3min Security

85% ransomware onderwijs start met gestolen identiteit

85% ransomware onderwijs start met gestolen identiteit

Bij 85 procent van de ransomware-aanvallen op onderwijsinstellingen gebruiken aanvallers technieken gericht op identiteit. Dat blijkt uit het State of Ransomware in Education 2026-rapport van beveiligingsbedrijf Sophos. Herstel kost onderwijsinstellingen gemiddeld 2,26 miljoen dollar, ruim een half miljoen meer dan het gemiddelde over alle sectoren.

Sophos heeft de zesde editie van zijn jaarlijkse onderzoek naar ransomware in het onderwijs gepubliceerd. Van alle aanvallen op scholen, hogescholen en universiteiten begon 85 procent met identiteitsgerichte technieken. Zo kan er gedacht worden aan het uitsturen van kwaadwillige e-mails, phishing, gestolen inloggegevens of bruteforce. Het sectoroverstijgende gemiddelde ligt op 79 procent.

Dat cijfer sluit aan bij het bredere State of Ransomware 2026-onderzoek, waarin Sophos al vaststelde dat in 67 procent van de onderzochte incident response-zaken de root cause identiteitsgerelateerd was. Bij 59 procent van die zaken ontbrak MFA precies daar waar het nodig was.

Kwaadwillige e-mail is in het onderwijs de belangrijkste technische oorzaak: 31 procent in het lager onderwijs en 29 procent in het hoger onderwijs. Daarnaast beschouwde 77 procent van de hogeronderwijsinstellingen en 71 procent van de scholen het ransomware-incident tegelijk als hun belangrijkste identiteitsaanval.

Herstel duurt langer dan elders

Onderwijsinstellingen komen trager over zulke aanvallen heen. Ruim een kwart (26 procent) heeft een tot drie maanden nodig voor volledig herstel, bijna het dubbele van de 14 procent over alle sectoren. In het lager onderwijs had 31 procent minstens een maand nodig, het hoogste percentage van alle onderzochte sectoren.

Ook het aandeel versleutelde data loopt op. In het lager onderwijs verdubbelde dat ruim, van 29 procent in 2025 naar 61 procent nu. Voor de hele sector eindigde 58 procent van de aanvallen in versleuteling. Back-ups blijven de belangrijkste uitweg. 77 procent van de scholen en 69 procent van de hogeronderwijsinstellingen herstelde daarmee data, tegenover 66 procent gemiddeld.

De mediane losgeldeis in het onderwijs bedraagt 775.200 dollar, hoger dan de 698.000 dollar over alle sectoren. Voor het tweede jaar op rij daalt dat bedrag wel. Vorig jaar rapporteerde Sophos nog dat de onderwijssector beter bestand raakte tegen ransomware, terwijl IT-personeel er een hoge prijs voor betaalde.

Lees ook; Betalen aan criminelen of failliet: het duivelse dilemma

Kennis en capaciteit ontbreken

Ruim de helft (53 procent) van de hogeronderwijsinstellingen zegt onvoldoende kennis in huis te hebben om aanvallen tijdig te detecteren. Over alle sectoren is dat 35 procent. Scholen noemen menselijke fouten (52 procent), onvoldoende bescherming (47 procent) en beperkte capaciteit (41 procent).

Ross McKerchar, chief information security officer bij Sophos: “Aanvallers hebben tegenwoordig geen koevoet meer nodig als ze de sleutels kunnen stelen.”

De druk op teams neemt toe. Bij 39 procent van de onderwijsorganisaties zijn medewerkers na een aanval afwezig door stress of mentale klachten, tegen 29 procent elders. En bij 29 procent van de hogeronderwijsteams kwam er na het incident een nieuwe leidinggevende.

Voorbeelden in de praktijk

Dat het niet bij cijfers blijft, bleek dit voorjaar. In mei werden zeven Nederlandse universiteiten geraakt door een aanval op onderwijsplatform Canvas, waarbij volgens leverancier Instructure namen, e-mailadressen en studentnummers werden buitgemaakt. In juli van dit jaar meldde Avans Hogeschool een datalek, waaruit bleek dat bijna een jaar lang persoonsgegevens onbedoeld toegankelijk waren voor gebruikers die zulke informatie helemaal niet in mochten zien. Eind december van vorig jaar werd ook bekend dat Hogeschool van Arnhem en Nijmegen een boete kreeg opgelegd van 175.000 euro vanwege gebrekkige beveiliging van studentgegevens.

Eerder op ICT Magazine: Onderwijssector beter bestand tegen ransomware