Na dagenlange onrust bij onderwijsinstellingen, waaronder de UT en Deltion College, lijkt de grootste schade van de Canvas-hack voorlopig beperkt. Softwarebedrijf Instructure zegt een akkoord te hebben gesloten met hackersgroep ShinyHunters, die gestolen gegevens zou hebben teruggegeven en vernietigd. Het bedrijf meldt niet of en zo ja hoeveel losgeld met het akkoord gemoeid was.
De onrust ontstond vorige week nadat ShinyHunters claimde gegevens te hebben buitgemaakt via Canvas, een digitaal onderwijsplatform dat wereldwijd door miljoenen studenten en docenten wordt gebruikt. Ook de Universiteit Twente (UT) en Deltion College in Zwolle maakten gebruik van het systeem. Windesheim werd eveneens genoemd op een lijst van getroffen instellingen, maar bleek helemaal geen gebruik te maken van Canvas.
De situatie escaleerde later verder toen hackers opnieuw toegang kregen tot het systeem van Instructure. Studenten en medewerkers van de UT zagen donderdagavond zelfs een dreigend bericht van ShinyHunters verschijnen binnen Canvas. Daarop besloot de universiteit het platform tijdelijk offline te halen.
Canvas heeft wereldwijd meer dan 30 miljoen gebruikers en wordt ook in Nederland door zeven universiteiten gebruikt voor onder meer contact tussen studenten en docenten. "We begrijpen hoe verontrustend dit soort situaties kunnen zijn en onze beveiliging heeft onze hoogste prioriteit", schrijft het bedrijf in de nacht van maandag op dinsdag in een verklaring. Topman Steve Daly maakt ook excuses voor de ontstane situatie.
Instructure meldde eerder dat de namen, e-mailadressen, studentnummers en berichten tussen gebruikers waren gestolen. "Hoewel er bij cybercriminelen nooit volledige zekerheid bestaat, vonden wij het belangrijk om alle mogelijke maatregelen te nemen om onze klanten zoveel mogelijk extra zekerheid te bieden", schrijft het bedrijf over de beslissing om een akkoord met de hackers te sluiten.
De hack was opgeëist door ShinyHunters, de hackersgroep die ook achter de cyberaanval op Odido van eerder dit jaar zat.
Getroffen Nederlandse universiteiten hadden al laten weten te hopen de onderwijssoftware in de loop van deze week weer te kunnen gebruiken. De universiteiten waren zelf niet door de hackgroep benaderd om losgeld te betalen. Instructure benadrukt dat dit ook niet nodig is, het door het bedrijf gesloten akkoord "omvat alle klanten die impact ondervonden".