Sophos 發布年度《2026 年教育產業勒索軟體現況》報告。該報告發現,在鎖定教育機構的勒索軟體攻擊中,有 85% 採用了身分型攻擊技術。這些技術包括惡意電子郵件、網路釣魚、遭入侵的憑證,以及暴力破解攻擊。這一 85% 的比例高於跨產業平均的 79%,凸顯遭入侵的身分持續在中小學與高等教育機構相關的勒索軟體事件中扮演重要角色。
惡意電子郵件,是中小學與高等教育機構遭受勒索軟體攻擊的主要技術性根本原因,分別占中小學攻擊事件的 31%,以及高等教育機構攻擊事件的 29%。報告亦發現,77% 的高等教育機構與 71% 的中小學機構表示,其遭遇的勒索軟體事件同時也是該組織最嚴重的身分攻擊事件。
此外,教育機構從攻擊中復原所需的時間也較長。中小學與高等教育機構完全復原所需一至三個月的比例,約為跨產業平均的兩倍。其中,中小學的情況最為嚴峻:31% 的機構花費一個月以上才恢復正常運作,為所有產業中比例最高。
Sophos 資訊安全長 Ross McKerchar 表示,教育機構之所以持續成為吸引攻擊者的目標,是因為這些機構掌握大量個人資料,同時資源又嚴重受限。如今的攻擊者不需要撬棍了,因為他們直接竊取鑰匙就好。遭入侵的身分已經成為進入組織最有效的途徑之一,而 AI 更進一步提升了這類攻擊的速度、規模與複雜程度。最具韌性的教育機構,是那些將身分視為核心安全控制措施,並結合整合式偵測與回應能力的機構,如此才能在威脅演變成全面性事件之前加以阻止。
報告的其他重要發現包括:
- 教育機構面臨的營運挑戰高於跨產業平均水準。超過半數 (53%) 的高等教育機構表示,缺乏及時偵測並阻止攻擊所需的技能或專業知識,高於所有產業的 35%。至於中小學機構,最常提及的相關因素則包括人為錯誤 (52%)、缺乏防護 (47%)、未知的安全漏洞 (42%) 以及資源有限 (41%)。
- 中小學機構的資料遭到加密比例增加逾一倍。在勒索軟體攻擊期間,資料遭到加密的中小學機構比例年增逾一倍,從 2025 年的 29% 上升至 2026 年的 61%。在整體教育產業中,58% 的勒索軟體攻擊導致資料遭到加密。
- 資料還原高度仰賴備份。超過四分之三 (77%) 的中小學機構,以及 69% 的高等教育機構,均透過備份還原遭加密的資料,兩者皆高於跨產業平均的 66%。
- 儘管贖金要求已連續多年下降,仍維持在高檔。教育機構遭要求的贖金中位數為 775,200 美元,高於跨產業中位數的 698,000 美元。教育機構的贖金要求中位數已連續兩年下降,但實際支付的贖金則較 2025 年報告增加 15,000 美元。
- 復原成本增加,復原時間仍然漫長。教育產業的勒索軟體攻擊平均復原成本達到 226 萬美元,高於跨產業平均的 170 萬美元。超過四分之一 (26%) 的教育機構需要一至三個月才能完全從攻擊中復原,接近跨產業平均比例 (14%) 的兩倍。
- 勒索軟體攻擊對 IT 與資安團隊造成的心理與人力負擔加劇。超過半數 (53%) 的高等教育機構團隊表示,來自高階主管的壓力增加,高於所有產業的 40%。約 39% 的教育機構表示,勒索軟體攻擊後,員工因壓力或心理健康問題而缺勤,高於所有產業的 29%。教育產業也呈現較高的領導階層異動比例:29% 的高等教育機構團隊與 27% 的中小學機構團隊表示,攻擊發生後其領導階層遭到更換,高於跨產業平均的 21%。
上述研究結果來自一項獨立調查,共有來自 17 個國家的 226 名教育產業 IT 與網路安全主管參與調查,其所屬組織均曾在過去一年受到勒索軟體攻擊。研究於 2026 年 1 月至 3 月期間進行。本報告所稱的教育階段分為中小學教育與高等教育;中小學教育通常指 18 歲以下學生,高等教育則通常指 18 歲以上學生。這是 Sophos 連續第六年追蹤相關資料。