Miljoenen gebruikers van het onderwijsplatform Canvas zijn indirect getroffen nadat de hackersgroep ShinyHunters opnieuw een inbraak claimde en Nederlandse instellingen de toegang tot Canvas tijdelijk afsloten. Universiteiten en hogescholen zetten omgevingen offline of blokkeerden externe toegang om studenten- en medewerkergegevens te beschermen; studenten kunnen daardoor tijdelijk geen opdrachten inleveren of cijfers bekijken. Instructure, de ontwikkelaar van Canvas, meldt dat Canvas wereldwijd miljoenen gebruikers heeft; koepelorganisatie Universiteiten van Nederland publiceerde een inventarisatie van betrokken instellingen. Hackers stelden een deadline van 12 mei voor mogelijke onderhandelingen of openbaarmaking, een datum die nu als volgende mijlpaal geldt.

Het onderwijsplatform Canvas van softwareleverancier Instructure is begin mei opnieuw doelwit geworden van de hackersgroep ShinyHunters. Volgens berichten claimde de groep miljoenen gegevens van studenten en onderwijsmedewerkers te hebben buitgemaakt en plaatste donderdagavond een ultimatum: contact opnemen voor 12 mei, anders zouden de gegevens openbaar worden gemaakt. Instructure meldt dat Canvas wereldwijd meer dan 30 miljoen gebruikers heeft, een cijfer dat door meerdere betrokkenen is genoemd om de schaal van de mogelijke impact te schetsen.

Wat er precies gebeurde

De eerste signalen dateren van begin mei, toen ShinyHunters de mogelijke buit bekendmaakte. In reactie daarop haalden instellingen hun Canvas-omgevingen los of blokkeerden ze externe toegang als noodmaatregel. Instructure zette onderdelen van Canvas urenlang offline nadat berichten over een nieuwe inbraak circuleerden. Universiteiten sloten systemen om verdere blootstelling te voorkomen en om de gevolgen te inventariseren.

Een enkel bericht vermeldde een claim van 275 miljoen gestolen records, maar die hogere aantijging verschijnt in slechts één bron en is niet door andere bronnen bevestigd. Die specifieke bewering werd genoemd door Hart van Nederland. Andere bronnen spraken over "miljoenen" gegevens, zonder die hogere totaalaantallen te ondersteunen.

In reactie op de meldingen meldden concrete instellingen dat ze het systeem tijdelijk buiten gebruik stelden. Onder de genoemde instellingen zijn Universiteit Twente, Erasmus Universiteit Rotterdam, de Vrije Universiteit Amsterdam en Fontys Hogescholen. Koepelorganisatie Universiteiten van Nederland, afgekort UNL, plaatste een overzicht van betrokken partijen en noemde onder meer Universiteit van Amsterdam, Vrije Universiteit Amsterdam, Erasmus Universiteit Rotterdam, Tilburg University, Technische Universiteit Eindhoven, Universiteit Maastricht en Universiteit Twente als betrokken.

Traject, tegenstrijdigheden en waarschuwingen

Over wat precies gelekt is bestaan uiteenlopende berichten. UNL en enkele universiteiten geven aan dat het volgens de beschikbare informatie om "basisgegevens" gaat, zoals namen en e-mailadressen. Zij melden dat er geen aanwijzingen zijn dat wachtwoorden, geboortedata, identiteitsbewijzen of bankgegevens zijn betrokken.

UNL sloot de mogelijkheid niet uit dat berichtenverkeer binnen Canvas geraakt is, en benadrukte dat onderzoek loopt.

Tweakers meldde dat "een aantal universiteiten" contact zou hebben gezocht met ShinyHunters over betalen van losgeld, en citeerde daarbij de beveiligingsonderzoeker Brian Krebs in berichten die deze claim onderbouwden. Die specifieke bewering verschijnt in één bron en is niet door andere bronnen bevestigd. UNL verklaarde op haar beurt dat betrokken universiteiten niet zijn benaderd voor losgeld door de hackersgroep, en dat de instellingen het incident hebben gemeld bij de Autoriteit Persoonsgegevens.

De tegenstrijdigheid tussen de meldingen illustreert hoe snel onvolledige of enkelvoudige bronnen kunnen leiden tot verschillende publiek beschikbare versies van hetzelfde incident. Universiteiten en UNL waarschuwen studenten en medewerkers voor phishing. Zij adviseren extra alertheid bij verdachte e-mails, omdat gelekte basisgegevens gebruikt kunnen worden voor vervolgfraude of social engineering-aanvallen.

Technische en juridische stappen zijn in gang gezet. Instellingen hebben crisisoverleg gevoerd om onderzoek te doen naar de omvang van de inbreuk en om maatregelen te bepalen.

Instructure zelf heeft systemen tijdelijk uitgeschakeld tijdens het onderzoek. Instellingen werken volgens hun eigen verklaringen samen met interne en externe beveiligingsteams om te bepalen welke data precies betrokken zijn en welke vervolgstappen nodig zijn.

Sommige instellingen hebben hun Canvas-omgeving later weer online gezet of verklaard dat hun omgeving weer veilig te gebruiken is. Andere instellingen hielden het systeem langer buiten bereik als voorzorgsmaatregel. UNL houdt een lopende inventarisatie bij van welke universiteiten en hogescholen zijn betrokken en welke maatregelen elk onderdeel heeft genomen.

Een belangrijke praktische consequentie voor studenten en docenten is direct merkbaar. Door de afschakeling konden studenten op sommige locaties tijdelijk geen opdrachten inleveren, docenten konden geen cijfers invoeren, en lesmateriaal was niet altijd raadpleegbaar. Dat heeft onmiddellijke onderwijslogistieke gevolgen, vooral in tentamenperiodes of rond deadlines.

Naast de operationele impact staat ook de privacyvraag centraal. Universiteiten en UNL hebben aangegeven dat incidenten zijn gemeld bij de Autoriteit Persoonsgegevens.

Afhankelijk van het lopende onderzoek volgen mogelijk aanvullende meldingen of juridische stappen. De ontwikkelaars van Canvas, Instructure, blijven centraal in de communicatie staan omdat zij de software leveren en verantwoordelijk zijn voor de wereldwijde platformveiligheid.

Related Articles

Hackers stelden een deadline van 12 mei. Die datum is de volgende mijlpaal; universiteiten, UNL en Instructure onderzoeken het incident verder en nemen maatregelen.

Dit artikel is gemaakt met behulp van AI.