Onafhankelijke journalistiek over de Vrije Universiteit Amsterdam | Sinds 1953
30 mei 2026

Wetenschap
& Onderwijs

Gegevens studenten en docenten gestolen bij wereldwijde Canvashack

Bij een hack zijn de gegevens van Canvasgebruikers wereldwijd buitgemaakt, waaronder die van docenten en studenten van de VU. Als de maker van de onderwijssoftware geen losgeld betaalt, dreigen de hackers een deel van de gegevens openbaar te maken.

Namen, emailadressen, studentnummers en de correspondentie tussen studenten en docenten zouden zijn buitgemaakt bij een hack op het Amerikaanse Instructure, de maker van Canvas. Dat maakte het bedrijf afgelopen vrijdag bekend.

Hackersgroep ShinyHunters, eerder betrokken bij de grote Odido-inbraak, heeft de hack opgeëist en beweert de gegevens van 275 miljoen studenten, docenten en andere gebruikers in handen te hebben. Daar zitten ook Nederlandse studenten tussen, claimt de groep.

Zeker negen Nederlandse instellingen

Docenten van zeker zeven Nederlandse universiteiten en twee hogescholen gebruiken Canvas om bijvoorbeeld lesstof en opdrachten te delen met studenten. Het gaat om de twee Amsterdamse universiteiten, de Erasmus Universiteit, Tilburg University, de Universiteit Maastricht, de Universiteit Twente en de TU Eindhoven, en om de Hogeschool Utrecht en Fontys.

Studenten kunnen op Canvas hun roosters of cijfers bekijken. Ook kunnen ze binnen de Canvasomgeving berichten sturen naar klasgenoten of docenten. Al die gegevens (maar niet de wachtwoorden) zouden in handen zijn van de hackers.

Reactie VU

Volgens de VU hebben de hackers gegevens van studenten en medewerkers buitgemaakt. ‘Het gaat om namen van studenten en medewerkers, e-mailadressen, student ID’s en berichten tussen gebruikers. Volgens Instructure zijn er geen wachtwoorden gelekt’, meldt de VU in een nieuwsbericht. ‘De VU staat in contact met Instructure en heeft extra maatregelen genomen. Ook wordt er door de VU gemonitord of er gegevens van studenten of medewerkers worden aangeboden op het internet.’ De universiteit schrijft dat er melding is gedaan bij de Autoriteit Persoonsgegevens.

Hoe ShinyHunters de data van zoveel instellingen kon bemachtigen is nog niet bekend. Instructure moest uiterlijk gisteren losgeld betalen, anders dreigen de hackers de studentgegevens openbaar te maken. Dat deed de hackgroep begin dit jaar ook met de gegevens van Odido-klanten toen het telecombedrijf niet de gewenste één miljoen euro betaalde.

Wereldwijd in gebruik

Het Amerikaanse Instructure bestaat sinds 2008. Het learning management system Canvas is de belangrijkste activiteit van het bedrijf. Wereldwijd maken zo’n negenduizend onderwijsinstellingen er gebruik van. In 2024 werd Instructure voor 4,8 miljard dollar opgekocht door investeringsfonds KKR.

Kenmerkend aan Canvas is dat de software niet op de servers van universiteiten en hogescholen zelf draait, maar op servers van Amazon’s AWS. Instellingen krijgen een eigen login, maar verder beheert Instructure de software en de data.

In principe zijn de gegevens van de ene onderwijsinstelling streng gescheiden van andere instellingen, blijkt uit een privacy-APK die IT-coöperatie SURF vorig jaar uitvoerde. Maar dat heeft kennelijk niet kunnen voorkomen dat de hackers de gegevens van miljoenen gebruikers konden stelen.

Onderhandelen

Volgens BNR zou ShinyHunters nu ook onderwijsinstellingen oproepen om individueel met de hackers te onderhandelen over losgeld, zodat hun gegevens binnenskamers blijven. Dat zou erop kunnen wijzen dat Instructure geen losgeld wil betalen. BNR verwijst overigens naar 44 getroffen Nederlandse onderwijsinstellingen, maar dat aantal lijkt niet te kloppen. Enkele van de genoemde instellingen gebruiken geen Canvas.

De Universiteit Twente zegt in een bericht aan gebruikers dat het niet precies weet welke gegevens zijn gestolen. Na een update van de software dit weekend zouden studenten en docenten Canvas wel weer veilig kunnen gebruiken. Dat laatste geldt ook voor de Universiteit Maastricht, zegt een woordvoerder.

Reageren?

Dat is alleen mogelijk met een e-mailadres dat is verbonden aan de VU. Reacties worden gepubliceerd met voornaam of initiaal en achternaam. Houd je bij het onderwerp, en toon respect: commerciële uitingen, smaad, schelden en discrimineren zijn niet toegestaan. Reacties met url’s erin worden vaak aangezien voor spam en dan verwijderd. De redactie gaat niet in discussie over verwijderde reacties. Je e-mailadres wordt niet gepubliceerd en delen we niet met derden. We gebruiken het alleen als we contact met je zouden willen opnemen over je reactie. Zie ook ons privacybeleid.

Velden met een * zijn verplicht