door Noëlle van den Berg en Hoger Onderwijs Persbureau,
06
mei
2026
|
10:17
Europe/Amsterdam

Fontys getroffen bij hack op Canvas

Fontys is getroffen bij de hack die plaatsvond op de digitale leeromgeving Canvas. Gegevens als namen, e-mailadressen, studentnummers en onderlinge berichten zijn daarbij buitgemaakt. Fontys probeert meer duidelijkheid te krijgen over de eventuele impact. 

De hack op Canvas vond vorige week plaats door hackersgroep ShinyHunters, ook verantwoordelijk voor de hack op Odido. Het Amerikaanse moederbedrijf Instructure bevestigde dat bij de cyberaanval gegevens van studenten, docenten en medewerkers van ongeveer 9.000 onderwijsinstellingen zijn buitgemaakt, goed voor ruim 275 miljoen Canvasgebruikers wereldwijd. Fontys is daarbij ook getroffen. 

Het gaat om gegevens zoals namen, e-mailadressen, studentnummer en onderlinge berichten tussen studenten en docenten. Voorlopig zijn er geen aanwijzingen dat wachtwoorden, financiële gegevens of identiteitsgegevens zijn buitgemaakt. 

Openbaar
Hoe ShinyHunters de data van zoveel instellingen kon bemachtigen is nog niet bekend. Instructure moet uiterlijk vandaag (woensdag) losgeld betalen, anders dreigen de hackers de studentgegevens openbaar te maken. Dat deed de hackgroep begin dit jaar ook met de gegevens van Odido-klanten toen het telecombedrijf niet de gewenste 1 miljoen euro betaalde.

Volgens BNR zou ShinyHunters nu ook onderwijsinstellingen oproepen om individueel met de hackers te onderhandelen over losgeld, zodat hun gegevens binnenskamers blijven. Dat zou erop kunnen wijzen dat Instructure geen losgeld wil betalen. Het is nog onduidelijk of deze oproep ook Fontys heeft bereikt.

Update Fontys
Fontys liet woensdag eerder weten dat de situatie nauwgezet in de gaten wordt gehouden. Zo is er contact met Instructure om meer duidelijkheid te krijgen over de eventuele impact van de gedeelde gegevens. Daar kon woensdagmiddag nog niets over worden gedeeld. Ook blijft het Security Operations Centre van Fontys de situatie actief monitoren en wordt er onderzoek gedaan door Fontys I&T. Daarnaast wacht het de resultaten af van nader onderzoek door Instructure. Volgens het moederbedrijf is het platform inmiddels beveiligd en zijn aanvullende maatregelen genomen. De online leeromgeving functioneert inmiddels weer.

Docenten van zeker zeven Nederlandse universiteiten en twee hogescholen gebruiken Canvas om bijvoorbeeld lesstof en opdrachten te delen met studenten. Naast Fontys gaat het om de twee Amsterdamse universiteiten, Erasmus Universiteit, Tilburg University, Universiteit Maastricht, Universiteit Twente, TU Eindhoven en Hogeschool Utrecht. 

Over Instructure en Canvas
Het Amerikaanse Instructure bestaat sinds 2008. Het learning management system Canvas is de belangrijkste activiteit van het bedrijf. Wereldwijd maken zo’n negenduizend onderwijsinstellingen er gebruik van. In 2024 werd Instructure voor 4,8 miljard dollar opgekocht door investeringsfonds KKR. 

Kenmerkend aan Canvas is dat de software niet op de servers van universiteiten en hogescholen zelf draait, maar op servers van Amazon’s AWS. Instellingen krijgen een eigen login, maar verder beheert Instructure de software en de data. 

In principe zijn de gegevens van de ene onderwijsinstelling streng gescheiden van andere instellingen, blijkt uit een privacy-APK die IT-coöperatie SURF vorig jaar uitvoerde. Maar dat heeft kennelijk niet kunnen voorkomen dat de hackers de gegevens van miljoenen gebruikers konden stelen. Hoe ShinyHunters de data van zoveel instellingen kon bemachtigen is nog niet bekend. 

Reageren kan hieronder. Eenmaal gepubliceerde reacties worden niet verwijderd

Reacties 1 - 1 (1)
Bedankt voor uw bericht.
Lee Sutherland
11
May
2026
Mijn dochter (propodeuse Journalistiek) moet voor morgen haar paspoort en persoonlijke gegevens doorgeven via een link in een mail (afkomstig instructure / canvas) voor aanstaande bezoek naar Brussel. Hoe veilig zijn haar gegevens in het context van de hack vorige week?