線上教學管理平臺Canvas今年4月底發生資料外洩事件,香港個人資料私隱專員公署8月20日公布調查結果,有4所大學院校外洩學生及員工資料超過15萬筆。
ShinyHunters是在4月29日透過Canvas的Free-for-Teacher免費帳號存取系統並竊取資料。雖然Instructure偵測到異常活動後立即封鎖行動,但ShinyHunters於5月7日又利用另一漏洞入侵Canvas,這次修改多間學校的登入頁面,並張貼勒索訊息。Instructure於5月11日表示已與攻擊者達成協議,取回遭竊資料。
香港私隱專員公署於2026年5月6日至11日接獲7間學校通報可能的Canvas駭入事件,進而啟動調查。上周該單位公布調查結果。7間通報機構中,有4間的確遭到入侵,他們從2014年起使用Canvas。
這4所院校包含香港城市大學、香港演藝學院、香港建造學院及香港科技大學。其中香港城市大學受害人數占了絕大多數,共146,969名學生及員工,外洩資料包括姓名、電子郵件信箱、使用者名稱、學生編號及修讀課程資訊。香港演藝學院及香港建造學院各外洩了近4600名及2300名學生及員工資料,包括姓名、電子郵件信箱及使用者或學生編號等。香港科技大學則外洩使用者發送的訊息,但受害人數尚待確認。
調查指出,這4個機構在事發前已採取相關資安措施,其非Canvas的內部系統也未受事件影響。私隱專員認為,目前沒有證據顯示4個機構未採取切實可行的資料保護措施,因此不涉及違反《私隱條例》。
專員公署並說,尚未有其他教育機構受資料外洩影響,包括三家通報的香港藝術學院、香港理工大學及香港教育城公司。
4月間駭客組織ShinyHunters宣稱駭入Instructure營運的知名線上教學管理平臺Canvas,匯出約2.75億筆資料,涉及9000個學校的師生、教職員個資如姓名、電子郵件、學生ID及師生訊息內容等數十億筆,總量達3.65TB。ShinyHunters宣稱受影響機構包括全球多所知名大學,如哈佛大學、麻省理工學院、牛津大學、劍橋大學、哥倫比亞大學、加州大學柏克萊分校及普林斯頓大學等。
Comments (0)