El 85% del ransomware en educación se origina en ataques de identidad

Sophos, empresa mundial en ciberseguridad, ha anunciado hoy su informe anual “Estado del ransomware en el sector educativo 2026”, el cual revela que en el 85 % de los ataques de ransomware contra instituciones educativas se utilizaron técnicas de ataque basadas en la identidad. Entre esas técnicas se incluyen los correos electrónicos maliciosos, el phishing, el uso de credenciales comprometidas y los ataques de fuerza bruta. Este porcentaje del 85 % superó la media intersectorial del 79 %, lo que pone de relieve el papel que sigue desempeñando el compromiso de la identidad en los incidentes de ransomware dirigidos a instituciones de educación primaria, secundaria y superior.

Los correos electrónicos maliciosos fueron la principal causa técnica de los ataques de ransomware tanto en la educación primaria y secundaria (31 %) como en la educación superior (29 %). El informe también reveló que el 77 % de las instituciones de educación superior y el 71 % de las de educación primaria y secundaria afirmaron que su incidente de ransomware fue también su ataque a la identidad más grave.

Las instituciones educativas también se recuperan más lentamente tras sufrir un ataque. Las instituciones de educación primaria y secundaria, así como las de educación superior, tienen aproximadamente el doble de probabilidades que la media intersectorial de necesitar entre uno y tres meses para recuperarse por completo. La educación primaria fue la que salió peor parada de todas: el 31 % tardó un mes o más en volver a la normalidad, el porcentaje más alto de todos los sectores.

Las instituciones educativas siguen siendo objetivos atractivos porque disponen de grandes cantidades de datos personales y, al mismo tiempo, operan con importantes limitaciones de recursos”, afirma Ross McKerchar, director de seguridad de la información de Sophos. “Los atacantes actuales no necesitan una palanca cuando pueden robar las claves. El robo de identidad se ha convertido en una de las vías más eficaces para acceder a una organización, y la inteligencia artificial no hace más que aumentar la velocidad, la escala y la sofisticación de estos ataques. Las instituciones más resilientes son aquellas que consideran la identidad como un control de seguridad fundamental y la combinan con capacidades integradas de detección y respuesta capaces de detener las amenazas antes de que se conviertan en incidentes a gran escala.”.

Entre otras conclusiones del informe se encuentran las siguientes:

•    Las organizaciones educativas señalaron mayores dificultades operativas que la media intersectorial. Más de la mitad (53 %) de las instituciones de educación superior afirmaron carecer de las habilidades o los conocimientos necesarios para detectar y detener los ataques a tiempo, en comparación con el 35 % del conjunto de todos los sectores, mientras que las instituciones de educación primaria y secundaria citaron con mayor frecuencia el error humano (52 %), la falta de protección (47 %), las brechas de seguridad desconocidas (42 %) y la capacidad limitada (41 %) como factores que contribuían a ello.

•    Las tasas de cifrado de datos se duplicaron en la educación primaria y secundaria. El porcentaje de centros de educación primaria y secundaria cuyos datos fueron cifrados durante un ataque de ransomware se duplicó con creces de un año a otro, pasando del 29 % en 2025 al 61 % en 2026. En todo el sector educativo, el 58 % de los ataques de ransomware provocaron el cifrado de datos.

•    La recuperación de datos se basó en gran medida en las copias de seguridad. Más de tres cuartas partes (77 %) de los centros de educación primaria y secundaria y el 69 % de los centros de educación superior recuperaron los datos cifrados mediante copias de seguridad, cifras que superan la media intersectorial del 66 %.

•    Las demandas de rescate se mantuvieron elevadas a pesar de un descenso que se ha prolongado durante varios años. El promedio de las demandas de rescate para las instituciones educativas fue de 665.000 euros, por encima de la mediana intersectorial de 599.000 euros. Este promedio de las demandas de rescate en el sector educativo ha descendido dos años consecutivos, mientras que los pagos aumentaron en 12.870 euros entre el informe de 2025 y el de 2026.

•    Los costes de recuperación aumentaron y los tiempos de recuperación siguieron siendo prolongados. Los costes medios de recuperación tras un ataque de ransomware alcanzaron los 1,94 millones de euros en todo el sector educativo, superando la media intersectorial de 1,46 millones de euros. Más de una cuarta parte (26 %) de las organizaciones educativas necesitaron entre uno y tres meses para recuperarse por completo de un ataque, casi el doble de la media intersectorial (14 %).

•    La carga sobre los equipos de TI y seguridad tras el cifrado de datos se intensificó. Más de la mitad (53 %) de los equipos del sector de la educación superior señalaron un aumento de la presión por parte de los altos cargos, frente al 40 % en el conjunto de todos los sectores. Alrededor del 39 % de las organizaciones educativas señalaron ausencias del personal debido al estrés o a problemas de salud mental tras un ataque de ransomware, frente al 29 % en el conjunto de todos los sectores. El sector educativo también registró una elevada rotación de directivos: el 29 % de los equipos de educación superior y el 27 % de los de educación primaria y secundaria vieron cómo se sustituía a sus directivos tras el ataque, en comparación con una media intersectorial del 21 %.

Los resultados se basan en una encuesta independiente realizada a 226 responsables de TI y ciberseguridad del sector educativo de 17 países, cuyas organizaciones se vieron afectadas por un ataque de ransomware durante el último año. La investigación se llevó a cabo entre enero y marzo de 2026. A efectos de este informe, los grupos de edad se definen como educación secundaria (normalmente alumnos de hasta 18 años) y educación superior (normalmente alumnos mayores de 18 años). Este es el sexto año que Sophos recopila estos datos.

Deja un comentario

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

Este sitio usa Akismet para reducir el spam. Aprende cómo se procesan los datos de tus comentarios.

TE PUEDE GUSTAR

RECIBE LA NEWSLETTER

*Email: *Nombre apellidos: *Empresa: Cargo: Sector:

 
Please don't insert text in the box below!

ARTÍCULOS MÁS RECIENTES

ESCUCHA NUESTRO PODCAST

SÍGUENOS EN RRSS

MÁS COMENTADOS

Scroll al inicio
Resumen de privacidad

Las cookies y otras tecnologías similares son una parte esencial de cómo funciona nuestra web. El objetivo principal de las cookies es que tu experiencia de navegación sea más cómoda y eficiente y poder mejorar nuestros servicios y la propia web. Aquí podrás obtener toda la información sobre las cookies que utilizamos y podrás activar y/o desactivar las mismas de acuerdo con tus preferencias, salvo aquellas Cookies que son estrictamente necesarias para el funcionamiento de la web de CyberSecurityNews. Ten en cuenta que el bloqueo de algunas cookies puede afectar tu experiencia en la web y el funcionamiento de la misma. Al pulsar “Guardar cambios”, se guardará la selección de cookies que has realizado. Si no has seleccionado ninguna opción, pulsar este botón equivaldrá a rechazar todas las cookies. Para más información puedes visitar nuestra Políticas de Cookies. Podrás cambiar en cualquier momento tus preferencias de cookies pinchando en el enlace “Preferencias de cookies” situado en la parte inferior de nuestra web.