網絡教育平台 Canvas 的母公司 Instructure 早前遭黑客組織入侵,全球 8000 多間機構受影響。私隱專員公署至今收到七間本港教育機構通報有資料外洩事故,包括城大、科大及理大等,超過 7.2 萬人受影響,涉及姓名、電郵地址、學生編號等資料。

除了三間大學,受影響的機構亦包括香港建造學院、香港教育城有限公司、香港演藝學院及香港藝術學院。私隱專員鍾麗玲稱七機構外洩的資料包括姓名、電郵地址、學生編號、用戶名稱、學系資訊,部分亦包括課程及系統資訊,但暫時未有證據顯示機構有實際損失,正向機構確認受影響範圍。

Canvas 母公司無透露是否已繳付贖金
Instructure 日前宣布與黑客達成協議,指資料已經被「歸還」、確認對方已銷毀手上的資料,而且沒有客戶會因事件而被勒索。該公司在聲明中無透露是否已繳付贖金。鍾麗玲稱若涉繳贖金,公署表示譴責,受影響機構不應向黑客提供資源。她又指黑客或已將資料備份,交贖金未必有用,亦可能引來其他攻擊,令風險更高。
鍾麗玲稱留意到該公司已兩次被入侵,再遭入侵的風險較高,呼籲正使用相關平台的機構全面檢視資訊系統安全才繼續使用、並考慮刪除儲存在平台上的敏感資料。

理大有 4.2 萬人受影響
公署早前公布的初步數字顯示,理大有 4.2 萬名學生及員工的資料受影響,受影響人數為各機構中最多;城大涉 2.8 萬名學生的資料、科大則尚未確定。理大本月初才宣布將引入 Canvas 作為新的學習管理系統,大學近日向師生發信,指因應事故推遲轉用,提供充足時間讓第三方機構展開調查,及待 Instructure 提供事故報告。
理大暫停轉用系統計劃 城大指「其他系統」未受影響
《集誌社》向各院校查詢,理大回覆查詢確認,已暫停轉用系統的計劃,並會持續跟進 Instructure 提供的事故報告;城大僅稱校內「其他系統」未有受影響;演藝學院指,事件涉及 1200 名職員及學生,已聯絡受影響師生及提醒他們提高警覺。但各院校都無回應是否有被黑客勒索、是否曾繳付贖金。




