Ga naar inhoud
Terug naar Blog
6 min leestijddata-breachshinyhuntersonderwijsphishing

Datalek Canvas: hoe de ShinyHunters-aanval op Instructure Nederlandse universiteiten raakte

Eind april 2026 hackte afpersersgroep ShinyHunters leerplatform Canvas via het Free-For-Teacher-programma. Namen, e-mailadressen, studentnummers en privéberichten lagen op straat, en 44 Nederlandse instellingen werden geraakt. De wachtwoorden hielden stand. De phishing-brandstof niet.

TL;DR

Leerplatform Canvas, beheerd door Instructure, werd eind april 2026 gehackt door afpersersgroep ShinyHunters via het Free-For-Teacher-programma. Namen, e-mailadressen, studentnummers en sommige privéberichten lagen op straat, waarbij de groep claimde data van zo'n 275 miljoen gebruikers te hebben. In Nederland zijn 44 onderwijsinstellingen geraakt, waaronder meerdere universiteiten die Canvas uit voorzorg loskoppelden.

Incidentrespons DraaiboekUitklappen
  1. Bevestig de blootstelling met de leverancier. Stel vast welke tenants, accounts en datasets binnen scope vielen en over welke periode.
  2. Roteer API-sleutels en koppelingstokens van het platform. Ga ervan uit dat alles wat daar stond nu in verkeerde handen is.
  3. Forceer wachtwoordresets waar instellingsaccounts inloggegevens delen met het platform, en zet MFA aan.
  4. Inventariseer elke koppeling die het platform raakt. SaaS-datalekken verspreiden zich via verbindingen, niet alleen via logins.
  5. Voer een gestructureerd forensisch onderzoek uit naar toegang vanaf het platform naar je eigen omgeving.
  6. Bepaal welke persoonsgegevens zijn blootgesteld en van wie: studenten, docenten, medewerkers.
  7. Informeer juridisch adviseur en beoordeel je eigen plichten als verwerkingsverantwoordelijke, los van die van de leverancier.
  8. Bij persoonsgegevens: meld binnen 72 uur bij de Autoriteit Persoonsgegevens.
  9. Waarschuw getroffen studenten en medewerkers dat de gestolen data overtuigende, persoonlijke phishing voedt.
  10. Brief je servicedesk dat er imitatiepogingen komen die verwijzen naar echte vaknamen en berichten.
  11. Herhaal je leveranciersrisicobeoordeling voor het platform, inclusief de geschiedenis van datalekken.
  12. Plan een phishingsimulatie gericht op precies de lokmiddelen die deze data mogelijk maakt.

Een datalek via een vertrouwde leverancier

Het datalek bij Canvas laat zien hoe een aanval op één onderwijsleverancier bij elke instelling die het gebruikt terechtkomt. Eind april 2026 werd het leerplatform Canvas, beheerd door het bedrijf Instructure, getroffen door afpersersgroep ShinyHunters. De blootgestelde gegevens omvatten namen, e-mailadressen, studentnummers en privéberichten tussen gebruikers. Voor Nederlandse universiteiten en hogescholen kwam het probleem binnen via een leverancier die ze vertrouwden, niet via de eigen voordeur. Juist dat maakt dit soort datalek lastig in te plannen.

Wat er gebeurde

Instructure constateerde eind april verdachte activiteit en bevestigde het datalek begin mei, volgens dreigingsinformatie van Bitdefender. Het blootstellingsvenster liep ruwweg van 30 april tot 7 mei 2026, waarna Canvas werd hersteld en het misbruikte accountprogramma werd gesloten. ShinyHunters stelde een losgelddeadline, eerst op 6 mei en daarna verlengd naar 12 mei, en veroorzaakte een storing waarbij gebruikers een losgeldbericht te zien kregen, midden in de tentamenperiode bij sommige instellingen.

Op 11 mei bood Instructure excuses aan voor het gebrek aan transparantie en zei het een afspraak met ShinyHunters te hebben bereikt waarbij de gestolen data was vernietigd, met de mededeling dat Canvas weer online was. Net als bij de meeste van dit soort claims is "vernietigd na een deal" niets dat de instellingen stroomafwaarts zelf kunnen verifiëren.

Hoe de aanval werkte

Het bevestigde instappunt was het Free-For-Teacher-programma van Canvas, waarmee docenten Canvas-tenants konden aanmaken zonder verificatie door een instelling, zoals analyse van Rescana uiteenzette. Die laagdrempelige toegang creëerde zwakke vertrouwensgrenzen tussen die gratis accounts en de tenants van instellingen die dezelfde onderliggende infrastructuur deelden. In een multitenant SaaS-omgeving wordt klantdata logisch gescheiden in plaats van fysiek, en zodra het verificatiegat werd misbruikt, kon die scheiding worden ondermijnd.

Dit is de tweede keer in acht maanden dat ShinyHunters Instructure binnendringt. Bij het incident van september 2025 was de Salesforce-omgeving van Instructure het doelwit, via social engineering: een ander type aanval op andere infrastructuur. ShinyHunters is een afpersers-as-a-service-groep met een gedocumenteerde voorgeschiedenis van voice phishing en social engineering voor eerste toegang. Onderzoekers wijzen erop dat de herhaling duidt op stelselmatig richten op onderwijstechnologie en niet op een eenmalig toeval.

Wie zijn er getroffen

ShinyHunters claimde bijna 9.000 instellingen wereldwijd en ongeveer 275 miljoen gebruikers, met zo'n 3,65 terabyte aan data, cijfers die Instructure niet heeft bevestigd. De bevestigde blootgestelde data beperkt zich tot namen, e-mailadressen, studentnummers en sommige privéberichten, zonder aanwijzingen dat wachtwoorden, geboortedata, identiteitsbewijzen of financiële gegevens betrokken waren.

In Nederland zijn 44 onderwijsinstellingen geraakt, en meerdere universiteiten koppelden Canvas uit voorzorg los van hun interne systemen. Het praktische risico voor die instellingen is niet het verlies van wachtwoorden, die niet zijn buitgemaakt, maar de kwaliteit van de data die wel is gestolen: echte namen, echte studentnummers en echte privéberichten maken phishing die veel lastiger te herkennen is dan de generieke soort.

Wat dit betekent voor jouw organisatie

Een paar concrete lessen, of je nu Canvas gebruikt of niet.

Het datalek dat je niet kunt voorkomen, zit bij je leverancier. Je kunt je er wel op voorbereiden. Houd een actuele lijst bij van welke SaaS-platforms de gegevens van je mensen bevatten, en behandel de datalekgeschiedenis van een leverancier als een inkoopsignaal. Twee datalekken bij dezelfde leverancier in acht maanden is informatie, geen ruis.

Gestolen contactgegevens hebben een lange staart. De directe schade hier is reputatie en bedrijfsvoering, maar het blijvende risico is gerichte phishing. Aanvallers met het echte studentnummer en een echte berichtenreeks kunnen een lokmiddel schrijven dat volledig legitiem oogt. Je medewerkers en studenten zien die berichten in de weken erna, niet op de dag van het datalek.

Melden is jouw verantwoordelijkheid, niet die van je leverancier. Onder de AVG ben jij verwerkingsverantwoordelijke voor de gegevens van je gemeenschap. De verklaring van de leverancier ontslaat je niet van de plicht om de blootstelling te beoordelen en, waar nodig, de Autoriteit Persoonsgegevens en de betrokkenen te informeren.

Het nuttigste dat je nu kunt doen, is ervoor zorgen dat je mensen de phishing herkennen die deze data mogelijk maakt. SecDesk verzorgt phishingsimulaties en bewustwordingscampagnes rond de lokmiddelen die jouw organisatie daadwerkelijk kan verwachten. Dat vind je op secdesk.com/phishing-campaign.

Bespreek dit met een senior responder over dit onderwerp.

Plan een response-gesprek
Incident response

Incident response nodig?

088 SECDESK (7323375)

Bel ons. Een senior responder neemt op.

  • Reactie binnen twee uur
  • Nederlands senior team

Noodformulier

Reactie binnen twee uur.

Is dit urgent? Bel ons, dan staan wij direct naast u.

088 SECDESK (7323375)

Kan het niet wachten? Bel 088 SECDESK (7323375) nu

Noodlijn088 SECDESK
Bel direct