Instructure zegt dat hackersgroep ShinyHunters ongeveer 275 miljoen gestolen records heeft teruggegeven en vernietigd, na een grootschalige datadiefstal bij het onderwijsplatform Canvas. Het moederbedrijf bevestigde een akkoord dat geldt voor alle klanten, en zegt digitaal bewijs van verwijdering te hebben ontvangen. Het blijft onduidelijk of er losgeld is betaald; meerdere media melden dat de hackers om betaling vroegen maar Instructure dat niet heeft bevestigd. Nederlandse universiteiten zijn gewaarschuwd en hopen Canvas later deze week weer volledig te kunnen gebruiken.

Het Amerikaanse moederbedrijf van Canvas, Instructure, heeft in een publieke verklaring aangekondigd dat de hackersgroep ShinyHunters de gegevens die vorige week waren buitgemaakt, heeft teruggegeven en dat het bedrijf een digitale bevestiging van vernietiging heeft ontvangen. Volgens Instructure betekent het akkoord dat klanten niet langer door de groep afgeperst worden.

Wat is er gestolen en hoe groot is de schaal?

ShinyHunters claimde dat de buit ongeveer 275 miljoen records omvat, afkomstig van circa 9000 onderwijsinstellingen wereldwijd. De soorten gegevens die de groep zou hebben bemachtigd, omvatten namen, e-mailadressen, studentnummers en privéberichten tussen gebruikers. Instructure meldt dat het platform door meer dan 30 miljoen mensen wordt gebruikt, en Nederlandse universiteiten en hogescholen behoren tot de klanten. In Nederland zetten, naar verluidt, zeven universiteiten Canvas in.

De omvang van de claim maakt dit incident aanzienlijk. Verschillende Nederlandse instellingen hebben hun studenten en medewerkers al gewaarschuwd voor pogingen tot oplichting die voortvloeien uit het lek. Dergelijke waarschuwingen richten zich vooral op phishing en misbruik van gestolen e-mailadressen en persoonlijke informatie.

Het akkoord en de onduidelijkheid over betaling

Instructure zegt dat het akkoord geldt voor alle klanten en dat individuele onderwijsinstellingen daarom niet zelf met de hackers hoeven te onderhandelen. Dat zou voorkomen dat universiteiten en hogescholen apart zouden moeten zoeken naar een oplossing of een betalingsovereenkomst. In zijn verklaring verontschuldigde CEO Steve Daly zich voor de situatie en zei dat het bedrijf alle mogelijke maatregelen heeft genomen om klanten extra gemoedsrust te bieden.

Het bedrijf maakte niet openbaar of er losgeld is betaald. Meerdere media die de verklaring van Instructure citeerden, merkten op dat de hackers aanvankelijk om losgeld hadden gevraagd, maar Instructure niet heeft bevestigd dat aan die eis is voldaan. Volgens berichtgeving in Reuters en op het beveiligingsblog Krebs zouden sommige onderwijsinstellingen zelf met de hackers hebben onderhandeld voordat het centrale akkoord er was.

Die claim staat in één van de bronberichten binnen de dossierbundel en is daarmee niet door meerdere onafhankelijke bronnen in hetzelfde pakket bevestigd.

De onderhandelingen kregen extra aandacht omdat ShinyHunters publiekelijke waarschuwingen plaatste op Canvas-omgevingen en een ultimatum stelde. Meerdere rapporten meldden dat de groep de applicatie ondanks getroffen maatregelen opnieuw wist te kraken en dat er een ultimatum liep tot 12 mei, onderdeel van de eisenset voorafgaand aan het gesloten akkoord.

Instructure zegt dat het digitaal bewijs heeft van het verwijderen van de data. Dat bewijs komt van de hackers, aldus het bedrijf. Welke vorm dat bewijs precies heeft en of het onafhankelijk verifieerbaar is, maakte Instructure niet openbaar. De precieze financiële of contractuele voorwaarden van het akkoord blijven onduidelijk; geen van de beschikbare bronnen gaf onafhankelijke details over betaling of andere voorwaarden.

ShinyHunters is een bekende naam in de wereld van datadiefstal. De groep was volgens berichtgeving eerder betrokken bij andere grote datalekken. Dat verhoogt de aandacht voor hoe onderwijsplatforms hun systemen beschermen en hoe instellingen omgaan met risicobeheer bij leveranciers.

Voor Nederlandse instellingen betekent het akkoord dat ze niet zelf contact hoeven te zoeken met de hackers. Toch bleken sommige instellingen al eigen stappen te hebben gezet voordat Instructure met zijn verklaring kwam. Dat kwam deels door de directe invloed op studenten- en docentgegevens en de behoefte om snel te waarschuwen en te herstellen.

Technische herstelwerkzaamheden zijn in gang gezet om Canvas-omgevingen weer te herstellen. Instructure en meldingen in de berichtgeving melden dat het bedrijf werkt aan herstel en dat Nederlandse universiteiten hopen het platform snel weer volledig te gebruiken.

Tot slot houden IT-beveiligers en onderwijsbestuurders scherp toezicht op eventuele misbruiken van gelekte gegevens. De waarschuwingen van onderwijsinstellingen richten zich op begeleidende maatregelen voor studenten en personeel, zoals het veranderen van wachtwoorden en bedachtzaam omgaan met onbekende berichten.

Related Articles

Het ultimatum van 12 mei maakte deel uit van de eisen voorafgaand aan het gesloten akkoord; Nederlandse universiteiten hopen Canvas later deze week weer volledig te kunnen gebruiken.

Dit artikel is gemaakt met behulp van AI.