Onderwijsinstellingen Nederland en België waarschuwen studenten na Canvas-hack

Nederlandse en Belgische onderwijsinstellingen waarschuwen studenten voor phishing na de hackaanval van ransomwarebende ShinyHunters. Onder meer Tilburg University, Maastricht University, de Arteveldehogeschool en de Universiteit van Amsterdam zouden hun studenten hebben gewaarschuwd.

De universiteiten zijn op de hoogte gesteld door Instructure, het bedrijf achter de software, meldt de NOS. Maastricht University vraagt studenten 'extra alert' te zijn op verdachte berichten, zoals e-mails waarin wordt gevraagd om persoonlijke gegevens.

In België heeft de Arteveldehogeschool in Gent haar studenten op de hoogte gesteld van de hack, meldt VRT NWS. De onderwijsinstelling waarschuwt dat kwaadwillenden de gestolen gegevens kunnen gebruiken voor 'gerichte aanvallen'. De hogeschool weet niet van hoeveel studenten en medewerkers gegevens zijn gestolen.

Acht Belgische instellingen getroffen

Ook de Vrije Universiteit Brussel roept studenten op waakzaam te zijn. De universiteit beweert dat bij de hack geen privé-informatie is gestolen en dat alleen schoolgegevens zijn buitgemaakt. Ook zouden studenten en medewerkers Canvas weer veilig kunnen gebruiken. Volgens HLN zijn in totaal acht Belgische onderwijsinstellingen getroffen, waaronder Thomas More, de Karel de Grote Hogeschool, CVO Gent en de Erasmushogeschool.

Eerder deze week meldde Instructure dat bij een hack op onderwijssoftware Canvas namen, e-mailadressen, studentennummers en berichtenverkeer van gebruikers waren gestolen. Volgens de Amerikaanse softwareleverancier is er vooralsnog geen bewijs dat de hackers ook toegang hadden tot wachtwoorden, geboortedatums, identiteitsbewijzen en financiële informatie.

Volgens ShinyHunters zijn de gegevens van 275 miljoen mensen van bijna 9000 onderwijsinstellingen gestolen. Het gaat volgens de hackersgroep om data van studenten, docenten en ander personeel. Volgens BNR zijn 44 Nederlandse instellingen getroffen door de aanval.

Hack stock. Bron: Getty Images
Bron: Getty Images

Door Imre Himmelbauer

Redacteur

06-05-2026 • 20:31

20

Submitter: Doane

Reacties (20)

Sorteer op:

Weergave:

Het gaat wel om meer dan alleen die universiteiten:
Hogeschool Utrecht, het Grafisch Lyceum in Rotterdam en Haarlem, Hogeschool Windesheim, de Erasmus Universiteit, de Vrije Universiteit Amsterdam, de Universiteit Maastricht, de Universiteit Twente, Tilburg University en de Universiteit van Amsterdam.
Ik lijk er helaas zelf ook bij te zitten... Maar ach, what's new? Bij Basic-Fit zat ik ook al, ook door ShinyHunters. :+ Het is geen kwestie meer van of, maar wanneer.

[Reactie gewijzigd door Anonymoussaurus op 6 mei 2026 20:39]

Ha!
Als je het zo bekijkt hoef je jouw inderdaad niet druk te maken.

ShinyHunters zullen ook wel balen. Verdorie! Die hadden we al gepakt! Al dat werk voor niets!

Daar gaat iemand op z'n donder krijgen! :+
Die lijst klopt niet. Hogeschool Windesheim maakt namelijk geen gebruik van Canvas en heeft dat ook nooit gedaan.
Tja, dan heeft ShinyHunters dat zelf fout verkondigd: https://www.telegraaf.nl/lifestyle/tech/gegevens-van-duizenden-nederlandse-studenten-gestolen-hackersbende-shinyhunters-chanteert-scholen/151143241.html. Lijkt mij niet dat ze dat verzinnen als de school zelf donderdsgoed weet dat ze geen Canvas gebruiken.
Best mogelijk dat systemen gegevens uitwisselen. Als deze dataset email adressen bevat en ze de domeinen hebben geteld zal je redelijk wat kruisbestuiving hebben
Dit is het statement van Windesheim op de interne nieuwssite:
Afgelopen maandag 4 mei maakte hackersgroep ShinyHunters bekend dat zij persoonsgegevens hebben gestolen bij een hackaanval op de onderwijssoftware Canvas. Helaas is onterecht in het nieuws gekomen dat hogeschool Windesheim op de lijst van getroffen onderwijsinstellingen staat.  

 

Windesheim maakt geen gebruik van Canvas en gebruikt al geruime tijd Brightspace als digitale leeromgeving. We weten niet hoe wij op deze lijst zijn terecht zijn gekomen en hebben de pers die hierover anders berichtte, gevraagd dit te corrigeren.
Interessant. Wel geinig dat ze dan de pers gaan benaderen terwijl het dus ShinyHunters zelf lijkt die ze op de lijst heeft gezet.
Ja, maar ShinyHunters gaat niet weer tegen de pers zeggen “oopsie floopsie, Windesheim hoort er niet op!”. Dan is direct de pers benaderen sneller.
Dan moeten ze dat verduidelijken en niet de pers de schuld geven.
Windesheim weet van niets vernam ik vanmiddag.
Ze hebben in hun systemen gekeken en zagen niets 😉
Dat zeg ik ook altijd :+
Windesheim maakt ook geen gebruik van Canvas, maar van Brightspace
Je zou kunnen zeggen dat de data op een gegeven moment niets meer waard is als het gejat en gepubliceerd wordt.
Ik denk dat mijn gegevens inmiddels geld kosten ipv opleveren zovaak hebben bedrijven mijn gegevens al gelekt :+
Fascinerend dat deze hackers het voor elkaar krijgen om steevast grote volumes data te ontfutselen. Ik vraag me af waar ze al die data zo snel opgeslagen krijgen zonder gedetecteerd te worden. Dit soort volumes data laad je toch niet "even" in een cloud-omgeving zonder door die platformleverancier opgepikt te worden? Is dit soort hacks dan ook zo goed gedistribueerd dat ze toch onder de detectiegrens weten te blijven of hoe zit dat?
Zal je verbazen hoe weinig er eigenlijk gemonitord worden, maar ook hoe brak sommige veelgebruikte monitoring is.

Het is ook lastig zonder de juiste middelen, een paar gig aan data kan een video zijn, maar ook je gehele administratie. Bij het gross van de bedrijven ga je die juiste middelen nog steeds niet vinden.
Het probleem is dat je thresholds op alarmen moet zetten omdat je anders bij het minste geringste alarms krijgt waardoor je de kritische niet meer ziet. Dit is nu typisch een use case waar AI waarde kan hebben.
Toevallig weet ik dat die Russische website VK en VKMail (uit m'n hoofd) ook allerlei pirated content opslaat. Ze hebben ook object storage. Overigens boeit Rusland het niet of ze pirated content verzamelen. We weten natuurlijk niet of de hackers Russisch zijn, maar dan nog kan je gewoon daar je data opslaan. Of self-hosted ergens in de middle of nowhere op een eiland waar weinig regels gelden. Dat kan natuurlijk ook.

[Reactie gewijzigd door Anonymoussaurus op 6 mei 2026 20:47]

"Al die data"

Tekst kost zo goed als geen ruimte .. ken genoeg homelabbers die TBs aan data uploaden, dan zijn wat klantgegevens niks.

Om te kunnen reageren moet je ingelogd zijn