tech · HK01

黑客攻擊Canvas平台|私隱署指逾15萬人受影響 四間院校無違《私隱條例》

about 1 hour ago2 MIN
黑客攻擊Canvas平台|私隱署指逾15萬人受影響 四間院校無違《私隱條例》

Summary

個人資料私隱專員公署已完成對網上教學管理平台Canvas資料外洩事故的調查。調查發現,七間教育機構於本年5月6日至11日期間向公署通報資料外洩事故,表示可能受第三方網上教學管理平台Canvas遭黑客入侵所影響。事故最終確認影響四間教育機構,包括香港城市大學、香港演藝學院、香港建造學院及香港科技大學,涉及逾15萬名學生及員工的個人資料。私隱專員鍾麗玲認為,相關機構在使用Canvas前已進行事前評估、採取合約規範及建立審查機制,確保被轉移的個人資料受保障,因此不涉及違反《私隱條例》的情況。

Key Points

  • 七間教育機構於2026年5月6日至11日向私隱專員公署通報資料外洩事故
  • 涉事平台Canvas由Instructure, Inc.營運,黑客組織ShinyHunters於4月29日透過「Free-For-Teacher」帳戶進行未經授權活動
  • 香港城市大學受影響人數最多,涉及146,969名學生及員工
  • 香港演藝學院有4,584名學生及員工受影響;香港建造學院有2,333名學生及員工受影響
  • 香港科技大學方面,受影響範圍為用戶在Canvas發送的訊息
  • 外洩的個人資料種類包括姓名、電郵地址、用戶名稱、學生編號及所修讀課程訊息
  • 黑客於5月7日再次利用Canvas另一個保安漏洞入侵,並修改多間院校的登入頁面,張貼勒索訊息

Why It Matters

是次調查結果對香港教育界採用第三方網上平台具有重要參考價值。個人資料私隱專員公署建議涉事機構重新審視資料外洩的風險、加強監管第三方平台所採取的保安措施、審視及盡量減少平台上儲存的個人資料、啟用帳戶的多重認證功能,以及訂定清晰的存取權限和資料保留時限。這些建議將影響本港各大院校及學校日後選用網上教學平台時的保安標準及合規要求
是次調查結果對香港教育界採用第三方網上平台具有重要參考價值。個人資料私隱專員公署建議涉事機構重新審視資料外洩的風險、加強監管第三方平台所採取的保安措施、審視及盡量減少平台上儲存的個人資料、啟用帳戶的多重認證功能,以及訂定清晰的存取權限和資料保留時限。這些建議將影響本港各大院校及學校日後選用網上教學平台時的保安標準及合規要求