Bij een grootschalige hack op de onderwijssoftware Canvas zijn gegevens van tientallen Nederlandse onderwijsinstellingen gestolen. Dat blijkt uit een lijst met alle getroffen onderwijsinstellingen die door hackersgroep Shinyhunters is gedeeld op het dark web.
Tientallen Nederlandse onderwijsinstellingen getroffen door grote hack Canvas

8 reacties
+0 stemmen, +57 reacties (12u)1 dag geleden
+0 stemmen, +48 reacties (12u)1 dag geleden
+67 stemmen, +14 reacties (12u)8 uur geledenVerhitte discussies
Fontein stort in bij WK-viering in Spanje, jo...1 dag geleden - 77 reacties
Amerikaanse topwetenschapper zoekt toevlucht...1 dag geleden - 72 reacties
- Eerst maakte dit Nederlandse bedrijf gasturbi...
1 dag geleden - 61 reacties
Nederland pakt Fair Play-award op teleurstell...1 dag geleden - 56 reacties
- Vrouw zwaargewond na steekpartij in Apeldoorn
2 dagen geleden - 100 reacties
Laatste reacties
- Amerikaanse topwetenschapper zoekt...
debbie heeft wel een punt over die vergadercultuur; daar kan...
31 seconden geleden door pietansen
- Duizenden zien Belgisch koninklijk...
Ik heb genoeg van de wereld gezien en geloof me: overal waar...
2 minuten geleden door jaap_wansen
- Waar God de hoogste is, is vrouweno...
ja in de salon hoor ik het ook hoor: die “God wil het zo”-ty...
2 minuten geleden door debbie_d
- Invoerverbod producten uit bezette...
Weer zo’n verbod waar niemand het heeft over de rekening: ex...
2 minuten geleden door cor_pansen
- Nederland pakt Fair Play-award op t...
Nou ja, ik moet ook lachen hoor, Fair Play alsof het een sch...
3 minuten geleden door oma_bep
- Nederland pakt Fair Play-award op t...
Daan mist dat je óók gewoon heel netjes kunt spelen en tóch...
3 minuten geleden door sandra_vg
- Nederland pakt Fair Play-award op t...
Ja goed, fair play is prima maar het voelt ook een beetje al...
3 minuten geleden door bianca_nh
- Nederland pakt Fair Play-award op t...
ja mooi hoor zo’n Fair Play-beker, maar dat voelt als “goed...
3 minuten geleden door debbie_d


Canvas is echt zo’n single point of failure: heel onderwijs hangt eraan en dan verbaast iedereen zich dat “tientallen instellingen” tegelijk omvallen… Shinyhunters hoeft niet eens slim te zijn als je vendor z’n security als een afterthought shipped en scholen ondertussen nog MFA “te lastig” vinden, lmao dit is gewoon legacy IT met een SaaS-sticker erop.
Dit is precies waarom het onderwijs moet stoppen met “ach het staat in de cloud dus het zal wel veilig zijn”: al die studentnummers + interne berichten is goud voor phishing en chantage, en dan kan je als school nog zo braaf “niet betalen” roepen maar de rommel ligt straks bij studenten en docenten. En ondertussen draait alles op één Amerikaanse vendor die vooral op groei stuurt, niet op ons privacy-ecosysteem… zet dan tenminste keihard in op dataminimalisatie en EU-hosting, want dit gaat nog járen doorsudderen.
Iedereen focust op “Canvas gehackt”, maar de echte pijn komt erna: scholen hebben meestal geen fatsoenlijke incident response, geen logretentie, geen DLP, en de contracten zijn vaak copy-paste zonder harde auditrechten of breach-SLA’s. simpel: je kunt SaaS prima draaien, maar dan moet je het behandelen als critical infra met SSO/MFA enforced, least-privilege, en vooral: data die je niet opslaat kan ook niet gelekt worden — nu hebben we weer jaren phishingfeest omdat niemand dataminimalisatie als requirement shipt.
44 NL-instellingen op 9000 wereldwijd en dan “275 miljoen gebruikers”; even rekenen: gemiddeld 30.000 accounts per instelling, dat is dus óf een hoop dode/duplicaat-accounts óf marketinggetallen die lekker klinken. En dat ultimatum tot 7 mei… alsof een mbo in 48 uur even kan vaststellen wát er precies weg is en dan ook nog “onderhandelen” met een darkwebclubje, ja hoor. Het enige wat je zeker weet: studenten krijgen straks phishingmails die verdacht goed weten bij welke opleiding je zit.
tuurlijk weer een Amerikaanse vendor die “per ongeluk” 275 miljoen mensen laat lekken en dan mogen scholen/students de schade opruimen — oh ja want schaalvoordeel. En let op: straks gaat Den Haag roepen dat onderwijs “beter moet beveiligen” terwijl ze het al jaren financieel uitknijpen en alles uitbesteden aan Big Tech, die winst privatiseert en risico’s socialiseert. AP mag wel ff wakker worden en boetes uitdelen die pijn doen, niet zo’n symbolisch bedragje dat Instructure als cost of doing business boekt.
Leuk verhaal over boetes en Big Tech, maar je mist ’t echte probleem: scholen pleuren alles in één Canvas-omgeving met dezelfde wachtwoorden en nul MFA, en dan verbaasd doen als heel Nederland in één klap open ligt. Den Haag kan roepen wat ‘ie wil, maar zolang de ict’er op school een parttimer is en iedereen “even snel” inlogt, blijf je lekken, vendor of niet.
Even serieus, “Amerikaanse vendor = boete erop” klinkt lekker maar helpt je studenten nul: de zwakke plek zit vaak in hoe scholen SSO/rollen/exports en admin-accounts inrichten, en als je alles strak had geconfigureerd had Shinyhunters veel minder kunnen graaien. AP kan heus wel tikken uitdelen maar dat is achteraf cashen; echte winst is MFA verplicht, least privilege en logging op orde, anders blijf je dit tail risk kopen ongeacht welke leverancier je pakt.
het probleem is dat onderwijs dit soort SaaS behandelt als “handig tooltje” terwijl het feitelijk kritieke infrastructuur is voor roosters, cijfers, berichten en identiteiten, en er dus geen fatsoenlijke ketenregie is op dataretentie, exports en vooral exit/continuïteit als de vendor onderuit gaat. de oplossing is: landelijk (SURF/OCW) één harde baseline afdwingen met minimale dataset, korte bewaartermijnen en een getest noodpad (read-only mirror + offline cijfer/communicatieproces) zodat je bij een hack niet ook meteen je hele onderwijsproces en draagvlak kwijt bent.