Canvas系統遭入侵︱外洩事件只影響4間教學機構 源於第三方平台漏洞 內部系統不受影響
個人資料私隱專員公署(私隱專員公署)已完成對網上教學管理平台Canvas資料外洩事故的調查,並於今日(20日)發表調查結果。調查緣起是由於七間教育機構包括香港城市大學、香港演藝學院、香港建造學院、香港科技大學、香港藝術學院、香港理工大學及香港教育城有限公司於2026年5月6日至11日期間向私隱專員公署通報資料外 洩事故,表示可能受第三方網上教學管理平台Canvas遭黑客入侵。
Canvas遭駭客利用漏洞竊取資料 5.11取回個資
Canvas 為 Instructure, Inc.(Instructure)所營運的網上教學管理平台。根據 Instructure公布的資料,Instructure 於2026年4月29日發現黑客組織 ShinyHunters 透過一個「Free-For-Teacher」帳戶(相關帳戶)在 Canvas 上進行未經授權活動,並竊取用戶資料。Instructure偵測到相關活動後,隨即封鎖未經授權的存取,並委聘網絡安全公司 CrowdStrike(相關網絡安全公司)展開獨立調查。其後, 黑客於2026年5月7日利用Canvas另一個保安漏洞再次入侵,並修改多間院校的登入頁面,張貼勒索訊息。
外洩事件發生後,Instructure修補相關保安漏洞、加強保安措施,並停用「Free-For-Teacher」服務。經相關網絡安全公司審視後,Instructure於2026年5月9日恢復Canvas服務,並於2026年5月11日表示與黑客達成協議,取回被竊取的個人資料。
外洩僅影響四校 城大演藝建造學院科大受波及
經私隱專員公署調查所得,七間教育機構的資料外洩事故通報,外洩事件實際只影響四間教育機構,包括香港城市大學、香港演藝學院、香港建造學院及香港科技大學。該些機構自2014年起陸續使用Canvas作教學用途。截至目前未有資料顯示其他通報外洩事故的教育機構(包括香港藝術學院、香港理工大學及香港 教育城有限公司)受外洩事件影響。
根據該些機構提供的資料,截至目前確實受外洩事件影響的資料包括:香港城市大學:146,969 名 學生及員工 姓名、電郵地址、用戶名稱、學生編號及/或所修讀課程訊息;香港演藝學院:4,584 名學生及員工姓名、電郵地址、用戶/學生編號 及/或所修讀課程訊息;香港建造學院:2,333名 學生及員工姓名、電郵地址及用戶/登入編號;香港科技大學 (有待Instructure 進一步核實) 用戶在Canvas發送的訊息。
外洩事件源於第三方平台漏洞 校內系統未受波及
綜合來說,四間教育機構的外洩事件源於第三方平台的漏洞,而該些機構的內部系統不受外洩事件影響。調查發現,該些機構在使用 Canvas 前已進行事前評估、採取合約規範及建立審查機制,以確保被轉移的個人資料受保障。因此,個人資料私隱專員鍾麗玲認為並無證據顯示,四間教育機構在使用 Canvas 的過程中沒有採取所有切實可行的步驟保障所持有的個人資料,因而並不涉及違反《私隱條例》的情況。雖然如此,私隱專員公署已建議涉事的教育機構重新審視資料外洩的風險、加 強監管第三方平台所採取的保安措施、審視及盡量減少平台上儲存的個人資料、啟用帳戶的多重認證功能,以及訂定清晰的存取權限和資料保留時限等,以確保資料安全。
私隱專員建議強化多項安全措施
私隱專員藉此提醒所有持有大量個人資料的機構,在聘用資料處理者(包括第三方平台)處理個人資料(包括以人工智能模型處理個人資料)時採取以下機構性及技術性措施,以確保轉移予資料處理者的個人資料受保障:
- 在聘用資料處理者前進行盡職審查:事前審查相關資料處理者的背景、評估 他們實施的資訊保安措施(例如數據加密、存取管控機制、防禦及偵測措施 等),以確保聘用稱職且可靠的資料處理者;
- 使用機構處所內部的伺服器:在可行情況下,機構應優先採用由其直接控制 及管理的伺服器,以處理及儲存大量個人資料;
- 透過合約規範資料處理者:簽訂資料處理合約,訂明資料處理者須採取的保 安措施、違反合約的後果,以及資料使用者審核資料處理者如何處理及儲存 個人資料的權利;
- 評估資料外洩風險,建立持續審查機制:定期評估資料處理者採取的保安措 施,以及檢視載有個人資料的第三方平台的存取權限及日誌紀錄,以確保其 已妥善履行合約責任及保障數據安全;
- 確立事故通報機制:建立清晰的資料外洩事故應變計劃,要求資料處理者在 發生事故時立即作出通知;
- 按「需要知道」原則轉移個人資料:進行評估確保只有必要的個人資料轉移 至資料處理者,並制定資料保留政策; 及
- 啟用合適的保安功能:例如啟用第三方平台為帳戶提供的多重認證功能,以 進一步提升帳戶保安。