IT-Sicherheit Hacker erbeutet Daten von Studierenden der Münchner LMU

Aktualisiert am 30.09.2026 Quelle: dpa 3 min Lesedauer

Anbieter zum Thema

Update: Nach dem Cyberangriff auf die LMU München ist klar, wie viele Menschen betroffen sind. Es geht um Datensätze aktueller und ehemaliger Studierender.

„Nicht Tage später und irgendwann am ersten Oktoberfest-Samstag“: SPD-Digitalexperte Florian von Brunn kritisiert die zeitverzögerte Kommunikation der Universität.(Bild:  Gemini / KI-generiert)
„Nicht Tage später und irgendwann am ersten Oktoberfest-Samstag“: SPD-Digitalexperte Florian von Brunn kritisiert die zeitverzögerte Kommunikation der Universität.
(Bild: Gemini / KI-generiert)

Update 30.09.: Nach dem Hacker-Angriff auf die Ludwig-Maximilians-Universität (LMU) in München sind rund 600.000 Datensätze von aktuellen und ehemaligen Studierenden betroffen. Das entspricht laut LMU der Zahl der datenschutzrechtlich betroffenen Menschen. Nach neuesten forensischen Erkenntnissen war der gesamte Datenbestand im Zulassungssystem betroffen, in dem sämtliche Daten der Studierenden verarbeitet werden, wie die LMU mitteilte. Die Immatrikulationsdaten reichen demnach etwa 50 Jahre zurück.

Die betroffenen Datensätze bis einschließlich 1994 enthalten laut LMU nur Stammdaten und die Semesterhistorie. Ab 2005 sind die Angaben demnach umfangreicher, teilweise sind auch Bankdaten hinterlegt. Je nach Einzelfall könnten zudem Krankenversicherungs- und BAföG-Nummern, Angaben zum Studienverlauf und Beurlaubungsgründe, die teils sensible Daten nach Artikel 9 der Datenschutz-Grundverordnung enthalten können, betroffen sein. Nicht jede Kategorie betreffe demnach jeden Menschen.

Nicht betroffen seien Passwörter, Prüfungsinformationen und Angaben zu Studieninhalten und individuellen Leistungen.

Forderungen eines Angreifers seien bisher nicht an die LMU gestellt worden, teilte LMU-Sprecherin Anja-Maria Meister auf Nachfrage mit. Wie der Hacker ins System gelangte und wie lange er Zugriff hatte, seien demnach Gegenstand der laufenden Ermittlungen. Diese klärt die LMU nach eigenen Angaben mit externen Experten, der Datenschutzaufsichtsbehörde und den zuständigen Behörden.

Die Uni fährt vorsorglich abgeschaltete Systeme nach eigenen Angaben wieder hoch. Das Online-Vorlesungsverzeichnis LSF soll ab Mittwoch schrittweise wieder erreichbar sein. Aus Sicherheitsgründen sei der Zugang aber nur im Uni-Netz oder per VPN möglich. Die Systeme für Feedback- und Prüfungsprozesse EvaSys und EvaExam stehen den Angaben zufolge seit Montag wieder zur Verfügung.

Neue Studierende können sich seit dem 22. September wieder immatrikulieren, die Fristen wurden laut LMU-Angaben verlängert. Bestehende Immatrikulationen bleiben demnach gültig. Ab Dezember soll das neue System CampusOnline digitale Bewerbungen und Immatrikulationen auf Cloud-Basis ermöglichen.

Ursprüngliche Meldung vom 21.09.: Ein unbekannter Hacker hat sich Zugang zu persönlichen Daten von Studierenden der Ludwigs-Maximilians-Universität (LMU) in München verschafft. Der Angreifer habe ein IT-System der Hochschule mit Stammdaten zu Immatrikulationen geknackt, teilte die LMU mit. Der Hacker könne die Namen der Studenten und Studentinnen sowie Post- und E-Mail-Adressen, Geburtsorte, Bankdaten sowie weitere private Angaben beispielsweise zu früheren Bildungsabschlüssen erbeutet haben.

Genaue Angaben dazu, wie viele Menschen betroffen sein könnten, machte die Hochschule nicht. Ebenso blieb unklar, ob nur die aktuellen Studierenden betroffen sind oder eventuell auch ehemalige. Nach Angaben der Universität waren im vergangenen Wintersemester 2025/26 mehr als 52.000 Studierende eingeschrieben. Die LMU gehört zu den größten Universitäten Deutschlands.

Die Uni versicherte den Betroffenen, dass ihnen keine Nachteile für das Studium entstünden. Die Studierenden sollten nun besonders aufmerksam sein, insbesondere bei Kontaktversuchen.

SPD-Digitalexperte kritisiert Kommunikation der Universität

Nach Angaben der LMU wurde der Vorfall bereits am Mittwoch bemerkt, Informationen dazu stellte die Universität allerdings erst am Samstag ins Internet. Dieser Zeitverzug ist nach Ansicht des SPD-Landtagsabgeordneten Florian von Brunn erklärungsbedürftig: „Die Datenschutz-Grundverordnung verlangt, Betroffene unverzüglich zu benachrichtigen – und nicht Tage später und irgendwann am ersten Oktoberfest-Samstag“, sagte der Digital-Experte der SPD-Fraktion.

Den Hacker-Angriff auf die Universität bezeichnete von Brunn als schockierend, denn an der Hochschule sei eine „hohe IT-Kompetenz vorhanden“. Der Politiker kritisierte, es sei auch noch offen, wann der unbefugte Zugriff auf die Daten begonnen habe und wie lange er gelaufen sei. „Ursachen, Hergang und Verantwortlichkeiten müssen jetzt auf den Tisch“, sagte er.

Landeskriminalamt sowie IT-Spezialisten untersuchen den Fall

Laut der Mitteilung ermittelt das Bayerische Landeskriminalamt. Zudem seien IT-Forensiker eingeschaltet worden. Es werde mit externen Spezialisten zusammengearbeitet, auch um weitere Hackerangriffe abzuwehren. Diese sollen auch beobachten, ob die Daten im sogenannten Darknet auftauchen. Bislang sei das nicht geschehen. Das Darknet ist ein nicht ohne Weiteres zugänglicher Teil des Internets, wo Kriminelle illegal erlangte Datensätze mitunter veröffentlichen.

Jetzt Newsletter abonnieren

Wöchentlich die wichtigsten Infos zur Digitalisierung in der Verwaltung

Mit Klick auf „Newsletter abonnieren“ erkläre ich mich mit der Verarbeitung und Nutzung meiner Daten gemäß Einwilligungserklärung (bitte aufklappen für Details) einverstanden und akzeptiere die Nutzungsbedingungen. Weitere Informationen finde ich in unserer Datenschutzerklärung. Die Einwilligungserklärung bezieht sich u. a. auf die Zusendung von redaktionellen Newslettern per E-Mail und auf den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern (z. B. LinkedIn, Google, Meta).

Aufklappen für Details zu Ihrer Einwilligung

Es kommt immer wieder vor, dass Kriminelle bei Unternehmen oder Behörden persönliche Daten anderer Menschen erbeuten. Dadurch kann es zu einem sogenannten Identitätsdiebstahl kommen, indem die Täter die Daten für weitere Straftaten wie betrügerische Bankgeschäfte oder Internetbestellungen nutzen.

Zuletzt machte ein Hackerangriff auf die Berliner Verwaltung Schlagzeilen. Eine Hacker-Gruppe hatte danach den Senat der Bundeshauptstadt erfolglos erpresst. Daraufhin veröffentlichten die Cyberkriminellen mindestens 1,2 Millionen Datensätze im Darknet.

(ID:50958810)