Le Global Bot Report 2026 de DataDome montre deux courbes qui divergent. Le trafic des bots malveillants croît neuf fois plus vite que celui des humains et atteint désormais les étapes sensibles du parcours client. Dans le même temps, la part des sites capables de bloquer l’ensemble des bots testés n’a jamais été aussi faible. L’Europe suit la même tendance.
Du scraping aux pages de connexion
Pour cette édition, le spécialiste français de la gestion des bots a analysé plus de 1 000 milliards de requêtes observées sur plus de 75 000 sites clients. Il a aussi testé plus de 20 000 sites parmi les plus fréquentés au monde. Le premier constat porte sur les volumes. En douze mois, le trafic des bots malveillants a augmenté de 124%. Le trafic total lié à l’IA a progressé de 82,3%, activités utiles et nuisibles confondues.
Le scraping reste la menace principale. Il représente 70,9% du trafic malveillant observé chez les clients de DataDome et a progressé de 185,2% sur la période. L’éditeur y voit un lien possible avec l’essor de la chaîne d’approvisionnement en données pour l’IA. Des revendeurs tiers et des applications d’agents collectent massivement des contenus web pour entraîner des modèles ou alimenter d’autres services.
Le changement le plus notable concerne les cibles. Les bots basés sur l’IA visent huit fois plus les pages de connexion qu’auparavant. Au premier semestre 2026, les agents IA ont envoyé 605,6 millions de requêtes vers des pages de connexion, des formulaires, des paniers, des tunnels de paiement et des pages de création de compte. Les pages de connexion concentrent à elles seules 51,7% de ce volume.
Les autres usages abusifs progressent aussi. Le scalping, qui consiste à acheter automatiquement des produits en édition limitée pour les revendre, a augmenté de 290,7%, et son volume quotidien médian a presque quadruplé. La création de faux comptes progresse de 34,5%. Le credential stuffing, lui, ne recule pas mais suit des cycles : un pic, une chute de près de 90%, puis une remontée jusqu’à de nouveaux records quotidiens. Selon l’étude, ce schéma suggère que les attaquants exploitent de manière opportuniste des lots d’identifiants divulgués.
Une protection en baisse, en Europe comme ailleurs
Les défenses évoluent dans le sens inverse. Sur l’échantillon testé, 65,3% des sites ne bloquent aucun des dix types de bots évalués. Seuls 2,4% les bloquent tous, contre 2,8% en 2025 et 8,4% en 2024. En deux ans, la part des sites pleinement protégés a donc été divisée par plus de trois.
Toutes les régions voient leur niveau de protection baisser. En Europe, 66,7% des sites testés ne bloquent aucun bot, contre 61,5% un an plus tôt, soit une dégradation de plus de cinq points. L’Europe est la deuxième région la moins protégée, derrière l’Asie-Pacifique (73,9%) et devant l’Amérique du Nord (63,8%).
L’analyse porte sur 15 secteurs : les écarts sont la. Les télécommunications sont les moins protégées, avec 82,9% d’actifs web sans défense. Viennent ensuite les plateformes technologiques (77%), les services financiers (73,8%), puis l’immobilier, les infrastructures et le secteur public (71,9%). L’éducation complète ce groupe avec 69,7%.
À l’autre bout du classement, les marketplaces sont les mieux équipées : 47,7% de leurs sites disposent d’au moins une protection partielle. Suivent le retail et l’e-commerce (40,4%), le voyage et l’hôtellerie (38,5%), l’automobile et la mobilité (37,9%) et l’agroalimentaire (36,8%). Même dans les secteurs les plus avancés, moins d’un site sur deux est donc protégé, même partiellement. L’étude explique ces écarts par des différences de modèles économiques, de valeur des actifs exposés et de maturité en cybersécurité.
L’intention plutôt que l’identité
Mais un trafic automatisé n’est pas forcément malveillant. Une partie du crawling aide les internautes à trouver des produits et des informations. Il devient pourtant difficile à distinguer du scraping indésirable dès qu’il touche des points d’accès sensibles. Pour DataDome, les contrôles fondés sur l’identité ne suffisent plus à faire la différence. Il faut évaluer ce que chaque session cherche réellement à faire.
« Pour les entreprises, l’enjeu n’est donc plus seulement de détecter l’automatisation, mais de comprendre l’intention », résume Jérôme Segura, VP de la recherche contre les cybermenaces chez DataDome. Il souligne un décalage : les entreprises doivent prendre des décisions plus nuancées, alors que leurs défenses reposent encore largement sur des choix binaires. Selon lui, savoir distinguer en 2027 un assistant IA légitime d’un bot qui teste des identifiants ou d’une campagne d’abus de comptes sera essentiel pour protéger les clients sans bloquer les usages utiles.








