黑客攻击Canvas平台|私隐署指逾15万人受影响 四间院校无违《私隐条例》
HK01 · 2 SOURCESabout 2 hours ago2 MIN

Summary
个人资料私隐专员公署已完成对网上教学管理平台Canvas资料外泄事故的调查。调查发现,七间教育机构于本年5月6日至11日期间向公署通报资料外泄事故,表示可能受第三方网上教学管理平台Canvas遭黑客入侵所影响。事故最终确认影响四间教育机构,包括香港城市大学、香港演艺学院、香港建造学院及香港科技大学,涉及逾15万名学生及员工的个人资料。私隐专员钟丽玲认为,相关机构在使用Canvas前已进行事前评估、采取合约规范及建立审查机制,确保被转移的个人资料受保障,因此不涉及违反《私隐条例》的情况。
Key Points
- 七间教育机构于2026年5月6日至11日向私隐专员公署通报资料外泄事故
- 涉事平台Canvas由Instructure, Inc.营运,黑客组织ShinyHunters于4月29日通过「Free-For-Teacher」帐户进行未经授权活动
- 香港城市大学受影响人数最多,涉及146,969名学生及员工
- 香港演艺学院有4,584名学生及员工受影响;香港建造学院有2,333名学生及员工受影响
- 香港科技大学方面,受影响范围为用户在Canvas发送的讯息
- 外泄的个人资料种类包括姓名、电邮地址、用户名称、学生编号及所修读课程讯息
- 黑客于5月7日再次利用Canvas另一个保安漏洞入侵,并修改多间院校的登入页面,张贴勒索讯息
Why It Matters
是次调查结果对香港教育界采用第三方网上平台具有重要参考价值。个人资料私隐专员公署建议涉事机构重新审视资料外泄的风险、加强监管第三方平台所采取的保安措施、审视及尽量减少平台上储存的个人资料、启用帐户的多重认证功能,以及订定清晰的存取权限和资料保留时限。这些建议将影响本港各大院校及学校日后选用网上教学平台时的保安标准及合规要求 。
是次调查结果对香港教育界采用第三方网上平台具有重要参考价值。个人资料私隐专员公署建议涉事机构重新审视资料外泄的风险、加强监管第三方平台所采取的保安措施、审视及尽量减少平台上储存的个人资料、启用帐户的多重认证功能,以及订定清晰的存取权限和资料保留时限。这些建议将影响本港各大院校及学校日后选用网上教学平台时的保安标准及合规要求 。