Relatório Sophos: Técnicas de identidade na origem de 85% dos ataques de ransomware no ensino

Relatório Sophos: Técnicas de identidade na origem de 85% dos ataques de ransomware no ensino

O novo relatório da Sophos revela que técnicas baseadas em identidade causaram 85% dos ataques de ransomware no ensino, com custos médios de recuperação de 1,95 milhões de euros.

Comprometimento de identidade: O principal vetor de ameaça para a Sophos

A Sophos, líder global em soluções de cibersegurança, divulgou os resultados do seu estudo anual 'State of Ransomware in Education 2026'. O documento destaca uma tendência preocupante: o uso de técnicas de ataque baseadas na identidade dos utilizadores — o que inclui e-mails maliciosos, esquemas de phishing, utilização de credenciais roubadas e ataques de força bruta — tornou-se o método preferencial dos cibercriminosos. Segundo os dados da Sophos, estas técnicas estiveram na base de 85% dos ataques contra organizações de ensino no último ano, um valor que ultrapassa significativamente a média global de todos os setores, situada nos 79%.

Este fenómeno demonstra que o setor da educação, que engloba desde o ensino básico ao superior, está sob uma pressão sem precedentes. O relatório da Sophos aponta o e-mail malicioso como a principal causa-raiz técnica, sendo responsável por 31% dos incidentes no ensino básico e secundário e 29% no ensino superior. Para a grande maioria das instituições (77% no ensino superior e 71% no básico/secundário), o incidente de ransomware reportado coincidiu com o seu ataque de identidade mais grave até à data.

O conceito de Identidade como novo perímetro de segurança

Para melhor compreender estes dados da Sophos, é necessário clarificar o que significa um ataque baseado em identidade. Ao contrário das vulnerabilidades de software tradicionais, onde um pirata informático explora uma falha no código, o comprometimento de identidade foca-se em obter as chaves de acesso legítimas. Uma vez dentro da rede com as credenciais de um professor, aluno ou funcionário administrativo, o atacante consegue mover-se lateralmente, extrair dados sensíveis e, finalmente, implementar o ransomware que bloqueia os sistemas.

Recuperação lenta e custos financeiros elevados

As conclusões da Sophos indicam que o setor da educação recupera muito mais lentamente do que outros setores da economia. A probabilidade de uma instituição de ensino necessitar de um a três meses para recuperar totalmente a sua atividade é quase o dobro da média global. No ensino básico e secundário, os números são ainda mais severos: 31% das organizações precisaram de pelo menos um mês para retomar o funcionamento pleno, a taxa mais elevada registada em qualquer setor analisado pela Sophos.

Ross McKerchar, Chief Information Security Officer (CISO) da Sophos, explica a gravidade da situação: "As instituições de ensino continuam a ser alvos atrativos para os cibercriminosos porque, frequentemente, gerem grandes volumes de dados pessoais e operam com constrangimentos significativos a nível de recursos. Os cibercriminosos de hoje em dia não precisam de um pé-de-cabra quando podem roubar as chaves. O comprometimento de identidade tornou-se uma das vias mais eficazes para entrar numa organização, e a IA vai apenas aumentar a rapidez, a escala e a sofisticação destes ataques."

O impacto humano e a pressão sobre as equipas de TI

Um dos pontos mais detalhados pela Sophos neste relatório de 2026 é o impacto psicológico e profissional sobre os responsáveis pela tecnologia nas escolas. Após a encriptação de dados, as equipas enfrentam níveis de stress desproporcionais:

  • Pressão da gestão: 53% das equipas de TI no ensino superior reportaram um aumento da pressão vinda da administração.
  • Saúde mental: Cerca de 39% das organizações de ensino registaram ausências de colaboradores devido a problemas de saúde mental ou stress pós-ataque.
  • Rotatividade: O setor da educação sofreu uma elevada substituição de chefias, com 29% no ensino superior e 27% no básico e secundário a verem os seus líderes substituídos após o incidente.
  • Falta de recursos: 53% das instituições de ensino superior admitem não ter competências especializadas para travar ataques atempadamente.

Fatores que facilitam o sucesso dos ataques

De acordo com a análise da Sophos, as instituições de ensino básico e secundário identificaram falhas específicas que contribuem para a vulnerabilidade, nomeadamente o erro humano (52%), a falta de proteção adequada (47%), a existência de lacunas de segurança desconhecidas (42%) e a capacidade operacional limitada das equipas (41%).

Dados financeiros e o dilema do resgate

Apesar de uma tendência de descida nos últimos anos, os pedidos de resgate continuam elevados. O valor mediano do resgate no setor do ensino foi fixado em cerca de 667.000 euros, superando a mediana global de 600.540 euros. Curiosamente, a Sophos verificou que, embora as exigências de resgate tenham diminuído, os pagamentos efetuados subiram cerca de 13.000 euros entre os relatórios de 2025 e 2026.

Os custos totais de recuperação — que incluem não apenas o resgate, mas também o tempo de inatividade, horas extra de pessoal, substituição de hardware e danos reputacionais — atingiram a média de 1,95 milhões de euros por incidente no ensino, substancialmente acima da média global de 1,46 milhões de euros. No que toca à recuperação de dados, as instituições de ensino dependem fortemente de cópias de segurança (backups), com 77% (K-12) e 69% (Ensino Superior) a utilizarem este método, superando a média global de 66%.

Metodologia do relatório da Sophos

O estudo 'State of Ransomware in Education 2026' baseou-se num inquérito independente realizado entre janeiro e março de 2026. A Sophos ouviu 226 líderes de TI e cibersegurança em 17 países diferentes, todos pertencentes a organizações que foram afetadas por ransomware no decurso do último ano.

Perguntas Frequentes

Porque é que as escolas são alvos tão frequentes de ransomware segundo a Sophos?

As instituições de ensino são alvos preferenciais devido ao enorme volume de dados pessoais sensíveis que gerem e à falta de recursos financeiros e humanos para manter defesas de cibersegurança robustas, tornando-as vítimas mais vulneráveis.

O que é o comprometimento de identidade mencionado no relatório?

O comprometimento de identidade ocorre quando um atacante consegue obter acesso a contas legítimas de utilizadores através de phishing, e-mails maliciosos ou roubo de passwords, usando essas credenciais para entrar na rede sem precisar de explorar falhas técnicas complexas.

Pagar o resgate garante a recuperação total dos dados?

O relatório da Sophos indica que, embora muitas organizações optem pelo pagamento, a recuperação é lenta e os custos associados ao processo de restauração e tempo de inatividade podem ser superiores ao próprio valor do resgate, sendo as cópias de segurança o método mais eficaz de recuperação.

Leia também no netthings.pt

Google News

Siga o NetThings no Google News

Fique a par de todas as novidades tecnológicas em tempo real.

⭐ SEGUIR NO GOOGLE NEWS

Acompanhe-nos também em:

-->