La encuesta «Estado del ransomware» de este año ha mostrado señales prometedoras de que las instituciones educativas están desarrollando resiliencia frente a los ataques de ransomware. Pero los costes y los plazos de recuperación tras los ataques siguen aumentando. Los costes de recuperación subieron este año tanto en la educación primaria y secundaria (estudiantes de hasta 18 años) como en la educación superior (mayores de 18 años), y el coste medio de recuperación en la educación superior creció en más de un millón de dólares. Además, el sector educativo se sitúa ahora entre los que tardan más en recuperarse si lo comparamos con la lista completa de sectores encuestados.
Ya está disponible el sexto informe anual de Sophos sobre el estado del ransomware en el sector educativo, con resultados detallados filtrados por los participantes de centros de educación secundaria y superior: 131 de educación secundaria y 95 de educación superior cuyas organizaciones sufrieron ransomware en los últimos 12 meses. Realizamos la encuesta entre enero y marzo de 2026.
Haz clic aquí para acceder al informe completo.
Los vectores de ataque se centraron en la identidad
Los vectores basados en la identidad, como los correos maliciosos, el phishing, las credenciales comprometidas y los ataques de fuerza bruta, provocaron el 85 % de los ataques en el sector educativo, por encima del porcentaje general de la encuesta, que fue del 79 %.
Los correos maliciosos fueron la causa técnica más común tanto en la educación secundaria (31 %) como en la superior (29 %).
Sin embargo, la cuestión de la identidad va más allá del simple punto de entrada de los ataques de ransomware. El 73 % de las víctimas del sector educativo confirmaron que su ataque de ransomware fue también el ataque a la identidad más grave que sufrieron en el último año. Esto supone seis puntos porcentuales por encima de la tasa general de la encuesta, que fue del 67 %. La educación superior registró el mayor solapamiento, con un 77 %, mientras que la tasa de la educación primaria y secundaria fue del 71 %. El resultado general del 67 % de la encuesta también apareció en nuestro informe Estado de la seguridad de la identidad 2026 a principios de año.

El sector educativo salió peor parado a nivel operativo que la muestra general de la encuesta
Cuando preguntamos qué deficiencias operativas contribuyeron al ataque de ransomware, los centros educativos mencionaron cada factor en un porcentaje mayor que el de la encuesta general, salvo en el caso de las brechas de seguridad. Estos son los resultados:

Al desglosar el sector educativo, se observan diferentes puntos débiles:
- En la educación superior, la carencia más destacada fue la falta de experiencia: el 53 % afirmó carecer de las habilidades necesarias para detectar y detener el ataque a tiempo, frente al 35 % de la encuesta general.
- En la educación primaria y secundaria, los problemas se centraron en la capacidad y las herramientas, encabezados por el error humano (52 %) y la falta de protección (47 %).
El informe describe con más detalle estas causas operativas fundamentales.
El cifrado se disparó en la educación primaria y secundaria
El informe del año pasado mostraba que la educación primaria y secundaria detenía más ataques antes del cifrado que cualquier otro sector. Este año, esa tendencia se ha invertido. La proporción de ataques contra la educación primaria y secundaria que lograron cifrar los datos se duplicó con creces, pasando del 29 % en el informe de 2025 al 61 % en 2026, por encima de la tasa global de la encuesta, que se sitúa en el 56 %.
En el conjunto del sector educativo, el 58 % de los ataques terminaron con datos cifrados.

Sin embargo, el uso de copias de seguridad para recuperar datos aumentó en el informe de este año: el 77 % de los centros de educación primaria y secundaria y el 69 % de los de educación superior restauraron datos a partir de copias de seguridad, ambas cifras por encima del 66 % de la media general de la encuesta y ambas suponen un repunte respecto a 2025.
El sector educativo se recuperó más lentamente que casi todos los demás
El sector educativo no solo pagó más por la recuperación, sino que también tardó más tiempo. Los centros educativos tenían casi el doble de probabilidades que la media general de la encuesta de enfrentarse a una recuperación que durara un mes o más.

Los sectores educativos se situaron cerca de la parte alta de la lista al clasificar los sectores con los tiempos medios de recuperación más largos, y la educación primaria y secundaria encabezó la lista en otra categoría de tiempos de recuperación prolongados. Puedes encontrar todos los detalles en el informe.
Los pagos tomaron distintas direcciones
Las demandas de rescate enviadas a los proveedores del sector educativo cayeron a su nivel más bajo en varios años, con una mediana que bajó a 775 200 dólares y continuó una tendencia a la baja que se ha mantenido durante dos años consecutivos.
Los pagos de rescate siguieron la tendencia opuesta, subiendo ligeramente hasta una mediana de 515 000 dólares. Aun así, esa cantidad se mantuvo por debajo de la mediana general de la encuesta, que fue de 769 000 dólares. Es un paso positivo que el sector educativo haya seguido pagando menos que la media general de la encuesta, a pesar de enfrentarse a demandas más elevadas.
El informe desglosa qué sector educativo está contribuyendo a la reducción de las demandas y los pagos.
Defensas que registran la señal pero no actúan en consecuencia
Hay un denominador común en todos los sectores según los resultados de este año. Los atacantes cifraron los datos de casi todas las víctimas de ataques basados en credenciales a pesar de que tenían habilitada la autenticación multifactorial (MFA) (98 % en el sector educativo, 97 % en la encuesta general).
Otra pregunta reveló que los firewalls detectaron el 65 % de los ataques a los proveedores educativos antes de que el ransomware se activara. Pero incluso en esos casos de detección temprana, el cifrado afectó a las víctimas del sector educativo en el 51 % de las ocasiones.

Este informe también analiza cómo afecta el ransomware a las personas. El 53 % de los equipos del sector de la educación superior notificaron un aumento de la presión por parte de los altos directivos tras un ataque, y alrededor de cuatro de cada diez equipos del sector educativo informaron de ausencias del personal debido al estrés o a problemas de salud mental, una cifra muy por encima de los índices generales de la encuesta.
Lee el informe
En un sector donde la recuperación es más lenta y cara, conectar las defensas existentes es la mejor forma de invertir, tanto para proteger los datos como para aliviar la carga de los equipos que los defienden.
Descarga el informe para ver los resultados completos, desgloses por educación primaria y superior, comparativas entre sectores y recomendaciones.

