Los ataques al sector educativo británico crecen un 67% en un año
SonicWall registra 19,3 millones de intentos de intrusión contra el sector educativo británico en lo que va de año, un 67% más que en todo 2025, con Log4j2 como la firma más sondeada.

El sector educativo británico recibe una avalancha de intentos de intrusión y la mayoría no tiene nada que ver con ransomware. SonicWall ha contabilizado más de 19,3 millones de intentos de severidad media y alta contra organizaciones educativas en lo que va de año, un 67% más que los 11,5 millones de eventos que registró en todo 2025. El 87% de esa actividad, 16,8 millones de eventos, se concentra en servicios educativos.
Escaneo automatizado contra portales y plataformas
Los datos describen un ataque de fondo: escaneo automatizado contra infraestructura web expuesta. Los eventos de ataque web suman 17,3 millones, y las firmas de path traversal y manipulación de directorios acumulan 10,2 millones de impactos entre las cuatro principales. El objetivo son portales de alumnado, plataformas de aprendizaje y cualquier servicio que cuelgue de internet.
"El riesgo va más allá de una banda de ransomware entrando por la puerta principal", dice Spencer Starkey, vicepresidente ejecutivo de SonicWall para EMEA. Lo que ve su equipo son escaneos automáticos buscando algo que se ha quedado expuesto.
Log4j y arranque de red, lo que más se sondea
La firma que más hits genera contra colegios de primaria y secundaria del Reino Unido es la ejecución remota de código de Apache Log4j2: unas 660.000 peticiones, casi siete veces más que en el sector sanitario. Otra recurrente, TFTP Server Directory Traversal, acumula 71.000 intentos contra la infraestructura de arranque por red que usan muchos centros.
O sea: no hace falta un exploit nuevo. Basta con un Log4j sin parchear o con un servidor TFTP que nadie recordaba que estaba escuchando.
El ransomware, en cambio, es casi anecdótico en estos sensores: 36 eventos en toda la flota británica del sector educativo, el nivel más bajo de cualquier sector del país. Starkey avisa de que eso no es tranquilidad. Una vulnerabilidad sin parchear o un servicio de red olvidado convierten la intrusión inicial en algo mucho mayor.
El contexto reciente no ayuda. El informe del Gobierno publicado este año situaba por encima del 70% los centros de secundaria atacados en los últimos doce meses, casi el 90% en el caso de la formación profesional y prácticamente la totalidad de las universidades. La mitad de las escuelas de primaria también reportó incidentes. El phishing fue el vector dominante. Este verano, los datos de unos 450.000 estudiantes actuales y antiguos de la Universidad de Nottingham quedaron comprometidos en un ataque reivindicado por ShinyHunters. Antes habían pasado Newcastle, Mánchester y Wolverhampton.
Para quien administra estos sistemas, el material de apoyo está sobre la mesa: el NCSC mantiene recursos específicos para centros escolares y en mayo el Gobierno puso en marcha un portal dedicado a resiliencia del sector educativo.
La lista de tareas que se deduce de los datos es corta y aburrida: inventariar qué está expuesto a internet, parchear Log4j2, revisar los servicios de arranque por red que se dieron por supuestos y no leer el dato bajo de ransomware como una señal de que aquí no pasa nada.

