Eine Grafik mit rotem Hintergrund, die eine digitale IT-Struktur in einem abstrakten Design darstellt. Geeignet für technische Themen.
Eine Grafik mit rotem Hintergrund, die eine digitale IT-Struktur in einem abstrakten Design darstellt. Geeignet für technische Themen.
Die Ludwig-Maximilians-Universität München hat am 19. September 2026 einen Datenschutzvorfall öffentlich gemacht: Ein Angreifer ist unbefugt in ein IT-System mit Stammdaten zu Immatrikulationen eingedrungen – und hat die Daten nach heutigem Stand auch abgerufen.
Was beim Cyberangriff LMU München passiert ist, welche Daten das Haus verlassen haben und welche fünf Fragen jede Geschäftsführung daraus für den eigenen Betrieb ableiten sollte, lesen Sie hier.
Nach Darstellung der Universität fiel der Vorfall am Mittwoch, dem 16. September 2026, auf. Ein unbefugter Angreifer hatte Zugriff auf Stammdaten aus einem System, das die Immatrikulation verwaltet. Die LMU formuliert es in ihrer Mitteilung deutlich: Man müsse derzeit davon ausgehen, dass diese Daten auch abgerufen wurden.
Die IT-Abteilung reagierte unmittelbar nach den ersten Anzeichen und nahm das betroffene System vollständig vom Netz, um weiteren Abfluss zu verhindern.
Parallel wurden externe IT-Forensiker eingeschaltet, die Sicherheitsüberwachung erweitert und das Bayerische Landeskriminalamt eingebunden.
Die technische Aufklärung dauert an.
Öffentlich gemacht wurde der Vorfall am Samstag, dem 19. September – drei Tage nach der Entdeckung. Diese Lücke wurde politisch kritisiert: Medienberichten zufolge wurde darauf verwiesen, dass die Datenschutz-Grundverordnung eine unverzügliche Benachrichtigung Betroffener verlange, und forderte Transparenz über Ursache und Ablauf. Die LMU verweist ihrerseits auf die enge Zusammenarbeit mit Ermittlungs- und Aufsichtsbehörden.
Zum Einfallsweg gibt es bislang keine belastbaren Angaben. Weder die Universität noch die Berichterstattung nennen eine ausgenutzte Schwachstelle, kompromittierte Zugangsdaten oder einen konkreten Softwarestand. Wer den Fall bewertet, sollte das im Blick behalten: Alles, was derzeit über das „Wie“ gesagt wird, ist Spekulation.
Die LMU hat die betroffenen Datenkategorien ungewöhnlich sauber aufgeschlüsselt. Nach ihren Angaben sind betroffen:
Ausdrücklich nicht betroffen sind nach Angaben der Hochschule Prüfungsinformationen, konkrete Angaben zu Studieninhalten und individuellen Leistungen sowie Passwörter und LMU-Benutzerkennungen. Eine generelle Passwortänderung hält die LMU deshalb nicht für zwingend erforderlich.
Name, Geburtsdatum, Anschrift und IBAN ergeben zusammen einen vollständigen Identitätsbaukasten – genug für Bestellbetrug, Vertragsabschlüsse und Lastschriftmissbrauch im Namen der Betroffenen. Krankenversicherungs- und BAföG-Nummern machen jede spätere Phishing-Mail glaubwürdig, weil sie Wissen belegen, das ein Fremder nicht haben sollte.
Tag der Entdeckung
bis zur öffentlichen Information am 19.09.2026
Studierende im Wintersemester 2025/26
bisher bekannte Veröffentlichungen der Daten
Eine offizielle Zahl der Betroffenen gibt es nicht. Die 52.000 sind die Einschreibezahl des vergangenen Wintersemesters und damit eine Größenordnung, keine Betroffenenzahl. Weil auch Studienbewerbende im System stehen und unklar ist, wie weit die Datenhistorie zurückreicht, kann der tatsächliche Kreis größer sein.
Der Fall LMU hat kein Ransomware-Muster: keine verschlüsselten Server, keine Lösegeldforderung, keine Leak-Seite mit Countdown. Genau deshalb wird er unterschätzt.
Ein Verschlüsselungsvorfall ist laut und hat ein Ende. Ein Backup wird eingespielt, der Betrieb läuft wieder, der Schaden ist bezifferbar. Ein reiner Datenabfluss ist leise und hat kein Ende. Die Daten sind kopiert, sie lassen sich nicht zurückholen, und sie verlieren über Jahre kaum an Wert. Ein Geburtsdatum ändert sich nicht, eine IBAN selten, eine Anschrift nur beim Umzug.
Hinzu kommt die Verwertungskette. Zwischen Abfluss und Missbrauch liegen oft Monate:
Wie stark echte Namen, echte Zuständigkeiten und echte Vorgangsdaten die Glaubwürdigkeit eines Angriffs erhöhen, zeigt der Beitrag zum Datenleck im Berliner Landesnetz.
Dass bisher nichts veröffentlicht wurde, ist deshalb kein Entwarnungssignal. Es bedeutet nur, dass der Angreifer bislang keinen Anlass hatte, Druck aufzubauen oder einen anderen Verwertungsweg gewählt hat.
Gehackt wurde nicht die zentrale IT, sondern ein System für einen einzelnen Prozess. In Unternehmen sind das die Bewerbermanagement-Lösung, das Zeiterfassungssystem, das Kundenportal, die Lohnbuchhaltung – Anwendungen, die außerhalb des Kernbetriebs laufen und selten im Fokus stehen. Sie enthalten trotzdem Stammdaten, Bankverbindungen und Sozialdaten.
Der wahrscheinlichste Grund, warum der Kreis der Betroffenen größer sein könnte als die aktuelle Studierendenzahl: Es stehen noch Bewerbungs- und Altdaten im System. Dasselbe gilt für abgelehnte Bewerber, ausgeschiedene Mitarbeitende und beendete Kundenbeziehungen. Jeder Datensatz ohne Löschfrist ist eine Verbindlichkeit, die nur im Schadensfall sichtbar wird.
Die LMU hat den Zugriff bemerkt und das System innerhalb desselben Tages isoliert. Das ist der Unterschied zwischen einem begrenzten Vorfall und einem, der über Wochen läuft. Wer Exfiltration nicht sieht, erfährt davon erst aus der Presse oder von der Aufsichtsbehörde.
Die drei Tage bis zur Information sind der Punkt, an dem der Fall öffentlich angreifbar wurde – nicht der Angriff selbst. Wer erst im Ernstfall klärt, wer was wann sagt, verliert genau diese Zeit.
Eine Universität mit 52.000 Studierenden wirkt weit weg vom Mittelstand. Das Muster ist es nicht. Die folgenden Punkte adressieren genau die Stellen, an denen der Fall LMU übertragbar ist – warum gestohlene Zugangsdaten dabei der meistgenutzte Einstieg bleiben, zeigt der Beitrag zu Identity Threats.
Der Cyberangriff LMU München ist kein Ausfallszenario. Es gab keinen Stillstand, keine Erpressung und keine bezifferbare Betriebsunterbrechung – und trotzdem einen dauerhaften Schaden, der sich nicht mehr einsammeln lässt.
Diese Art von Vorfall taucht in den meisten Notfallplanungen nicht auf, weil dort die Verfügbarkeit im Mittelpunkt steht und nicht die Vertraulichkeit.
Rechtlich ist die Lage klar. Artikel 33 DSGVO verlangt die Meldung an die Aufsichtsbehörde binnen 72 Stunden ab Kenntnis, Artikel 34 die Benachrichtigung der Betroffenen bei hohem Risiko. Bei Bankdaten und Sozialdaten ist dieses hohe Risiko schwer zu bestreiten. Dazu kommt die Nachweispflicht aus Artikel 32: Wer nicht dokumentiert hat, welche Schutzmaßnahmen bestanden, kann sie im Nachgang nicht belegen.
Wer bei mehr als einer Frage passen muss, hat keine Technik-, sondern eine Organisationslücke. Sie ist deutlich günstiger zu schließen als ein Vorfall, der sie sichtbar macht. Einen kompakten Einstieg bietet der Beitrag mit 10 IT-Sicherheitstipps für Unternehmen.
Eine offizielle Zahl nennt die LMU nicht. Im Wintersemester 2025/26 waren über 52.000 Studierende eingeschrieben. Da auch Studienbewerbende im betroffenen System gespeichert sind, kann der Kreis größer sein.
Nach Angaben der LMU: Name, Geburtsdatum, Geschlecht, gegebenenfalls Geburtsort, Semester- und Heimatanschrift, Telefonnummer, E-Mail-Adressen, IBAN und Kontoinhaber, Krankenversicherungs- und BAföG-Nummern sowie Angaben zu Schul- und Studienabschlüssen. In Einzelfällen auch besondere Kategorien nach Artikel 9 DSGVO.
Nein. Die LMU gibt an, dass Passwörter, LMU-Benutzerkennungen sowie Prüfungs- und Leistungsdaten nicht betroffen sind. Ein regelmäßiger Passwortwechsel bleibt trotzdem sinnvoll.
Es gibt keine Hinweise darauf. Systeme wurden nicht verschlüsselt, eine Lösegeldforderung ist nicht bekannt, und die Daten wurden bislang nicht veröffentlicht. Spezialisten beobachten einschlägige Darknet-Portale.
Kontoauszüge und Lastschriften engmaschig prüfen, bei unbekannten Abbuchungen sofort widersprechen. E-Mails, Anrufe und Nachrichten mit LMU-Bezug kritisch behandeln, keine Anhänge oder Links ungeprüft öffnen und weder Bankdaten noch Passwörter herausgeben. Die LMU hat für Rückfragen die Adresse cybersicherheit@lmu.de eingerichtet.
Ja. Kompromittiert wurde ein einzelnes Fachsystem mit Stammdaten. Bewerbermanagement, Lohnbuchhaltung, Zeiterfassung und Kundenportale sind in Unternehmen die direkte Entsprechung - mit denselben Datenkategorien und oft mit weniger Aufmerksamkeit.
Der Cyberangriff LMU München zeigt den Vorfall, den niemand einplant: keine Verschlüsselung, kein Stillstand, keine Erpressung – und trotzdem ein Schaden, der bleibt. Ein einzelnes Fachsystem mit Stammdaten hat gereicht, um Namen, Anschriften, Bankverbindungen und Sozialdaten Zehntausender Menschen aus dem Haus zu tragen.
Gut gelaufen ist die Reaktion: bemerkt, isoliert, forensisch untersucht, Behörden eingebunden, Datenkategorien offen benannt. Angreifbar wurde der Fall dort, wo Organisation statt Technik gefragt war – bei der Frage, wie schnell und wie offen kommuniziert wird.
Für Unternehmen ist die Übertragung unbequem einfach: Jedes System, das Bankdaten und Sozialdaten hält, ist ein lohnendes Ziel, auch wenn es nur einen Nebenprozess bedient. Wer heute nicht sagen kann, wo diese Daten liegen, wie lange sie bleiben und wer im Ernstfall binnen 72 Stunden entscheidet, sollte genau dort anfangen – nicht beim nächsten Sicherheitsprodukt.
Um Ihnen ein optimales Erlebnis zu bieten, verwenden wir Technologien wie Cookies, um Geräteinformationen zu speichern und/oder darauf zuzugreifen. Wenn Sie diesen Technologien zustimmst, können wir Daten wie das Surfverhalten oder eindeutige IDs auf dieser Website verarbeiten. Wenn Sie Ihre Zustimmung nicht erteilen oder zurückziehen, können bestimmte Merkmale und Funktionen beeinträchtigt werden.
Abonnieren Sie unseren Newsletter und erhalten Sie regelmäßig aktuelle Updates aus der IT-Welt.
Mit Sternchen (*) markierte Felder sind Pflichtfelder.
Mit dem Absenden des Formulars erklären Sie sich damit einverstanden, dass Ihre Angaben zur Bearbeitung der Anfrage verwendet werden. Datenschutzerklärung hier aufrufen.