Canvas系統遭入侵︱外洩事件只影響4間教學機構 源於第三方平台漏洞 內部系統不受影響
個人資料私隱專員公署(私隱專員公署)已完成對網上教學管理平台Canvas資料外洩事故的調查,並於今日發表調查結果。調查緣起是由於七間教育機構包括香港城市大學、香港演藝學院、香港建造學院、香 港科技大學、香港藝術學院、香港理工大學及香港教育城有限公司於2026年5月6日至11日期間向私隱專員公署通報資料外 洩事故,表示可能受第三方網上教學管理平台Canvas遭黑客入侵。
Canvas 為 Instructure, Inc.(Instructure)所營運的網上教學管理平台,該平台協助教 育機構、教育工作者及學生存取及管理網上課程教材,並支援技能發展及學習交 流。根據 Instructure1公布的資料,Instructure 於 2026 年 4 月 29 日發現黑客組織 ShinyHunters 透過一個「Free-For-Teacher」帳戶(相關帳戶)在 Canvas 上進行未經 授權活動,並竊取用戶資料。Instructure偵測到相關活動後,隨即封鎖未經授權的存 取,並委聘網絡安全公司 CrowdStrike(相關網絡安全公司)展開獨立調查。其後, 黑客於 2026 年 5 月 7 日利用Canvas另一個保安漏洞再次入侵,並修改多間院校的 登入頁面,張貼勒索訊息。
Instructure表示,黑客利用相關帳戶提交載有惡意指令碼的支援請求,並利用存在於 平台內的跨網站指令碼(Cross-Site Scripting;簡稱 XSS)漏洞,取得高權限人員的 權限,從而進行未經授權活動及竊取個人資料。外洩事件發生後,Instructure修補相 關保安漏洞、加強保安措施,並停用「Free-For-Teacher」服務。經相關網絡安全公 司審視後,Instructure於 2026 年 5月9日恢復Canvas服務,並於2026年5月11 日 表示與黑客達成協議,取回被竊取的個人資料。
經調查所得,七間教育機構的資料外洩事故通報,外洩事件實際只影響四間教育機構,包 括香港城市大學、香港演藝學院、香港建造學院及香港科技大學(該些機構)。該些機構自2014年起陸續使用 Canvas 作教學用途。截至目前未有資料 顯示其他通報外洩事故的教育機構(包括香港藝術學院、香港理工大學及香港 教育城有限公司)受外洩事件影響。
綜合來說,四間教育機構(即香港城市大學、香港演藝學院、香港建造學院及香港 科技大學)的外洩事件源於第三方平台的漏洞,而該些機構的內部系統不受外洩事 件影響。調查發現,該些機構在使用 Canvas 前已進行事前評估、採取合約規範及 建立審查機制,以確保被轉移的個人資料受保障。因此,個人資料私隱專員(私隱 專員)鍾麗玲認為並無證據顯示,四間教育機構在使用 Canvas 的過程中沒有採取 所有切實可行的步驟保障所持有的個人資料,因而並不涉及違反《私隱條例》的情 況。雖然如此,私隱專員公署已建議涉事的教育機構重新審視資料外洩的風險、加 強監管第三方平台所採取的保安措施、審視及盡量減少平台上儲存的個人資料、啟 用帳戶的多重認證功能,以及訂定清晰的存取權限和資料保留時限等,以確保資料 安全。
>>>星島網WhatsApp爆料熱線(416)6775679,爆料一經錄用,薄酬致意。
>>>立即瀏覽【生活百答】欄目:新移民抵埗攻略,老華僑也未必知道的事,移民、工作、居住、食玩買、交通、報稅、銀行、福利、生育、教育。
