Los ataques de identidad están detrás del 85% del ransomware contra instituciones educativas, revela Sophos

Los correos electrónicos maliciosos son el principal método de ataque y los costos de recuperación ascienden ahora a un promedio de USD $2,26 millones.
Sophos, líder mundial en ciberseguridad, publicó su informe anual State of Ransomware in Education 2026, que revela que las técnicas de ataque basadas en la identidad fueron utilizadas en el 85% de ransomware contra instituciones educativas. Estas técnicas incluyen correos electrónicos maliciosos, phishing, credenciales comprometidas y ataques de fuerza bruta.
La tasa del 85% superó el promedio del 79% registrado en todos los sectores, lo que pone de manifiesto el papel que el compromiso de identidad continúa desempeñando en los incidentes de ransomware dirigidos a instituciones de educación.
El correo electrónico malicioso fue la principal causa técnica de los ataques de ransomware tanto en educación escolar (31%) como en superior (29%). El informe también encontró que 77% de las organizaciones de educación superior y 71% de las organizaciones de educación escolar señalaron que su incidente de ransomware también fue su ataque más significativo contra la identidad.
Las instituciones educativas también tardan más en recuperarse de los ataques: tienen aproximadamente el doble de probabilidades que el promedio de todos los sectores de necesitar entre uno y tres meses para recuperarse por completo. La educación escolar fue la más afectada: 31% tardó un mes o más en recuperarse, la proporción más alta de cualquier sector.
“Las instituciones educativas siguen siendo objetivos atractivos porque manejan grandes cantidades de datos personales y, al mismo tiempo, operan con importantes limitaciones de recursos”, señaló Ross McKerchar, director de Seguridad de la Información de Sophos. “Los atacantes de hoy no necesitan una palanca cuando pueden robar las llaves. El compromiso de identidad se ha convertido en una de las vías más efectivas para ingresar a una organización, y la IA solo está aumentando la velocidad, escala y sofisticación de estos ataques.
Las instituciones más resilientes son aquellas que consideran la identidad como un control de seguridad fundamental y la combinan con capacidades integradas de detección y respuesta que puedan detener las amenazas antes de que se conviertan en incidentes a gran escala”.
Otros hallazgos del informe incluyen:
-
Las organizaciones educativas reportaron mayores desafíos operativos que el promedio de todos los sectores. Más de la mitad (53%) de las instituciones de educación superior señaló que carecía de las habilidades o experiencia necesarias para detectar y detener los ataques a tiempo, frente a 35% en todos los sectores. Por su parte, las instituciones de educación escolar señalaron con mayor frecuencia el error humano (52%), la falta de protección (47%), las brechas de seguridad desconocidas (42%) y la capacidad limitada (41%) como factores contribuyentes.
-
Las tasas de cifrado de datos se duplicaron con creces en la educación escolar. El porcentaje de organizaciones de educación de este segmento cuyos datos fueron cifrados durante un ataque de ransomware aumentó más del doble interanual, al pasar de 29% en 2025 a 61% en 2026. En todo el sector educativo, 58% de los ataques de ransomware provocaron el cifrado de datos.
-
La restauración de datos dependió en gran medida de los respaldos. Más de tres cuartas partes (77%) de las instituciones de educación escolar y 69% de las de educación superior restauraron los datos cifrados mediante respaldos, ambas cifras por encima del promedio de 66% registrado en todos los sectores.
-
Las demandas de rescate se mantuvieron elevadas pese a una disminución de varios años. La demanda mediana de rescate para las instituciones educativas fue de USD $775.200, por encima de la mediana de USD $698.000 registrada en todos los sectores. Las demandas medianas de rescate en educación han disminuido durante dos años consecutivos, mientras que los pagos aumentaron en USD $15.000 entre el informe de 2025 y el de 2026.
-
Los costos de recuperación aumentaron y los tiempos de recuperación continuaron siendo prolongados. Los costos promedio de recuperación de un ataque de ransomware alcanzaron USD $2,26 millones en todo el sector educativo, por encima del promedio de USD $1,7 millones de todos los sectores. Más de una cuarta parte (26%) de las instituciones educativas necesitó entre uno y tres meses para recuperarse por completo de un ataque, casi el doble del promedio de todos los sectores (14%).
-
El impacto humano en los equipos de TI y seguridad se intensificó. Más de la mitad (53%) de los equipos de educación superior reportó una mayor presión por parte de los altos directivos, frente a 40% en todos los sectores. Alrededor de 39% de las organizaciones educativas reportó ausencias de personal debido al estrés o problemas de salud mental después de un ataque de ransomware, frente a 29% en todos los sectores.
La educación también registró una mayor rotación de liderazgo: 29% de los equipos de educación superior y 27% de educación escolar reportaron cambios en sus staff directivos después del ataque, frente a un promedio de 21% en todos los sectores.
Los hallazgos se basan en una encuesta independiente a 226 líderes de TI y ciberseguridad del sector educativo en 17 países, cuyas organizaciones fueron afectadas por ransomware durante el último año. La investigación se realizó entre enero y marzo de 2026.
Para efectos de este informe, los grupos de edad se definen como educación escolar, que normalmente contempla estudiantes de hasta 18 años, y educación superior, que generalmente incluye estudiantes mayores de 18 años. Este es el sexto año en que Sophos realiza un seguimiento de estos datos.
Para descargar el informe completo State of Ransomware in Education 2026, visite: https://www.sophos.com/en-us/resources/white-papers/state-of-ransomware-in-education
