Estudo aponta setor de educação com a maior intensidade de ataques por dispositivo no mundo

Dados da SonicWall revelam 81,8 mil detecções de intrusão por terminal no primeiro semestre de 2026 e alerta para o impacto de sistemas legados de VoIP e dívida técnica nas redes de ensino

Compartilhar:

A SonicWall divulgou o relatório “Education Protect Brief 2026”, uma análise complementar ao “SonicWall 2026 Cyber Protect Report” focada no setor de ensino. O levantamento constatou que a educação registrou a maior intensidade de ataques cibernéticos por dispositivo entre todos os setores monitorados no primeiro semestre de 2026. Os terminais do setor registraram 81.879 detecções de prevenção de intrusão (IPS) por dispositivo e 16.242 detecções de malware por terminal, uma taxa quase 3,5 vezes maior do que a observada no varejo.

 

A sofisticação das ameaças cresceu com o apoio da IA, tornando os ataques mais rápidos e difíceis de detectar, embora os métodos fundamentais permaneçam semelhantes. A grande vulnerabilidade do setor reside em suas arquiteturas abertas, onde dispositivos de alunos, sistemas de pesquisa, portais públicos, plataformas de terceiros e bancos de dados administrativos compartilham a mesma infraestrutura sob políticas de BYOD. Nesse cenário, uma única assinatura de exploração de VoIP foi responsável por mais de metade de todos os eventos de IPS na área educacional.

 

“A educação tem a superfície de ataque mais exposta de todos os setores que acompanhamos, e os dados mostram que os invasores sabem disso. Os terminais do setor educacional sofrem a maior pressão de ataques por dispositivo em todo o nosso conjunto de dados. Portas de rede destrancadas continuam sendo a realidade operacional, e os agentes de ameaças estão se aproveitando ativamente disso”, afirmou Michael Crean, vice-presidente sênior de Serviços Gerenciados da SonicWall.

 

A exploração do protocolo VoIP SIPVicious gerou 90 milhões de detecções combinadas, representando 50,5% de todos os eventos de IPS no setor educacional. Essa vulnerabilidade em sistemas legados de voz não se limita à fraude telefônica, pois esses terminais compartilham redes que abrigam registros de saúde, auxílios financeiros e pesquisas proprietárias. Paralelemente, 44 instituições de ensino detectaram campanhas ativas de ransomware no período, incluindo a família Ryuk operando em conjunto com ameaças oportunistas.

 

“Metade de todos os ataques contra o setor educacional tem um único alvo, e não é aquele para o qual a maioria dos distritos está reservando verba para se defender. Firewalls são essenciais para a segurança do perímetro, mas não conseguem defender o que não estão configurados para inspecionar. Deixar terminais SIP legados desprotegidos dentro da rede anula o investimento no perímetro”, continuou Crean.

 

A exposição do setor também é alimentada por uma dívida técnica persistente. A vulnerabilidade de injeção de comando em câmeras IP da Hikvision, divulgada em 2021, foi detectada em 605 dispositivos, cobrindo 28% das redes educacionais analisadas. Somam-se a isso 6,7 milhões de detecções relacionadas ao Apache Log4j2 e 2,5 milhões de ataques do MongoBleed contra sistemas de gestão de aprendizagem (LMS) e back-ends de pesquisa. Em termos de ransomware, 75,7% dos ataques decorrem de invasões concentradas contra registros regulamentados de alunos e pesquisas financiadas.

 

Para resolver o problema estrutural, o relatório destaca a implementação do modelo Zero Trust, que substitui a checagem única de perímetro pela verificação contínua de acessos. A abordagem garante que credenciais antigas percam validade e que um login comprometido fique restrito ao seu aplicativo de origem, sem alcançar bancos de dados críticos ou interfaces de gerenciamento.

 

“A maior intensidade de ataques por dispositivo entre todos os setores que monitoramos exige um modelo de segurança desenvolvido especificamente para a educação, e não uma versão remendada do que funcionava para uma rede menor e menos aberta. A educação não precisa fechar suas portas para ser segura. Ela precisa saber quem está passando por elas”, disse Crean.

Destaques

Colunas & Blogs

Avatar photo
Rui Borges

Conteúdos Relacionados

Security Report | Overview

Ataques hacker exploram falhas críticas na Microsoft, VMware, Cisco e Citrix

Levantamento mensal da Redbelt Security mapeia a exploração ativa em consoles de administração corporativa, com ataques ocorrendo poucos dias após...
Security Report | Overview

Nova técnica de falsificação OAuth desafia monitoramento de identidades no Microsoft Entra ID

Campanhas observadas pela Proofpoint mostram que invasores já utilizam IDs de cliente falsificados para enumerar usuários e validar credenciais em...
Security Report | Overview

Seis em cada dez empresas no Brasil desconhecem o retorno sobre investimentos em IA

Pesquisa da Zappts revela que 55% das companhias não medem o ROI da tecnologia, enquanto 27% projetam congelar contratações operacionais
Security Report | Overview

WatchGuard descobre campanha de malware com mensagens em português e infraestrutura em blockchain

Investigação revela cadeia de infecção modular que usa Ethereum, Node.js e DLL side-loading para instalar extensão maliciosa e controlar navegadores