Hoek en Blok.IT
  • Diensten
    • IT-audit en assurance
      • SOC 2
      • ISAE 3402
      • ISAE 3000
      • ISO 27001
      • Internal audit services
      • AVG 0-meting
    • IT security
      • NIS2
      • DORA
      • IT security as a service
      • IT security test
      • Business Continuity Plan
      • Azure Security Scan
    • Procesoptimalisatie
      • Procesmanager
      • Pakketselectie
  • Klantcases
  • Kennisbank
    • Blogs
    • Nieuws
  • Over ons
    • Over ons
    • Ons team
    • Werken bij Hoek en Blok IT
  • Contact
  • Menu Menu

De hack uitgelegd #3: Canvas

Bold word 'Canvas' with a diagonal red 'PACKED' stamp across it on a white background, graphic-style.

Een aanval op Canvas laat zien hoe één zwakke plek in een SaaS-platform kan uitgroeien tot datalek, vertrouwenscrisis en operationele uitval bij veel klanten. Cloud applicaties (SaaS producten) zijn niet meer weg te denken uit ons leven, maar hoe afhankelijk zijn we? En … wat als ze niet beschikbaar zijn?

Wat is er gebeurd?

Canvas is het leerplatform van Instructure en wordt wereldwijd gebruikt door onderwijsinstellingen. Voor studenten en docenten is het de plek waar opdrachten, berichten, lesmateriaal, cijfers en portfolio’s samenkomen. Voor Instructure is het een grootschalig SaaS-platform met duizenden klanten, verschillende accounttypen, koppelingen en rollen.

Begin mei 2026 maakte Instructure bekend dat er ongeautoriseerde toegang was geweest tot de Canvas-omgeving. Daarbij zijn persoonsgegevens buitgemaakt, waaronder namen, e-mailadressen, studentnummers en berichten tussen gebruikers. Volgens Instructure waren er geen aanwijzingen dat wachtwoorden, geboortedata, financiële gegevens of officiële identificatiedocumenten waren geraakt.

Voor een softwarebedrijf is dit incident interessant omdat het niet draait om één gehackte school, maar om een aanval op het platform zelf. De zwakke plek zat niet primair bij de klantorganisatie, maar in de SaaS-laag waar accountbeheer, autorisatie, logging, tokens, tenants en productfunctionaliteit samenkomen. Precies daar waar schaalbaarheid normaal je kracht is, werd schaalbaarheid nu het risico.

Wat was de impact?

De impact werd in Nederland vooral zichtbaar toen onderwijsinstellingen Canvas uit voorzorg offline haalden. Onder meer Hogeschool Utrecht, Fontys Hogeschool en De Haagse Hogeschool werden in de berichtgeving genoemd. Bij Hogeschool Utrecht werden Canvas en gekoppelde systemen zoals Portflow losgekoppeld. Bij Fontys werd gemeld dat onder meer namen, e-mailadressen, studentnummers en onderlinge berichten waren buitgemaakt.

Voor studenten betekende dit dat opdrachten niet via de normale route konden worden ingeleverd, lesmateriaal niet beschikbaar was en deadlines moesten worden aangepast. Voor softwarebedrijven zit daar een belangrijke les in: jouw incident wordt al snel het bedrijfscontinuïteitsprobleem van je klant. Als een kernplatform uitvalt, raakt dat niet alleen data, maar ook primaire processen.

Een SaaS-leverancier levert dus niet alleen functionaliteit. Hij levert vertrouwen, beschikbaarheid en operationele continuïteit. En bij een incident wordt precies getest of de architectuur, monitoring en crisiscommunicatie daarop zijn ingericht.

Hoe zijn de hackers binnengekomen?

Volgens Instructure maakte de aanvaller gebruik van de zogenoemde Free-For-Teacher-omgeving: gratis Canvas-accounts voor individuele docenten. De aanvaller gebruikte in beide incidenten zo’n account. Instructure stelt dat er kwetsbaarheden en privilege-escalatiepaden zijn misbruikt en dat deze zijn verholpen.

Technisch wijst dit op een klassiek SaaS-risico: een laagdrempelig accounttype krijgt via een fout in autorisatie, rechtenmodel of platformlogica toegang tot meer dan bedoeld. Dat hoeft niet te betekenen dat zo’n account direct adminrechten had. Het kan ook gaan om een combinatie van zwakke tenant-isolatie, onvoldoende server-side autorisatiechecks, te ruime API-mogelijkheden, herbruikbare tokens of functies die in gratis en betaalde omgevingen dezelfde backend delen.

Juist dat laatste is relevant voor softwarebedrijven. Gratis proefomgevingen, demo-accounts en freemium-modellen zijn commercieel aantrekkelijk, maar technisch risicovol als ze dezelfde paden, objecten, API’s of permissiemodellen gebruiken als productieomgevingen van betalende klanten. Een account dat bedoeld is als laagdrempelige instap mag nooit een springplank kunnen worden naar bredere platformdata.

Op 7 mei volgde een tweede incident. Dezelfde dreigingsactor kreeg opnieuw toegang en paste pagina’s aan die sommige studenten en docenten zagen wanneer zij via Canvas waren ingelogd. Volgens Instructure werd dit binnen ongeveer tien minuten gedetecteerd en gestopt. Dat snelle detectiemoment is positief, maar het feit dat er na de eerste ontdekking opnieuw toegang mogelijk was, laat zien hoe lastig volledige containment is bij complexe SaaS-platformen.

Tijdlijn van de aanval

Op 29 april 2026 detecteerde Instructure ongeautoriseerde activiteit in Canvas. De toegang van de aanvaller werd ingetrokken en externe forensische experts werden ingeschakeld.

Op 1 mei werden klanten geïnformeerd over het cybersecurity-incident. Daarna werd duidelijk dat ook Nederlandse onderwijsinstellingen op slachtofferlijsten voorkwamen. Instellingen gingen risico’s afwegen: openhouden voor onderwijscontinuïteit of afsluiten totdat er meer zekerheid was.

Op 7 mei werd Canvas opnieuw geraakt. Sommige gebruikers kregen aangepaste meldingen of pagina’s te zien. Daarna haalden instellingen Canvas en gekoppelde systemen offline. Hogeschool Utrecht schakelde Canvas en Portflow uit. Ook Fontys sloot Canvas af.

In de dagen daarna volgden noodoplossingen. Deadlines werden uitgesteld, lesmateriaal werd via alternatieve kanalen gedeeld en instellingen wachtten op aanvullende informatie en analyses voordat zij systemen weer gefaseerd beschikbaar maakten.

Waarom is deze aanval geslaagd?

Deze aanval lijkt te zijn geslaagd door een combinatie van technische en organisatorische factoren. Technisch zat het risico in privilege escalation: een accounttype kon kennelijk worden gebruikt om verder te komen dan de bedoeling was. Dat wijst op tekortkomingen in autorisatie, segmentatie of controle op gevoelige platformacties.

Daarnaast speelt tenant-isolatie. In een multi-tenant SaaS-platform moet iedere actie worden gevalideerd op gebruiker, rol, tenant, object en context. Niet alleen in de frontend, maar vooral server-side en op API-niveau. Iedere aanname zoals “deze route wordt alleen door dit accounttype gebruikt” is gevaarlijk.

Ook tokenbeheer is cruciaal. Bij incidentrespons moeten sessies, API-tokens, serviceaccounts, signing keys en integratiekoppelingen snel kunnen worden ingetrokken of geroteerd. Als dat niet volledig of niet snel genoeg kan, blijft hernieuwde toegang mogelijk.

Tot slot speelt detectie. Monitoring moet niet alleen kijken naar bekende aanvalspatronen, maar ook naar afwijkend gedrag binnen applicatielogica: ongebruikelijke exports, toegang buiten tenantgrenzen, privilegewijzigingen, massale API-reads, rare templatewijzigingen of activiteiten vanuit accounttypen die normaal weinig rechten hebben.

Wat kunnen organisaties hiervan leren?

Voor softwarebedrijven is de les helder: behandel elk accounttype als potentieel aanvalspad. Gratis accounts, proefaccounts, supportaccounts en testomgevingen moeten technisch strikt gescheiden zijn van productiegegevens van klanten, tenzij er aantoonbaar harde isolatie is.

Daarnaast moet autorisatie centraal en afdwingbaar zijn. Geen losse permissiechecks verspreid door de codebase, maar een consistent model waarin iedere actie wordt getoetst op rol, tenant, object en doel. Test dit actief met abuse cases, niet alleen met functionele happy flows.

Investeer ook in security regression testing. Iedere nieuwe feature, API of exportfunctie moet worden getest op broken access control, IDOR, privilege escalation en tenant escape. Dit hoort thuis in de CI/CD-pipeline, naast reguliere unit- en integratietests.

Zorg verder voor een volwassen incidentrespons binnen het product zelf. Kun je tokens platformbreed intrekken? Kun je tenants tijdelijk isoleren? Kun je verdachte functies uitschakelen zonder het hele platform offline te halen? Kun je klanten snel vertellen welke data, welke periode en welke gebruikers geraakt zijn?

Tot slot

De Canvas-hack laat zien dat SaaS-security niet alleen draait om firewalls, MFA en pentests. De echte risico’s zitten vaak dieper: in autorisatielogica, tenant-isolatie, accounttypen, tokens en monitoring van applicatiegedrag.

Voor softwarebedrijven is dit de kern: bouw je platform alsof ieder laagdrempelig account morgen door een aanvaller wordt gebruikt. Beperk rechten, segmenteer omgevingen, test misbruikscenario’s en bereid containment technisch voor.

Wil je weten of jouw SaaS-platform bestand is tegen privilege escalation, tenant escape of misbruik van accounttypen? Neem contact op met Hoek en Blok.IT. Wij helpen softwarebedrijven om kwetsbaarheden in applicatiearchitectuur, autorisatie en incidentrespons zichtbaar te maken voordat een aanvaller dat doet.

JOUW BEDRIJF GOED BEVEILIGEN?

Kijk wat de IT security manager voor je doet

Dit blog is opgesteld op basis van eigen onderzoek van de auteur. Aan dit blog kunnen geen rechten worden ontleend, daarnaast zijn wij niet aansprakelijk voor onjuistheden die onverhoopt in dit blog kunnen zijn vermeld. Volledigheid in dit blog is niet beoogd, iedere casus vereist een maatwerkoplossing. Voor vragen kunt u contact opnemen via onderstaand formulier.

Over Hoek en Blok.IT

Hoek en Blok.IT is de professionele IT-audit en -adviesorganisatie van Hoek en Blok. Onze IT-adviseurs helpen klanten om functioneel het maximale uit IT te halen en hierbij de risico’s op het gebied van IT security, privacy en continuïteit te beheersen. Onze IT-auditors beoordelen de beheersing van IT-risico’s en verlenen assurance volgens SOC 2, ISAE 3000 en ISAE 3402.

Zet jouw IT security manager aan het werk

Neem contact op met Hoek en Blok IT en je krijgt jouw eigen IT security manager aangewezen. Deze gaat voor jou aan de slag en zorgt er samen met jou voor dat je bedrijf goed beveiligd wordt.

  • Jouw eigen IT security specialist

  • Retweet Retweet

    Periodieke controle en bijsturing

  • Geen hoge eenmalige advieskosten

Deel dit bericht.
  • Facebook Facebook Delen op Facebook
  • X-twitter X-twitter Delen op X
  • Whatsapp Whatsapp Delen op WhatsApp
  • Linkedin Linkedin Delen op LinkedIn
  • Mail Mail Delen via e-mail

Gerelateerde blogs

Wat is het verschil tussen ISO 27001 en ISAE 3402?

http://hoekenblok.it/wp-content/uploads/2020/02/Logo-HBL-IT2-555x156-1.png 0 0 Frank de Rover http://hoekenblok.it/wp-content/uploads/2020/02/Logo-HBL-IT2-555x156-1.png Frank de Rover2020-12-11 13:44:412025-08-19 14:39:12Wat is het verschil tussen ISO 27001 en ISAE 3402?
Thuiswerken IT beveiliging tips

Wat is SOC 2?

https://www.hoekenblok.it/wp-content/uploads/2020/07/Post-thuiswerken-in-Coronatijd.jpg 2301 1534 Marius Verboom http://hoekenblok.it/wp-content/uploads/2020/02/Logo-HBL-IT2-555x156-1.png Marius Verboom2020-11-11 08:59:332025-08-19 14:41:47Wat is SOC 2?

Hoek en Blok IT verstrekt ISAE 3402 assurance verklaring aan Arcus IT

https://www.hoekenblok.it/wp-content/uploads/2020/09/ISAE-3402-Assurance-verklaring-Arcus-IT-2020.-scaled.jpg 1920 2560 Steven Verkaart http://hoekenblok.it/wp-content/uploads/2020/02/Logo-HBL-IT2-555x156-1.png Steven Verkaart2020-09-15 10:22:002025-08-19 14:59:41Hoek en Blok IT verstrekt ISAE 3402 assurance verklaring aan Arcus IT
Pagina 8 van 9«‹6789›
Note Note Klik hier

Klik hier om uw eigen tekst toe te voegen

Categorieën

  • Blogs
  • DORA
  • ISAE 3000
  • ISAE 3000, ISAE 3402 en SOC 2
  • ISAE 3402
  • IT security
  • IT security manager
  • IT security officer as a service
  • IT security test
  • Kennisbank
  • Klantcases
  • Nieuws
  • NIS2
  • Procesmanager
  • SOC 2
  • Whitepapers

Transformeer jouw IT. Bescherm je bedrijf.

Onze experts verbeteren jouw IT-infrastructuur, beveiligen je tegen hackers, en zorgen dat je voldoet aan de AVG. Toon je klanten dat je controle hebt – wij regelen het voor je.

Neem vandaag nog contact op en versterk je IT!

Diensten

ISAE 3402 assurance

SOC 2 assurance

IT security test

Pakketselectie

IT security as a service

Business continuity plan

Contactgegevens

Stationspark 625
3364 DA Sliedrecht
Postbus 307
3360 AH Sliedrecht

Tuindersweg 22
2991 LR Barendrecht
Postbus 35
2990 AA Barendrecht

Newday-gebouw
Apollolaan 151
1077 EM Amsterdam

t +31 (0)184 49 68 00

www.hoekenblok.IT
info@hoekenblok.IT

Copyright 2025 - Hoek en Blok IT | Algemene voorwaarden | Disclaimer | Privacyverklaring | Klachtenregeling - Enfold Theme by Kriesi
Link naar: DORA en bestuurlijke verantwoordelijkheid: wat moet het bestuur aantoonbaar regelen? Link naar: DORA en bestuurlijke verantwoordelijkheid: wat moet het bestuur aantoonbaar regelen? DORA en bestuurlijke verantwoordelijkheid: wat moet het bestuur aantoonbaar...Sierlijke vulpen op officiële documenten met zegel in elegante directiekamer, leesbril en zacht daglicht door hoge ramen. Link naar: Wat kost NIS 2? Doorlooptijd, inspanning en realistische verwachtingen Link naar: Wat kost NIS 2? Doorlooptijd, inspanning en realistische verwachtingen Verweerde zandloper met gouden zand op mahonie bureau naast eurobiljetten en witte documentenmap in warm namiddaglichtWat kost NIS 2? Doorlooptijd, inspanning en realistische verwachtingen
Scroll naar bovenzijde Scroll naar bovenzijde Scroll naar bovenzijde