image

Universiteiten waarschuwen studenten voor datalek bij Canvas-leverancier

dinsdag 5 mei 2026, 09:57 door Redactie, 4 reacties

Amerikaanse en Nederlandse universiteiten hebben studenten gewaarschuwd voor een datalek bij Instructure, het bedrijf dat onderwijsplatform Canvas levert. Rutgers University spreekt over een 'nationwide security incident'. Ook Nederlandse universiteiten maken gebruik van het platform. Bij de aanval, uitgevoerd door dezelfde groep die eerder Odido wist te hacken, zijn onder andere namen, e-mailadressen, student ID-nummers en door Canvas-gebruikers uitgewisselde berichten gestolen. Op dit moment zijn er volgens Instructure geen aanwijzingen dat er wachtwoorden, financiële gegevens of gegevens van id-bewijzen zijn buitgemaakt. Mocht dat wel zo zijn zegt het bedrijf dit te zullen melden.

Canvas is een web-gebaseerd Learning Management System (LMS) waarmee onderwijsinstellingen lesmateriaal aan studenten kunnen aanbieden. Studenten kunnen via Canvas werk indienen, berichten uitwisselen en samenwerken. Instructure claimt dat wereldwijd zevenduizend onderwijsinstellingen gebruik van Canvas maken en het wereldwijd meer dan tweehonderd miljoen gebruikers heeft.

Onlangs meldde de groep ShinyHunters via de eigen website dat het 3,65 terabyte aan gegevens van Instructure heeft buitgemaakt. Het gaat volgens de criminelen om gegevens van bijna negenduizend onderwijsinstellingen en 275 miljoen personen, waaronder studenten en leraren. Vervolgens liet Instructure weten dat het was getroffen door een security-incident waarbij persoonsgegevens zijn gestolen. Hoe de aanval mogelijk was is niet bekendgemaakt. Wel zegt Instructure credentials en access tokens van getroffen systemen te hebben ingetrokken. Tevens zijn er patches uitgerold om de systeembeveiliging te versterken, bepaalde keys geroteerd en is de monitoring op alle platforms uitgebreid.

Na de melding van Instructure kwamen vervolgens tal van universiteiten met waarschuwingen. "Op 4 mei is een beveiligingsincident gemeld bij de ontwikkelaar van Canvas, Instructure. Op dit moment wordt onderzocht wat er precies is gebeurd en welke systemen zijn geraakt. Het is nog niet bevestigd of gegevens van studenten en medewerkers van Tilburg University zijn getroffen", zo laat de Tilburgse universiteit weten. Ook de Universiteit Maastricht waarschuwde studenten. In de Verenigde Staten zijn onder andere de University of Massachusetts, de University of Virginia, de University of Texas en Rutgers University met waarschuwingen gekomen. De laatstgenoemde spreekt over een landelijk beveiligingsincident. Alle universiteiten melden dat ze nog niet weten of gegevens van hun studenten en medewerkers zijn gestolen.

Reacties (4)
Vandaag, 11:00 door Anoniem
Het is echt ongelofelijk... Een grote datalek is nu bijna dagelijk nieuws!
Vandaag, 11:13 door Anoniem
En de volgende grote datadiefstal. Het is schering en inslag.
Hoeveel meer moeten er nog plaatsvinden voordat de politiek iets aan de onderliggende problemen gaat doen?

Als organisaties persoonsdata niet adequaat kunnen beschermen tegen cyberaanvallen, moeten we dan nog wel toestaan dat al die organisaties die persoondata opslaan.

Hoe gaat de politiek dit probleem preventief aanpakken?
Hoe gaat het burgers tegen identiteitsfraude beschermen?
Vandaag, 11:48 door Anoniem
Door Anoniem: Het is echt ongelofelijk... Een grote datalek is nu bijna dagelijk nieuws!

Tsja, het wordt aardig zichtbaar dat de IT beveiliging van bijkans de gehele wereld op drijfzand is gebaseerd. En het mooie is: er is geen enkel teken op een trendbreuk. Kijk naar 20 jaar geleden, en kijk naar de huidige situatie:

- Zeer complexe infra en software die door niemand meer wordt overzien
- Enorme afhankelijkheden die worden ingebouwd, o.a. vanwege externe software dependencies (de bloat neemt alleen maar toe, nu ook weer met AI)
- Onkundige beheerders
- Onkundig management
- Slechte (opleiding van) programmeurs, die weinig tot niets weten over secure programming practices
- Security als ondergeschoven kindje "want kost teveel geld", totdat het te laat is
- Verbetervoorstellen die jaren blijven liggen (doet me denken aan https://www.linkedin.com/posts/victor-hassrouny-21199693_audit-compliance-qualitymanagement-activity-7351697840160595969-CeOC
- De business die vooral door-door-door wil, waardoor halve oplossingen en MVP's zo productie in rollen
- ...

En al die dingen, die blijven gewoon door gaan, ongeacht welke wet- en regelgeving wordt geimplementeerd. Kortom, wilt U de komende 20 jaar ook een dik belegde boterham verdienen? Kom in de cybersecurity werken! U kunt nog jarenlang dweilen met de kraan open, geld binnenharken en mogelijk 1 vierkante centimeter veilig maken op het voetbalveld.
Vandaag, 11:52 door Anoniem
Juist ja, A.I. overal geïntegreerd en de mens die zelf steeds minder zelf denkt.
De Odido-hack zette de toon.
Dezelfde hackers, hetzelfde patroon overal, 'organized cyberwar'!.
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.