erkenntnissen von DataDome zufolge bewegen sich Bots tiefer in die Architektur der Customer Journey. Anmeldeseiten, Kontenerstellungsprozesse, Warenkörbe und Zahlungsendpunkte sind nun primäre Ziele. Speziell KI-Bots zielen achtmal häufiger auf Anmeldeseiten ab als im Bericht des Vorjahres verzeichnet. Das ist keine marginale Verschiebung. Es stellt eine fundamentale Änderung dar, was automatisierter Traffic zu erreichen versucht.
Jérôme Segura, VP of Threat Research bei DataDome, fasst die Herausforderung präzise zusammen: Die Frage für Unternehmen ist nicht länger einfach nur, ob Traffic automatisiert ist, sondern ob diese Automatisierung nützlich oder schädlich ist. Einige Bots sind legitim. Suchmaschinen-Crawler, Barrierefreiheits-Tools und KI-Training-Agenten erzeugen alle automatisierten Traffic mit vertretbaren Zwecken. Das Problem ist, dass die Infrastruktur zur Unterscheidung guter von schlechter Automatisierung weder mit dem Volumen noch mit der Raffinesse des Ankommenden Schritt gehalten hat.
Wer sendet die Bots und wonach suchen sie?
Der DataDome-Bericht identifizierte im Studienzeitraum 52,7 Milliarden Crawler-Anfragen von KI-Agenten und Large Language Models. Mehr als 46% dieser Anfragen stammten von Systemen mit Meta-Bezug. OpenAI war die zweitgrößte Quelle und machte fast 35% der Gesamtsumme aus. Diese Zahlen spiegeln den Maßstab wider, in dem KI-Unternehmen Webinhalte sammeln, sei es für Trainingsdaten, Retrieval-Systeme oder andere Zwecke.
Der Anstieg der Scraping-Aktivitäten um 185% passt in diesen Kontext. Da KI-Systeme immer größere Datensätze erfordern, wächst entsprechend der Anreiz, Webinhalte in großem Maßstab zu crawlen und zu extrahieren. Das ist nicht von Natur aus böswillig, aber es belastet Websites erheblich, die nicht dafür ausgelegt waren, und es wirft ungelöste Fragen bezüglich der Einwilligung und Vergütung für Content-Ersteller auf.
Unabhängig vom Scraping wuchs die Bot-Nutzung für Scalping, den automatisierten Kauf von Tickets und stark nachgefragten Artikeln zum Weiterverkauf, fast dreimal so schnell wie im Vorjahr. Ted Miracco, CEO der Cloud-Software-Plattform Approov, beschreibt die geschäftliche Konsequenz direkt: Scalping verwandelt die besten Kunden eines Unternehmens in dessen wütendste. Zu den Folgewirkungen gehören geringere Margen, beschädigter Goodwill der Kunden und Bestandsstörungen. Das sind keine abstrakten Risiken. Es sind operative Probleme, die Umsatz und Reputation beeinträchtigen.
Die Schutzlücke ist beträchtlich. DataDome testete 20.000 Websites und stellte fest, dass 65,3% keinen Schutz gegen die zehn in der Studie enthaltenen Bot-Typen hatten. Nur 2,4% der Websites waren vollständig geschützt, ein Wert, der von 8,4% im Jahr 2024 und von 2,8% im jüngsten vorherigen Bericht gesunken ist.
Was das über das Sicherheitsgespräch hinaus bedeutet
Die DataDome-Ergebnisse treffen neben separaten Daten von Cloudflare ein, die zeigen, dass Bots bereits den Großteil des Web-Traffic ausmachen, wobei die Zahlen mit 57,4% angegeben werden und auf 62,5% steigen. Zusammengenommen werfen diese Zahlen eine Frage auf, die über Cybersecurity hinausgeht: Was bedeutet es für das Web, wenn der Großteil seines Traffics nicht menschlich ist?
Segura achtet darauf, sich gegen die dramatischere Interpretation zu wehren, die manchmal als “Dead Internet Theory” bezeichnet wird und besagt, dass das Internet bereits von automatisiertem Content und Bot-zu-Bot-Interaktion dominiert wird, mit wenig echter menschlicher Präsenz. Seine Daten stützen diese Schlussfolgerung nicht. Über die Analyse des Kundentraffics von DataDome hinweg erzeugten Menschen immer noch 73,4% der Anfragen, selbst als der automatisierte Traffic neunmal so schnell wie der menschliche wuchs.
Die präzisere Sorge ist nicht, dass Menschen aus dem Web verschwunden sind, sondern dass die Systeme, die Unternehmen nutzen um diese Menschen zu bedienen, zunehmend durch automatisierte Aktivitäten unter Druck geraten, die bei der Entwicklung dieser Systeme nicht vorhergesehen wurden. Statische, identitätsbasierte Kontrollen, jene Art, die überprüft ob ein Nutzer wie ein bekannter böswilliger Akteur aussieht, sind nicht länger ausreichend. Echtzeit-Entscheidungen darüber, welcher automatisierte Traffic erlaubt und welcher blockiert werden soll, entwickeln sich von einer fortgeschrittenen Funktion zu einer Grundvoraussetzung.
Das ist es, was die meiste Berichterstattung über Bot-Statistiken verpasst. Die Zahlen sind alarmierend, aber die strukturelle Implikation ist wichtiger: Die Sicherheitsannahmen des Webs wurden für eine andere Ära gebaut, und die Lücke zwischen diesen Annahmen und der aktuellen Realität vergrößert sich.
Kurz gesagt
Schädlicher Bot-Traffic wuchs in einem einzigen Jahr um 124%, neunmal schneller als menschlicher Traffic. Bots zielen nicht länger auf die Ränder von Websites ab; sie erreichen Anmeldeseiten, Zahlungsströme und Kontosysteme. KI-zugehörige Crawler von Unternehmen wie Meta und OpenAI machen Dutzende Milliarden Anfragen aus. Die meisten Websites bleiben weitgehend ungeschützt. Menschen erzeugen nach wie vor die Mehrheit der Webanfragen, aber der automatisierte Anteil wächst schnell, und die Tools, die Unternehmen zur Verwaltung dieses Traffics nutzen, haben nicht Schritt gehalten.
Basierend auf Berichten von Fast Company - Tech.