TL;DR: Na de Canvas-hack waarschuwen Nederlandse universiteiten studenten voor phishing. Volgens NOS zijn gegevens van studenten, docenten en onderwijsmedewerkers buitgemaakt bij een hack op het softwarebedrijf achter Canvas. Voor onderwijsinstellingen is dit het moment om niet alleen te waarschuwen, maar ook concreet te maken welke phishingmails studenten kunnen verwachten, waar zij verdachte berichten melden en hoe IT, communicatie en privacy samen optrekken.
De Canvas-hack is precies het soort incident waar phishingcriminelen op wachten. Studenten hebben net gehoord dat er mogelijk gegevens zijn gelekt. Docenten en medewerkers krijgen berichten over beveiliging, accounts en onderwijssoftware. Een mail over “controleer je Canvas-account” of “bevestig je gegevens na het beveiligingsincident” voelt dan ineens logisch.
Dat is waarom dit onderwerp verder gaat dan nieuws over een hack bij een softwarebedrijf. Het echte risico ontstaat vaak in de weken erna: gerichte phishing naar studenten, docenten, helpdesks en administratieve teams.
In dit artikel vertalen we de waarschuwing rond Canvas en phishing naar een praktisch stappenplan voor onderwijsinstellingen.
Wat is er gebeurd bij Canvas?
NOS meldde op 6 mei 2026 dat Nederlandse universiteiten studenten waarschuwen voor phishing na een hackaanval op Canvas, de onderwijssoftware die veel instellingen gebruiken voor digitale leeromgevingen. Volgens het bericht zijn zeven Nederlandse universiteiten getroffen en gaat het onder meer om gegevens van studenten en medewerkers.
In het NOS-artikel worden Tilburg University, Maastricht University, de Universiteit van Amsterdam, de Vrije Universiteit Amsterdam, Erasmus Universiteit Rotterdam, de Technische Universiteit Eindhoven en Universiteit Twente genoemd. Ook schrijft NOS dat hackersgroep ShinyHunters claimt wereldwijd gegevens van 275 miljoen studenten, docenten en onderwijsmedewerkers in handen te hebben.
De belangrijkste les voor securityteams zit niet alleen in de omvang van de hack. De waarschuwing voor phishing is minstens zo belangrijk. Zodra namen, e-mailadressen, student-ID’s of berichten uit een onderwijsomgeving bekend zijn, kunnen aanvallers veel geloofwaardiger communiceren.
Waarom studenten nu phishing kunnen krijgen
Studenten krijgen dagelijks berichten over roosters, cijfers, opdrachten, deadlines, collegegeld, accountinstellingen en softwareportalen. Daardoor is de context rond Canvas ideaal voor phishing. Een aanvaller hoeft niet vanaf nul vertrouwen op te bouwen. De actualiteit doet dat werk al deels.
Vooral deze elementen maken phishing na de Canvas-hack geloofwaardiger:
- Canvas is een bekende naam. Studenten en docenten verwachten berichten vanuit of over de leeromgeving.
- De waarschuwing is actueel. Een phishingmail kan verwijzen naar het incident en daardoor urgent lijken.
- Persoonsgegevens maken mails persoonlijker. Namen, e-mailadressen of student-ID’s geven een bericht sneller een officiele indruk.
- Onderwijsprocessen zijn tijdgevoelig. Roosters, tentamens, deadlines en cijfers zetten mensen sneller aan tot klikken.
- Veel gebruikers zijn tijdelijk extra onzeker. Twijfel over wat echt is en wat niet, maakt goede instructies belangrijker.
Dit is waarom “let goed op phishing” te weinig is. Studenten en medewerkers moeten weten welke berichten verdacht zijn, via welk kanaal de instelling echt communiceert en wat zij moeten doen bij twijfel.
Welke Canvas phishingmails zijn realistisch?
Een goede waarschuwing noemt concrete voorbeelden. Niet om angst te vergroten, maar om herkenning te verbeteren. Voor onderwijsinstellingen zijn vooral deze phishing scenario’s waarschijnlijk:
| Scenario | Voorbeeld van phishing | Risico |
|---|---|---|
| Canvas accountcontrole | “Controleer je Canvas-account na de hack.” | Studenten loggen in op een nepportaal. |
| Wachtwoordreset | “Je onderwijsaccount is mogelijk getroffen. Reset je wachtwoord.” | Gebruikers geven hun Microsoft 365- of instellingswachtwoord weg. |
| Bericht van docent | “Er staat een belangrijk Canvas-bericht klaar over je tentamen.” | Studenten klikken door vanwege urgentie rond studievoortgang. |
| Rooster of deadline | “Bekijk de aangepaste planning na de storing in Canvas.” | Phishing wordt vermomd als studie-informatie. |
| IT-helpdesk | “Wij valideren accounts die in de gelekte dataset staan.” | Helpdesk- of beheerdersaccounts worden doelwit. |
| Collegegeld of administratie | “Controleer je betaalgegevens in verband met je studentdossier.” | Financiele gegevens of persoonsgegevens worden buitgemaakt. |
Deze voorbeelden maken direct duidelijk waarom onderwijsinstellingen anders moeten communiceren dan een gemiddeld bedrijf. De phishing haakt niet alleen aan op techniek, maar op studievoortgang, deadlines, cijfers en vertrouwen in de instelling.
Wat moet een onderwijsinstelling nu doen?
Na een hack bij onderwijssoftware is snelheid belangrijk, maar consistentie nog belangrijker. Als verschillende faculteiten, helpdesks en communicatiekanalen allemaal net iets anders zeggen, ontstaat verwarring. En verwarring is precies waar phishing op inspeelt.
Begin daarom met een korte, concrete set afspraken.
1. Benoem Canvas en phishing expliciet
Schrijf niet alleen dat er een datalek of beveiligingsincident is geweest. Benoem dat studenten en medewerkers phishing kunnen krijgen die verwijst naar Canvas, onderwijssoftware, wachtwoordresets, studiegegevens of accountcontrole.
Dat helpt ook voor vindbaarheid. Studenten zoeken niet op “menselijk risico na datalek”. Ze zoeken op termen als Canvas hack, phishing studenten, onderwijssoftware hack, Canvas phishing of is mijn Canvas-account veilig.
2. Maak het officiele communicatiekanaal duidelijk
Vertel via welke kanalen de instelling communiceert over het incident. Bijvoorbeeld de eigen website, intranet, studentenportaal of een vaste incidentpagina. Leg ook uit wat de instelling niet zal doen, zoals vragen om wachtwoorden via e-mail of inloggen via een link in een onverwacht bericht.
3. Geef studenten een simpele meldroute
“Meld verdachte berichten” is te vaag. Schrijf precies waar een student of medewerker terechtkan:
- gebruik de meldknop in Outlook of de mailclient;
- stuur de verdachte mail door naar het vaste security- of IT-adres;
- verwijder de mail pas nadat die is gemeld;
- bel de helpdesk bij twijfel over een dringend verzoek;
- deel geen wachtwoorden, MFA-codes of herstelcodes via e-mail.
Als uw instelling al werkt met een proces voor phishing melden, moet dat proces nu in elke waarschuwing terugkomen.
4. Voorzie de helpdesk van antwoorden
De helpdesk krijgt na een bericht over de Canvas-hack waarschijnlijk extra vragen. Zorg daarom dat medewerkers dezelfde antwoorden geven over:
- wat er wel en niet bekend is over de hack;
- welke mails echt door de instelling zijn verstuurd;
- waar studenten verdachte berichten melden;
- wanneer een melding naar security of privacy moet;
- wat iemand moet doen na een klik of ingevuld wachtwoord.
Een goede helpdeskreactie is onderdeel van phishingweerbaarheid. Als studenten snel duidelijkheid krijgen, is de kans kleiner dat zij op het volgende nepbericht reageren.
5. Segmenteer doelgroepen
Niet iedereen loopt hetzelfde risico. Studenten krijgen andere phishingmails dan docenten. Functioneel beheerders van Canvas zijn interessanter voor aanvallers dan gewone gebruikers. Finance en studentenadministratie kunnen phishing krijgen over dossiers, betalingen of persoonsgegevens.
Maak daarom minimaal onderscheid tussen:
- studenten;
- docenten en onderzoekers;
- Canvas- of LMS-beheerders;
- IT en servicedesk;
- studentenadministratie;
- finance, inkoop en bestuur.
Dit onderscheid helpt bij communicatie, maar ook bij latere phishing simulaties voor onderwijsinstellingen. Een simulatie werkt beter wanneer het scenario past bij de rol van de ontvanger.
Checklist voor de eerste 72 uur na een Canvas-hack
De eerste dagen bepalen of studenten en medewerkers weten wat ze moeten doen. Gebruik deze checklist als basis.
- Publiceer een centrale incidentpagina. Zet daar wat bekend is, welke systemen geraakt zijn en waar updates verschijnen.
- Noem phishing als concreet vervolg risico. Leg uit welke berichten mensen kunnen verwachten.
- Laat voorbeeldmails zien. Toon voorbeelden rond Canvas, wachtwoordreset, roosters, cijfers en accountcontrole.
- Herhaal de meldroute. Zet de meldknop, het mailadres of het helpdeskproces overal duidelijk bij.
- Brief helpdesk en communicatie. Zorg dat iedereen dezelfde lijn gebruikt.
- Monitor binnenkomende meldingen. Verzamel onderwerpen, afzenders, links en herhalende patronen.
- Rapporteer dagelijks kort. Geef security, privacy en bestuur inzicht in aantallen, thema’s en acties.
Wat meet je na de waarschuwing?
Een waarschuwing is pas waardevol als je ziet of gedrag verandert. Kijk daarom niet alleen naar pageviews of geopende e-mails. Meet vooral of studenten en medewerkers de juiste actie nemen.
- Meldratio: hoeveel verdachte berichten worden correct gemeld?
- Tijd tot melden: hoe snel bereikt een verdacht bericht IT of security?
- Terugkerende thema’s: welke Canvas- of accountscenario’s komen vaker terug?
- Klikgedrag: klikken mensen op geloofwaardige links in een simulatie?
- Invulgedrag: vullen mensen wachtwoorden of persoonsgegevens in?
- Effect van training: verbetert gedrag na korte uitleg of training?
Dit is waar een doorlopend security awareness programma sterker is dan een losse waarschuwing. Je ziet niet alleen of mensen het bericht hebben gelezen, maar of zij veiliger handelen.
Moet je direct een phishing simulatie doen?
Een phishing simulatie rond Canvas kan nuttig zijn, maar timing en toon zijn belangrijk. Direct na een datalek zijn studenten en medewerkers vaak onzeker. Een simulatie moet dan niet voelen als een valstrik.
Gebruik een simulatie vooral om te meten of de communicatie duidelijk was:
- weten studenten waar zij verdachte Canvas-mails melden;
- herkennen medewerkers nepberichten over wachtwoordreset of accountcontrole;
- klikken beheerders of helpdeskmedewerkers op links die extra risico geven;
- wordt er sneller gemeld na extra uitleg;
- welke doelgroepen hebben aanvullende training nodig.
In Phishwise kan dat met phishing test software, directe feedback, meldgedrag en gerichte phishing awareness training. Daarmee wordt de Canvas-hack geen losse waarschuwing, maar een meetbaar verbeterpunt in uw awareness-aanpak.
Veelgestelde vragen over Canvas, hack en phishing
Is mijn Canvas-account gehackt?
Dat kan Phishwise niet voor individuele studenten of instellingen bepalen. Volg de communicatie van uw eigen onderwijsinstelling. Controleer informatie via de officiele website, het studentenportaal of de helpdesk en log niet in via links uit onverwachte e-mails.
Moet ik mijn wachtwoord wijzigen na de Canvas-hack?
Volg het advies van uw onderwijsinstelling. Als u een wachtwoord wijzigt, doe dat door zelf naar het officiele portaal te gaan. Gebruik geen link uit een onverwachte mail over Canvas, accountcontrole of een beveiligingsincident.
Hoe herken ik phishing na de Canvas-hack?
Let vooral op berichten die urgentie gebruiken, vragen om in te loggen via een onbekende link, om persoonlijke gegevens vragen of verwijzen naar een onverwachte accountcontrole. Een phishingmail kan netjes geschreven zijn en toch vals zijn.
Waar meld ik phishing als student?
Gebruik de meldroute van uw onderwijsinstelling. Dat kan een meldknop in de mailclient zijn, een security-mailadres of de helpdesk. Twijfelt u? Neem contact op via een kanaal dat u zelf opzoekt, niet via gegevens in de verdachte mail.
Veelgemaakte fouten na een hack bij onderwijssoftware
- Te algemeen waarschuwen. “Pas op voor phishing” is minder effectief dan concrete voorbeelden over Canvas, wachtwoordreset en accountcontrole.
- Alle doelgroepen hetzelfde behandelen. Studenten, docenten, beheerders en helpdeskmedewerkers hebben andere risico’s.
- Geen meldroute herhalen. Mensen moeten precies weten waar ze verdachte berichten melden.
- Te veel nadruk op niet klikken. Snel melden is minstens zo belangrijk.
- Geen data gebruiken. Zonder melddata en gedragsmetingen blijft onduidelijk of de waarschuwing werkt.
Van Canvas-hack naar structurele weerbaarheid
De Canvas-hack laat zien hoe snel een technisch of privacy-incident verandert in een phishingrisico. Voor onderwijsinstellingen is dat geen bijzaak. Studenten, docenten en medewerkers gebruiken dagelijks digitale systemen en vertrouwen op berichten over studie, werk en accounts.
Wie alleen waarschuwt, mist een kans om gedrag te verbeteren. Wie duidelijke meldroutes, realistische scenario’s, training en rapportage combineert, maakt van een incident een concreet leerpunt.
Wilt u weten hoe uw onderwijsinstelling phishing na de Canvas-hack praktisch kan voorbereiden, simuleren en meten? Bekijk onze pagina over phishing simulaties voor onderwijsinstellingen, lees hoe u phishing melden laagdrempelig maakt of neem contact op om te sparren over een aanpak voor uw organisatie.
