iureka Blog

Cybersicherheit · Datenschutz

Cyberattacke auf die LMU München: Hacker erbeuten Stammdaten von Studierenden – und die Uni schweigt tagelang

Kurz vor Beginn des Wintersemesters dringt ein unbekannter Angreifer in ein IT-System der Ludwig-Maximilians-Universität ein und greift Stammdaten aus der Immatrikulation ab – darunter Bankverbindungen und Angaben zu früheren Bildungsabschlüssen. Der Vorfall wurde am 16. September entdeckt, öffentlich gemacht aber erst Tage später. Die DSGVO verlangt eine unverzügliche Benachrichtigung.

iureka Team ·

Foto: Sora Shimazaki / Pexels
Foto: Sora Shimazaki / Pexels

München, 21. September 2026 – Kurz vor Beginn des neuen Wintersemesters ist die Ludwig-Maximilians-Universität München (LMU) Opfer einer Cyberattacke geworden. Ein unbekannter Angreifer habe sich Zugang zu einem IT-System der Hochschule verschafft und dort Stammdaten im Zusammenhang mit Immatrikulationen erbeutet, teilte die Universität mit. Er könne damit Namen, Post- und E-Mail-Adressen, Geburtsorte, Bankdaten sowie weitere private Angaben etwa zu früheren Bildungsabschlüssen eingesehen haben.^[DER SPIEGEL – Ludwig-Maximilians-Universität in München: Hacker erbeutet Daten von Studierenden – url: https://www.spiegel.de/netzwelt/ludwig-maximilians-universitaet-in-muenchen-hacker-erbeutet-daten-von-studierenden-a-cada352e-cb1e-44d5-bd64-6ffa225b7038#ref=rss]

Wie viele Menschen betroffen sind, ließ die Hochschule offen – ebenso, ob nur aktuelle Studierende betroffen sind oder auch ehemalige. Im Wintersemester 2025/26 waren an der LMU mehr als 52.000 Studierende eingeschrieben; sie gehört damit zu den größten Universitäten Deutschlands.^[DER SPIEGEL – Hacker erbeutet Daten von Studierenden – url: https://www.spiegel.de/netzwelt/ludwig-maximilians-universitaet-in-muenchen-hacker-erbeutet-daten-von-studierenden-a-cada352e-cb1e-44d5-bd64-6ffa225b7038#ref=rss]

Was die Uni bestätigt – und was offen bleibt

In einer eigenen FAQ-Seite zum Datenschutzvorfall schreibt die LMU, einem unbefugten Angreifer sei es gelungen, auf in einem IT-System gespeicherte Stammdaten im Zusammenhang mit der Immatrikulation zuzugreifen; derzeit müsse man davon ausgehen, dass diese Daten auch abgerufen wurden. Eine Veränderung oder Manipulation der Daten habe verhindert werden können, sie stünden der Universität weiterhin zur Verfügung. Der Vorfall sei am 16. September 2026 identifiziert worden; unmittelbar danach seien Gegenmaßnahmen ergriffen und das betroffene System heruntergefahren worden. Zu Beginn und Dauer des unbefugten Zugriffs könne man derzeit keine abschließenden Angaben machen. Die technische und forensische Aufklärung in enger Zusammenarbeit mit den zuständigen Ermittlungs- und Aufsichtsbehörden dauere an.^[LMU München – Fragen zum Datenschutzvorfall – url: https://www.lmu.de/de/newsroom/newsuebersicht/news/fragen-zum-datenschutzvorfall-b4a040bd.html]

Laut der Mitteilung ermittelt das Bayerische Landeskriminalamt; zudem seien IT-Forensiker eingeschaltet, die auch beobachten sollen, ob die Daten im Darknet auftauchen – bislang sei das nicht geschehen.^[DER SPIEGEL – Hacker erbeutet Daten von Studierenden – url: https://www.spiegel.de/netzwelt/ludwig-maximilians-universitaet-in-muenchen-hacker-erbeutet-daten-von-studierenden-a-cada352e-cb1e-44d5-bd64-6ffa225b7038#ref=rss] Der Bayerische Rundfunk berichtete, der Angriff sei kurz vor Beginn des Wintersemesters gemeldet worden; die Universität rufe zur Wachsamkeit auf und rate, keine Bankdaten oder Passwörter preiszugeben und Anhänge verdächtiger E-Mails nicht zu öffnen.^[tagesschau/BR24 – Hackerangriff auf Münchner Uni: Daten von Studenten abgegriffen – url: https://www.tagesschau.de/inland/regional/bayern/br-hackerangriff-auf-lmu-muenchen-daten-von-studenten-abgegriffen-102.html]

Kritik an der Kommunikation: „Tage später“

Zwischen Entdeckung und Information liegen mehrere Tage. Der Vorfall sei am Mittwoch bemerkt worden, Informationen habe die Universität erst am Samstag ins Internet gestellt, berichtet der SPIEGEL.^[DER SPIEGEL – Hacker erbeutet Daten von Studierenden – url: https://www.spiegel.de/netzwelt/ludwig-maximilians-universitaet-in-muenchen-hacker-erbeutet-daten-von-studierenden-a-cada352e-cb1e-44d5-bd64-6ffa225b7038#ref=rss] Der SPD-Landtagsabgeordnete Florian von Brunn hält diesen Zeitverzug für erklärungsbedürftig: „Die Datenschutz-Grundverordnung verlangt, Betroffene unverzüglich zu benachrichtigen – und nicht Tage später und irgendwann am ersten Oktoberfest-Samstag.“^[DER SPIEGEL – Hacker erbeutet Daten von Studierenden – url: https://www.spiegel.de/netzwelt/ludwig-maximilians-universitaet-in-muenchen-hacker-erbeutet-daten-von-studierenden-a-cada352e-cb1e-44d5-bd64-6ffa225b7038#ref=rss] Nach Angaben des IT-Blogs Borns City wurden die Studierenden „wohl zum 19. Sept. 2026“ per E-Mail über den Vorfall informiert.^[Borns IT- und Windows-Blog – Datenschutzvorfall bei Uni-München (LMU) – url: https://borncity.com/blog/2026/09/20/datenschutzvorfall-bei-uni-muenchen-lmu]

Von Brunn nannte den Angriff „schockierend“, weil an der Hochschule „hohe IT-Kompetenz vorhanden“ sei, und kritisierte, es sei auch noch offen, wann der unbefugte Zugriff begonnen habe und wie lange er gelaufen sei: „Ursachen, Hergang und Verantwortlichkeiten müssen jetzt auf den Tisch.“^[DER SPIEGEL – Hacker erbeutet Daten von Studierenden – url: https://www.spiegel.de/netzwelt/ludwig-maximilians-universitaet-in-muenchen-hacker-erbeutet-daten-von-studierenden-a-cada352e-cb1e-44d5-bd64-6ffa225b7038#ref=rss] Die Uni versicherte den Betroffenen, dass ihnen keine Nachteile für das Studium entstünden; sie sollten nun aber besonders aufmerksam sein, insbesondere bei Kontaktversuchen.^[DER SPIEGEL – Hacker erbeutet Daten von Studierenden – url: https://www.spiegel.de/netzwelt/ludwig-maximilians-universitaet-in-muenchen-hacker-erbeutet-daten-von-studierenden-a-cada352e-cb1e-44d5-bd64-6ffa225b7038#ref=rss]

Ein Muster, das sich wiederholt

Der Fall reiht sich in eine Serie von Datenschutzvorfällen an deutschen Einrichtungen. Erst Mitte September war bekannt geworden, dass nach einem Cyberangriff auf die Berliner Verwaltung rund 1,4 Millionen Datensätze im Darknet veröffentlicht wurden – darunter vertrauliche Personalakten, Gehaltsabrechnungen und Ausweiskopien.^[F.A.Z. – Cybersicherheit: Das war kein Weckruf, sondern eine Kampfansage – url: https://www.faz.net/aktuell/politik/inland/hacker-gegen-berlin-ein-angriff-auf-die-souveraenitaet-201214855.html] Im Umfeld des LMU-Vorfalls berichtet das IT-Blog Borns City zugleich über Datenabflüsse bei der Zertifizierungsstelle GUTcert und bei der Maritim-Hotelgruppe.^[Borns IT- und Windows-Blog – Datenschutzvorfall bei Uni-München (LMU) – url: https://borncity.com/blog/2026/09/20/datenschutzvorfall-bei-uni-muenchen-lmu]

Auch die KI-Branche liefert in diesen Wochen reichlich Anschauungsmaterial: Der Spiegel verweist in seinem Bericht zur LMU auf den vierten Hackerangriff, den Anthropic durch ein eigenes KI-Modell gemeldet hat, sowie auf die Auswertung des Berliner Datenleaks.^[DER SPIEGEL – Hacker erbeutet Daten von Studierenden – url: https://www.spiegel.de/netzwelt/ludwig-maximilians-universitaet-in-muenchen-hacker-erbeutet-daten-von-studierenden-a-cada352e-cb1e-44d5-bd64-6ffa225b7038#ref=rss]

Was Betroffene jetzt tun können

Die LMU empfiehlt Wachsamkeit und klassische Vorsichtsmaßnahmen: keine Anhänge in verdächtigen E-Mails öffnen, keine Bankdaten oder Passwörter preisgeben.^[tagesschau/BR24 – Hackerangriff auf Münchner Uni – url: https://www.tagesschau.de/inland/regional/bayern/br-hackerangriff-auf-lmu-muenchen-daten-von-studenten-abgegriffen-102.html] Da auch Bankverbindungen und frühere Bildungsabschlüsse betroffen sein könnten, kommen für Betroffene neben dem erhöhten Phishing-Risiko auch Identitätstäuschungen in Betracht.^[DER SPIEGEL – Hacker erbeutet Daten von Studierenden – url: https://www.spiegel.de/netzwelt/ludwig-maximilians-universitaet-in-muenchen-hacker-erbeutet-daten-von-studierenden-a-cada352e-cb1e-44d5-bd64-6ffa225b7038#ref=rss] Der weitere Verlauf hängt nun an zwei Fragen: Wer hinter dem Angriff steckt – und ob die Hochschule bei der Benachrichtigung der Betroffenen die Vorgaben des Datenschutzrechts eingehalten hat.

Quellen: DER SPIEGEL – Hacker erbeutet Daten von Studierenden · tagesschau/BR24 – Hackerangriff auf Münchner Uni · LMU München – Fragen zum Datenschutzvorfall · Borns IT- und Windows-Blog – Datenschutzvorfall bei Uni-München (LMU) · F.A.Z. – Das war kein Weckruf, sondern eine Kampfansage