Hackersgroep ShinyHunters zegt gegevens van 275 miljoen gebruikers te hebben en plaatste gisterenavond tijdelijk een boodschap in Canvas, het leermanagementsysteem dat veel universiteiten gebruiken. De groep beweert dat zij Instructure, het Amerikaanse moederbedrijf van Canvas, opnieuw hebben gehackt en eist dat onderwijsinstellingen individueel contact opnemen om te onderhandelen over openbaarmaking of betaling. Ten minste zeven Nederlandse universiteiten worden genoemd als getroffen, en de Vrije Universiteit koppelde systemen los nadat studenten de boodschap tijdens het inloggen zagen. De hackers zouden instellingen tot 12 mei hebben gegeven om overeenkomsten te sluiten.
ShinyHunters verscheen gisterenavond zichtbaar in de Canvas-omgeving die door veel universiteiten gebruikt wordt, volgens een screenshot en weergave van de boodschap die door bronnen is doorgegeven. De groep schreef dat zij Instructure nogmaals hadden gehackt en dat het moederbedrijf hen "genegeerd" had, waarna Instructure naar eigen zeggen enkele beveiligingspatches had doorgevoerd in plaats van met de hackers te onderhandelen.
Wat de hackers claimen en wat er zichtbaar was
De hackers stelden expliciet dat zij gegevens van ongeveer 275 miljoen studenten, docenten en andere gebruikers in handen hebben. Die claim verschijnt in meerdere berichtgevingen en werd zichtbaar gemaakt door de tekst die ShinyHunters tijdelijk in Canvas plaatste. In die tekst werd onderwijsinstellingen een ultimatum gesteld om individueel contact op te nemen en te onderhandelen over openbaarmaking of betaling.
Sommige berichten noemen 12 mei als uiterste onderhandeltermijn. Andere berichten melden dat ShinyHunters eerder een deadline tot 6 mei had gesteld voor Instructure, een datum die inmiddels is verstreken. Volgens bronnen stelde de groep dat een eerdere deadline was verstreken zonder dat er openbaarmaking volgde, waarna een nieuw ultimatum werd uitgevaardigd richting instellingen.
Er zijn geen concrete technische details over hoe de hackers toegang kregen tot de data bekendgemaakt. Bronnen zeggen dat de verklaring in Canvas benadrukte dat Instructure had gekozen voor het uitrollen van patches in plaats van onderhandelingen, maar de precieze inbraakmethode is niet vastgesteld in de berichtgeving die nu voorhanden is.
Welke gegevens en wie in Nederland is genoemd
Onderzoek in de berichtgeving wijst erop dat, als er daadwerkelijk data zijn buitgemaakt, het zou gaan om namen, e-mailadressen, studentnummers en correspondentie tussen studenten en docenten. Volgens dezelfde berichten zouden wachtwoorden niet zijn buitgemaakt.
Die details komen uit meerdere bronnen en zijn vooralsnog niet door Instructure bevestigd.
Ten minste zeven Nederlandse universiteiten werden door één bron genoemd als getroffen: Universiteit van Amsterdam, Vrije Universiteit Amsterdam, Erasmus Universiteit Rotterdam, Tilburg University, Technische Universiteit Eindhoven, Universiteit Maastricht en Universiteit Twente. Andere berichten voegen Hogeschool Utrecht en Fontys toe aan de lijst van onderwijsinstellingen die Canvas gebruiken. De Technische Universiteit Eindhoven werd expliciet genoemd onder de gebruikers in Nederland.
De Vrije Universiteit reageerde concreet door systemen los te koppelen nadat studenten tijdens het inloggen een melding van de hackers te zien kregen. De instelling nam die stap als verscherpte lokale reactie, volgens de berichtgeving. Voor de overige genoemde instellingen is in de beschikbare berichtgeving niet altijd een concrete maatregel vermeld.
Instructure zelf geeft in communicatie aan dat Canvas wereldwijd meer dan 30 miljoen gebruikers heeft. Dat cijfer is door één bron aangehaald als vergelijking met de omvang van de claim van de hackers. Andere achtergrondberichten noemen dat Canvas door circa 9000 onderwijsinstellingen wereldwijd wordt gebruikt en dat de software op Amazon AWS draait.
De verschillen in de cijfers creëren onzekerheid over de schaal van de mogelijke datadiefstal. De hackers spreken van 275 miljoen slachtoffers, terwijl Instructure een gebruikersaantal van meer dan 30 miljoen noemt. Die tegenstrijdigheid maakt verificatie van de omvang lastig op basis van de beschikbare informatie.
Er is ook onenigheid over termijnen. Sommige bronnen noemen 12 mei als uiterste datum voor instellingen om te onderhandelen, terwijl een andere bron meldde dat ShinyHunters Instructure tot 6 mei had gegeven om contact op te nemen. De 6 mei-datum ligt inmiddels in het verleden, en de 12 mei-deadline wordt door meerdere bronnen als de actuele termijn genoemd.
Wat niet in de berichtgeving staat, is of Instructure publiekelijk overweegt te betalen of welke specifieke mitigatie- en herstelstappen het bedrijf plant. De berichtgeving vermeldt geen vaste datum waarop Instructure een vervolgactie heeft aangekondigd of wanneer een uitgebreide verklaring wordt verwacht.
Het ontbreken van technische details over de toegangsmethode en het ontbreken van directe bevestiging van de omvang en de aard van de gegevens maken dat veel vragen open blijven. Bronmateriaal baseert zich op screenshots, weergaven van de boodschap in Canvas en anonieme bronnen binnen onderwijsinstellingen. Dat betekent dat onafhankelijke verificatie door Instructure of door betrokken instellingen cruciaal is om vast te stellen wat er precies is gebeurd.
Related Articles
- Warmtepomp 2026: kosten, ISDE en loont overstappen?
- Daemon Tools gehackt: backdoor in installers sinds 8 april
- Beste mobiele abonnementen Nederland 2026 - KPN, Vodafone, T-Mobile
ShinyHunters gaf instellingen volgens berichten tot 12 mei om individuele overeenkomsten te sluiten. Als er vóór die datum geen overeenkomsten zijn, dreigen de hackers de gegevens openbaar te maken.
Dit artikel is gemaakt met behulp van AI.