本地
出版:2026-Aug-20 12:24
更新:2026-Aug-20 12:24

Canvas系統遭入侵 外洩事件影響4教學機構逾15萬師生

分享:
Canvas系統遭入侵,外洩事件影響4教學機構逾15萬師生。(資料圖片)

Canvas系統遭入侵,外洩事件影響4教學機構逾15萬師生。(資料圖片)

私隱專員公署已完成對網上教學管理平台Canvas資料外洩事故的調查,調查緣起是由於7間教育機構包括香港城市大學、香港演藝學院、香港建造學院、香港科技大學、香港藝術學院、香港理工大學及香港教育城有限公司於202656日至11日期間向私隱專員公署通報資料外洩事故,表示可能受第三方網上教學管理平台Canvas遭黑客入侵。

CanvasInstructure, Inc.所營運的網上教學管理平台。Instructure429日發現黑客組織 ShinyHunters 透過一個「Free-For-Teacher」帳戶在Canvas上進行未經授權活動,並竊取用戶資料,隨即封鎖未經授權的存取,並委聘網絡安全公司展開獨立調查。其後,黑客於57日利用Canvas另一個保安漏洞再次入侵,並修改多間院校的登入頁面,張貼勒索訊息。外洩事件發生後,Instructure修補相關保安漏洞、加強保安措施,並停用「Free-For-Teacher」服務。經相關網絡安全公司審視後,Instructure59日恢復Canvas服務,並於511日表示與黑客達成協議,取回被竊取的個人資料。

經私隱專員公署調查所得,7間教育機構的資料外洩事故通報,外洩事件實際只影響4間教育機構,包括:

教育機構名稱

受影響的資料當事人類別及人數

涉及的個人資料種類

香港城市大學

146,969名
學生及員工

姓名、電郵地址、用戶名稱、學生編號及/或所修讀課程訊息

香港演藝學院

4,584名
學生及員工

姓名、電郵地址、用戶/學生編號及/或所修讀課程訊息

香港建造學院

2,333名
學生及員工

姓名、電郵地址及用戶/登入編號

香港科技大學

(有待Instructure進一步核實)

用戶在Canvas發送的訊息

不涉及違反《私隱條例》情況

綜合來說,4間教育機構的外洩事件源於第三方平台的漏洞,而該些機構的內部系統不受外洩事件影響。調查發現,該些機構在使用 Canvas 前已進行事前評估、採取合約規範及建立審查機制,以確保被轉移的個人資料受保障。因此,並無證據顯示4間教育機構在使用Canvas的過程中沒有採取所有切實可行的步驟保障所持有的個人資料,因而並不涉及違反《私隱條例》的情況。雖然如此,私隱專員公署已建議涉事的教育機構重新審視資料外洩的風險、加強監管第三方平台所採取的保安措施、審視及盡量減少平台上儲存的個人資料、啟用帳戶的多重認證功能,以及訂定清晰的存取權限和資料保留時限等,以確保資料安全。

ADVERTISEMENT

【👇送美心全新麻辣牛肉月餅及XO醬豬肉月餅👇】

ad

恭喜你!獲取1分 !

更多積分任務