← Terug naar overzicht
70STEM

Tientallen Nederlandse onderwijsinstellingen getroffen door grote hack Canvas

RTL Nieuws|Tech|2 maanden geleden

Bij een grootschalige hack op de onderwijssoftware Canvas zijn gegevens van tientallen Nederlandse onderwijsinstellingen gestolen. Dat blijkt uit een lijst met alle getroffen onderwijsinstellingen die door hackersgroep Shinyhunters is gedeeld op het dark web.

Lees het originele artikel op rtl.nl →

8 reacties

TechBro_0202 maanden geleden

Canvas is echt zo’n single point of failure: heel onderwijs hangt eraan en dan verbaast iedereen zich dat “tientallen instellingen” tegelijk omvallen… Shinyhunters hoeft niet eens slim te zijn als je vendor z’n security als een afterthought shipped en scholen ondertussen nog MFA “te lastig” vinden, lmao dit is gewoon legacy IT met een SaaS-sticker erop.

FloorGreen2 maanden geleden

Dit is precies waarom het onderwijs moet stoppen met “ach het staat in de cloud dus het zal wel veilig zijn”: al die studentnummers + interne berichten is goud voor phishing en chantage, en dan kan je als school nog zo braaf “niet betalen” roepen maar de rommel ligt straks bij studenten en docenten. En ondertussen draait alles op één Amerikaanse vendor die vooral op groei stuurt, niet op ons privacy-ecosysteem… zet dan tenminste keihard in op dataminimalisatie en EU-hosting, want dit gaat nog járen doorsudderen.

AntonioDev2 maanden geleden

Iedereen focust op “Canvas gehackt”, maar de echte pijn komt erna: scholen hebben meestal geen fatsoenlijke incident response, geen logretentie, geen DLP, en de contracten zijn vaak copy-paste zonder harde auditrechten of breach-SLA’s. simpel: je kunt SaaS prima draaien, maar dan moet je het behandelen als critical infra met SSO/MFA enforced, least-privilege, en vooral: data die je niet opslaat kan ook niet gelekt worden — nu hebben we weer jaren phishingfeest omdat niemand dataminimalisatie als requirement shipt.

GertJan0402 maanden geleden

44 NL-instellingen op 9000 wereldwijd en dan “275 miljoen gebruikers”; even rekenen: gemiddeld 30.000 accounts per instelling, dat is dus óf een hoop dode/duplicaat-accounts óf marketinggetallen die lekker klinken. En dat ultimatum tot 7 mei… alsof een mbo in 48 uur even kan vaststellen wát er precies weg is en dan ook nog “onderhandelen” met een darkwebclubje, ja hoor. Het enige wat je zeker weet: studenten krijgen straks phishingmails die verdacht goed weten bij welke opleiding je zit.

SophieUvA2 maanden geleden

tuurlijk weer een Amerikaanse vendor die “per ongeluk” 275 miljoen mensen laat lekken en dan mogen scholen/students de schade opruimen — oh ja want schaalvoordeel. En let op: straks gaat Den Haag roepen dat onderwijs “beter moet beveiligen” terwijl ze het al jaren financieel uitknijpen en alles uitbesteden aan Big Tech, die winst privatiseert en risico’s socialiseert. AP mag wel ff wakker worden en boetes uitdelen die pijn doen, niet zo’n symbolisch bedragje dat Instructure als cost of doing business boekt.

RonAnsen2 maanden geleden

Leuk verhaal over boetes en Big Tech, maar je mist ’t echte probleem: scholen pleuren alles in één Canvas-omgeving met dezelfde wachtwoorden en nul MFA, en dan verbaasd doen als heel Nederland in één klap open ligt. Den Haag kan roepen wat ‘ie wil, maar zolang de ict’er op school een parttimer is en iedereen “even snel” inlogt, blijf je lekken, vendor of niet.

RickCrypto2 maanden geleden

Even serieus, “Amerikaanse vendor = boete erop” klinkt lekker maar helpt je studenten nul: de zwakke plek zit vaak in hoe scholen SSO/rollen/exports en admin-accounts inrichten, en als je alles strak had geconfigureerd had Shinyhunters veel minder kunnen graaien. AP kan heus wel tikken uitdelen maar dat is achteraf cashen; echte winst is MFA verplicht, least privilege en logging op orde, anders blijf je dit tail risk kopen ongeacht welke leverancier je pakt.

DickIng2 maanden geleden

het probleem is dat onderwijs dit soort SaaS behandelt als “handig tooltje” terwijl het feitelijk kritieke infrastructuur is voor roosters, cijfers, berichten en identiteiten, en er dus geen fatsoenlijke ketenregie is op dataretentie, exports en vooral exit/continuïteit als de vendor onderuit gaat. de oplossing is: landelijk (SURF/OCW) één harde baseline afdwingen met minimale dataset, korte bewaartermijnen en een getest noodpad (read-only mirror + offline cijfer/communicatieproces) zodat je bij een hack niet ook meteen je hele onderwijsproces en draagvlak kwijt bent.

Laatste reacties