Canvas系统遭入侵︱外泄事件只影响4间教学机构 源于第三方平台漏洞 内部系统不受影响
发布时间:11:12 2026-08-20 HKT
个人资料私隐专员公署(私隐专员公署)已完成对网上教学管理平台Canvas资料外泄事故的调查,并于今日(20日)发表调查结果。调查缘起是由于七间教育机构包括香港城市大学、香港演艺学院、香港建造学院、香港科技大学、香港艺术学院、香港理工大学及香港教育城有限公司于2026年5月6日至11日期间向私隐专员公署通报资料外 泄事故,表示可能受第三方网上教学管理平台Canvas遭黑客入侵。
Canvas遭骇客利用漏洞窃取资料 5.11取回个资
Canvas 为 Instructure, Inc.(Instructure)所营运的网上教学管理平台。根据 Instructure公布的资料,Instructure 于2026年4月29日发现黑客组织 ShinyHunters 透过一个「Free-For-Teacher」帐户(相关帐户)在 Canvas 上进行未经授权活动,并窃取用户资料。Instructure侦测到相关活动后,随即封锁未经授权的存取,并委聘网络安全公司 CrowdStrike(相关网络安全公司)展开独立调查。其后, 黑客于2026年5月7日利用Canvas另一个保安漏洞再次入侵,并修改多间院校的登入页面,张贴勒索讯息。
外泄事件发生后,Instructure修补相关保安漏洞、加强保安措施,并停用「Free-For-Teacher」服务。经相关网络安全公司审视后,Instructure于2026年5月9日恢复Canvas服务,并于2026年5月11日表示与黑客达成协议,取回被窃取的个人资料。
外泄仅影响四校 城大演艺建造学院科大受波及
经私隐专员公署调查所得,七间教育机构的资料外泄事故通报,外泄事件实际只影响四间教育机构,包括香港城市大学、香港演艺学院、香港建造学院及香港科技大学。该些机构自2014年起陆续使用Canvas作教学用途。截至目前未有资料显示其他通报外泄事故的教育机构(包括香港艺术学院、香港理工大学及香港 教育城有限公司)受外泄事件影响。
根据该些机构提供的资料,截至目前确实受外泄事件影响的资料包括:香港城市大学:146,969 名 学生及员工 姓名、电邮地址、用户名称、学生编号及/或所修读课程讯息;香港演艺学院:4,584 名学生及员工姓名、电邮地址、用户/学生编号 及/或所修读课程讯息;香港建造学院:2,333名 学生及员工姓名、电邮地址及用户/登入编号;香港科技大学 (有待Instructure 进一步核实) 用户在Canvas发送的讯息。

外泄事件源于第三方平台漏洞 校内系统未受波及
综合来说,四间教育机构的外泄事件源于第三方平台的漏洞,而该些机构的内部系统不受外泄事件影响。调查发现,该些机构在使用 Canvas 前已进行事前评估、采取合约规范及建立审查机制,以确保被转移的个人资料受保障。因此,个人资料私隐专员钟丽玲认为并无证据显示,四间教育机构在使用 Canvas 的过程中没有采取所有切实可行的步骤保障所持有的个人资料,因而并不涉及违反《私隐条例》的情况。虽然如此,私隐专员公署已建议涉事的教育机构重新审视资料外泄的风险、加 强监管第三方平台所采取的保安措施、审视及尽量减少平台上储存的个人资料、启用帐户的多重认证功能,以及订定清晰的存取权限和资料保留时限等,以确保资料安全。
私隐专员建议强化多项安全措施
私隐专员借此提醒所有持有大量个人资料的机构,在聘用资料处理者(包括第三方平台)处理个人资料(包括以人工智能模型处理个人资料)时采取以下机构性及技术性措施,以确保转移予资料处理者的个人资料受保障:
- 在聘用资料处理者前进行尽职审查:事前审查相关资料处理者的背景、评估 他们实施的资讯保安措施(例如数据加密、存取管控机制、防御及侦测措施 等),以确保聘用称职且可靠的资料处理者;
- 使用机构处所内部的伺服器:在可行情况下,机构应优先采用由其直接控制 及管理的伺服器,以处理及储存大量个人资料;
- 透过合约规范资料处理者:签订资料处理合约,订明资料处理者须采取的保 安措施、违反合约的后果,以及资料使用者审核资料处理者如何处理及储存 个人资料的权利;
- 评估资料外泄风险,建立持续审查机制:定期评估资料处理者采取的保安措 施,以及检视载有个人资料的第三方平台的存取权限及日志纪录,以确保其 已妥善履行合约责任及保障数据安全;
- 确立事故通报机制:建立清晰的资料外泄事故应变计划,要求资料处理者在 发生事故时立即作出通知;
- 按「需要知道」原则转移个人资料:进行评估确保只有必要的个人资料转移 至资料处理者,并制定资料保留政策; 及
- 启用合适的保安功能:例如启用第三方平台为帐户提供的多重认证功能,以 进一步提升帐户保安。

















