Update: Nach dem Cyberangriff auf die LMU München ist klar, wie viele Menschen betroffen sind. Es geht um Datensätze aktueller und ehemaliger Studierender.
„Nicht Tage später und irgendwann am ersten Oktoberfest-Samstag“: SPD-Digitalexperte Florian von Brunn kritisiert die zeitverzögerte Kommunikation der Universität.
(Bild: Gemini / KI-generiert)
Update 30.09.: Nach dem Hacker-Angriff auf die Ludwig-Maximilians-Universität (LMU) in München sind rund 600.000 Datensätze von aktuellen und ehemaligen Studierenden betroffen. Das entspricht laut LMU der Zahl der datenschutzrechtlich betroffenen Menschen. Nach neuesten forensischen Erkenntnissen war der gesamte Datenbestand im Zulassungssystem betroffen, in dem sämtliche Daten der Studierenden verarbeitet werden, wie die LMU mitteilte. Die Immatrikulationsdaten reichen demnach etwa 50 Jahre zurück.
Die betroffenen Datensätze bis einschließlich 1994 enthalten laut LMU nur Stammdaten und die Semesterhistorie. Ab 2005 sind die Angaben demnach umfangreicher, teilweise sind auch Bankdaten hinterlegt. Je nach Einzelfall könnten zudem Krankenversicherungs- und BAföG-Nummern, Angaben zum Studienverlauf und Beurlaubungsgründe, die teils sensible Daten nach Artikel 9 der Datenschutz-Grundverordnung enthalten können, betroffen sein. Nicht jede Kategorie betreffe demnach jeden Menschen.
Nicht betroffen seien Passwörter, Prüfungsinformationen und Angaben zu Studieninhalten und individuellen Leistungen.
Forderungen eines Angreifers seien bisher nicht an die LMU gestellt worden, teilte LMU-Sprecherin Anja-Maria Meister auf Nachfrage mit. Wie der Hacker ins System gelangte und wie lange er Zugriff hatte, seien demnach Gegenstand der laufenden Ermittlungen. Diese klärt die LMU nach eigenen Angaben mit externen Experten, der Datenschutzaufsichtsbehörde und den zuständigen Behörden.
Die Uni fährt vorsorglich abgeschaltete Systeme nach eigenen Angaben wieder hoch. Das Online-Vorlesungsverzeichnis LSF soll ab Mittwoch schrittweise wieder erreichbar sein. Aus Sicherheitsgründen sei der Zugang aber nur im Uni-Netz oder per VPN möglich. Die Systeme für Feedback- und Prüfungsprozesse EvaSys und EvaExam stehen den Angaben zufolge seit Montag wieder zur Verfügung.
Neue Studierende können sich seit dem 22. September wieder immatrikulieren, die Fristen wurden laut LMU-Angaben verlängert. Bestehende Immatrikulationen bleiben demnach gültig. Ab Dezember soll das neue System CampusOnline digitale Bewerbungen und Immatrikulationen auf Cloud-Basis ermöglichen.
Ursprüngliche Meldung vom 21.09.: Ein unbekannter Hacker hat sich Zugang zu persönlichen Daten von Studierenden der Ludwigs-Maximilians-Universität (LMU) in München verschafft. Der Angreifer habe ein IT-System der Hochschule mit Stammdaten zu Immatrikulationen geknackt, teilte die LMU mit. Der Hacker könne die Namen der Studenten und Studentinnen sowie Post- und E-Mail-Adressen, Geburtsorte, Bankdaten sowie weitere private Angaben beispielsweise zu früheren Bildungsabschlüssen erbeutet haben.
Genaue Angaben dazu, wie viele Menschen betroffen sein könnten, machte die Hochschule nicht. Ebenso blieb unklar, ob nur die aktuellen Studierenden betroffen sind oder eventuell auch ehemalige. Nach Angaben der Universität waren im vergangenen Wintersemester 2025/26 mehr als 52.000 Studierende eingeschrieben. Die LMU gehört zu den größten Universitäten Deutschlands.
Die Uni versicherte den Betroffenen, dass ihnen keine Nachteile für das Studium entstünden. Die Studierenden sollten nun besonders aufmerksam sein, insbesondere bei Kontaktversuchen.
SPD-Digitalexperte kritisiert Kommunikation der Universität
Nach Angaben der LMU wurde der Vorfall bereits am Mittwoch bemerkt, Informationen dazu stellte die Universität allerdings erst am Samstag ins Internet. Dieser Zeitverzug ist nach Ansicht des SPD-Landtagsabgeordneten Florian von Brunn erklärungsbedürftig: „Die Datenschutz-Grundverordnung verlangt, Betroffene unverzüglich zu benachrichtigen – und nicht Tage später und irgendwann am ersten Oktoberfest-Samstag“, sagte der Digital-Experte der SPD-Fraktion.
Den Hacker-Angriff auf die Universität bezeichnete von Brunn als schockierend, denn an der Hochschule sei eine „hohe IT-Kompetenz vorhanden“. Der Politiker kritisierte, es sei auch noch offen, wann der unbefugte Zugriff auf die Daten begonnen habe und wie lange er gelaufen sei. „Ursachen, Hergang und Verantwortlichkeiten müssen jetzt auf den Tisch“, sagte er.
Landeskriminalamt sowie IT-Spezialisten untersuchen den Fall
Laut der Mitteilung ermittelt das Bayerische Landeskriminalamt. Zudem seien IT-Forensiker eingeschaltet worden. Es werde mit externen Spezialisten zusammengearbeitet, auch um weitere Hackerangriffe abzuwehren. Diese sollen auch beobachten, ob die Daten im sogenannten Darknet auftauchen. Bislang sei das nicht geschehen. Das Darknet ist ein nicht ohne Weiteres zugänglicher Teil des Internets, wo Kriminelle illegal erlangte Datensätze mitunter veröffentlichen.
Stand: 08.12.2025
Es ist für uns eine Selbstverständlichkeit, dass wir verantwortungsvoll mit Ihren personenbezogenen Daten umgehen. Sofern wir personenbezogene Daten von Ihnen erheben, verarbeiten wir diese unter Beachtung der geltenden Datenschutzvorschriften. Detaillierte Informationen finden Sie in unserer Datenschutzerklärung.
Einwilligung in die Verwendung von Daten zu Werbezwecken
Ich bin damit einverstanden, dass die Vogel IT-Medien GmbH, Max-Josef-Metzger-Straße 21, 86157 Augsburg, einschließlich aller mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen (im weiteren: Vogel Communications Group) meine E-Mail-Adresse für die Zusendung von Newslettern und Werbung nutzt. Auflistungen der jeweils zugehörigen Unternehmen können hier abgerufen werden.
Der Newsletterinhalt erstreckt sich dabei auf Produkte und Dienstleistungen aller zuvor genannten Unternehmen, darunter beispielsweise Fachzeitschriften und Fachbücher, Veranstaltungen und Messen sowie veranstaltungsbezogene Produkte und Dienstleistungen, Print- und Digital-Mediaangebote und Services wie weitere (redaktionelle) Newsletter, Gewinnspiele, Lead-Kampagnen, Marktforschung im Online- und Offline-Bereich, fachspezifische Webportale und E-Learning-Angebote. Wenn auch meine persönliche Telefonnummer erhoben wurde, darf diese für die Unterbreitung von Angeboten der vorgenannten Produkte und Dienstleistungen der vorgenannten Unternehmen und Marktforschung genutzt werden.
Meine Einwilligung umfasst zudem die Verarbeitung meiner E-Mail-Adresse und Telefonnummer für den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern wie z.B. LinkedIN, Google und Meta. Hierfür darf die Vogel Communications Group die genannten Daten gehasht an Werbepartner übermitteln, die diese Daten dann nutzen, um feststellen zu können, ob ich ebenfalls Mitglied auf den besagten Werbepartnerportalen bin. Die Vogel Communications Group nutzt diese Funktion zu Zwecken des Retargeting (Upselling, Crossselling und Kundenbindung), der Generierung von sog. Lookalike Audiences zur Neukundengewinnung und als Ausschlussgrundlage für laufende Werbekampagnen. Weitere Informationen kann ich dem Abschnitt „Datenabgleich zu Marketingzwecken“ in der Datenschutzerklärung entnehmen.
Falls ich im Internet auf Portalen der Vogel Communications Group einschließlich deren mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen geschützte Inhalte abrufe, muss ich mich mit weiteren Daten für den Zugang zu diesen Inhalten registrieren. Im Gegenzug für diesen gebührenlosen Zugang zu redaktionellen Inhalten dürfen meine Daten im Sinne dieser Einwilligung für die hier genannten Zwecke verwendet werden. Dies gilt nicht für den Datenabgleich zu Marketingzwecken.
Recht auf Widerruf
Mir ist bewusst, dass ich diese Einwilligung jederzeit für die Zukunft widerrufen kann. Durch meinen Widerruf wird die Rechtmäßigkeit der aufgrund meiner Einwilligung bis zum Widerruf erfolgten Verarbeitung nicht berührt. Um meinen Widerruf zu erklären, kann ich als eine Möglichkeit das unter https://contact.vogel.de abrufbare Kontaktformular nutzen. Sofern ich einzelne von mir abonnierte Newsletter nicht mehr erhalten möchte, kann ich darüber hinaus auch den am Ende eines Newsletters eingebundenen Abmeldelink anklicken. Weitere Informationen zu meinem Widerrufsrecht und dessen Ausübung sowie zu den Folgen meines Widerrufs finde ich in der Datenschutzerklärung.
Es kommt immer wieder vor, dass Kriminelle bei Unternehmen oder Behörden persönliche Daten anderer Menschen erbeuten. Dadurch kann es zu einem sogenannten Identitätsdiebstahl kommen, indem die Täter die Daten für weitere Straftaten wie betrügerische Bankgeschäfte oder Internetbestellungen nutzen.
Zuletzt machte ein Hackerangriff auf die Berliner Verwaltung Schlagzeilen. Eine Hacker-Gruppe hatte danach den Senat der Bundeshauptstadt erfolglos erpresst. Daraufhin veröffentlichten die Cyberkriminellen mindestens 1,2 Millionen Datensätze im Darknet.