← Zurück zum Cyberlagebild
Zuletzt aktualisiert
Cyberangriff auf LMU München: Immatrikulationsdaten vermutlich abgeflossen
high Datenabfluss/Datendiebstahl
Lagebeschreibung
Die Ludwig-Maximilians-Universität München hat am 16. September 2026 einen unbefugten Zugriff auf ein IT-System festgestellt, in dem Stammdaten aus Immatrikulationsverfahren gespeichert waren. Nach Angaben der Universität muss derzeit davon ausgegangen werden, dass der Angreifer Daten nicht nur einsehen, sondern auch abrufen konnte.
Betroffen sein können unter anderem Namen, Geburtsdaten, Geschlecht, Geburtsort, Anschriften, Telefonnummern, E-Mail-Adressen sowie Bankdaten wie IBAN und Name des Kontoinhabers. Möglich ist außerdem eine Betroffenheit von Krankenversicherungsnummern, BAföG-Nummern, Angaben zum bisherigen Studienverlauf und Informationen über frühere Schul- oder Studienabschlüsse.
In einzelnen Fällen können auch Angaben zu Beurlaubungsgründen und damit besonders geschützte personenbezogene Daten nach Art. 9 DSGVO betroffen sein. Prüfungsinformationen, konkrete Studieninhalte, individuelle Leistungen, Passwörter und LMU-Benutzerkennungen sind nach Angaben der Universität nicht betroffen.
Eine Veränderung oder Löschung der Daten konnte verhindert werden. Die Originaldaten blieben bei der LMU verfügbar. Bislang gibt es keine Hinweise darauf, dass die erlangten Daten veröffentlicht oder missbräuchlich verwendet wurden. Anzahl und Zeitraum der betroffenen Datensätze sind noch nicht abschließend bekannt.
Die LMU isolierte den betroffenen Immatrikulationsserver und schaltete weitere, nach eigenen Angaben nicht kompromittierte Systeme vorsorglich ab. Dadurch waren einzelne interne Dienste zeitweise nicht verfügbar. Der allgemeine Studienbetrieb wurde nicht beeinträchtigt.
Zur Bewältigung des Vorfalls richtete die Universität einen Koordinierungsstab unter Leitung des Präsidenten ein. Interne IT-Fachkräfte arbeiten gemeinsam mit externen Spezialisten für IT-Sicherheit, digitale Forensik, Recht und Krisenkommunikation sowie den zuständigen Ermittlungs- und Aufsichtsbehörden an der Aufklärung. Zusätzlich wird überwacht, ob Hinweise auf die Daten in einschlägigen Darknet-Portalen auftauchen.
Das Immatrikulationssystem wurde neu aufgesetzt, sicherheitstechnisch überprüft und am 22. September 2026 wieder in Betrieb genommen. Die technische und forensische Untersuchung des Vorfalls dauert an.
Betroffen sein können unter anderem Namen, Geburtsdaten, Geschlecht, Geburtsort, Anschriften, Telefonnummern, E-Mail-Adressen sowie Bankdaten wie IBAN und Name des Kontoinhabers. Möglich ist außerdem eine Betroffenheit von Krankenversicherungsnummern, BAföG-Nummern, Angaben zum bisherigen Studienverlauf und Informationen über frühere Schul- oder Studienabschlüsse.
In einzelnen Fällen können auch Angaben zu Beurlaubungsgründen und damit besonders geschützte personenbezogene Daten nach Art. 9 DSGVO betroffen sein. Prüfungsinformationen, konkrete Studieninhalte, individuelle Leistungen, Passwörter und LMU-Benutzerkennungen sind nach Angaben der Universität nicht betroffen.
Eine Veränderung oder Löschung der Daten konnte verhindert werden. Die Originaldaten blieben bei der LMU verfügbar. Bislang gibt es keine Hinweise darauf, dass die erlangten Daten veröffentlicht oder missbräuchlich verwendet wurden. Anzahl und Zeitraum der betroffenen Datensätze sind noch nicht abschließend bekannt.
Die LMU isolierte den betroffenen Immatrikulationsserver und schaltete weitere, nach eigenen Angaben nicht kompromittierte Systeme vorsorglich ab. Dadurch waren einzelne interne Dienste zeitweise nicht verfügbar. Der allgemeine Studienbetrieb wurde nicht beeinträchtigt.
Zur Bewältigung des Vorfalls richtete die Universität einen Koordinierungsstab unter Leitung des Präsidenten ein. Interne IT-Fachkräfte arbeiten gemeinsam mit externen Spezialisten für IT-Sicherheit, digitale Forensik, Recht und Krisenkommunikation sowie den zuständigen Ermittlungs- und Aufsichtsbehörden an der Aufklärung. Zusätzlich wird überwacht, ob Hinweise auf die Daten in einschlägigen Darknet-Portalen auftauchen.
Das Immatrikulationssystem wurde neu aufgesetzt, sicherheitstechnisch überprüft und am 22. September 2026 wieder in Betrieb genommen. Die technische und forensische Untersuchung des Vorfalls dauert an.
ProdukteKeine Angaben
OrganisationenLudwig-Maximilians-Universität München
Betroffene LänderDE
Nachvollziehbarkeit
Quellen & weiterführende Informationen
Die folgenden Links führen zu den zu diesem Vorfall gespeicherten Veröffentlichungen.
Regelbasiert · ohne Gewährleistung
Einordnung, Prävention und Versicherbarkeit
Hoher Vorfall: schnelle Eindämmung und Management-Information erforderlich.
AmpelOrange
AngriffsartDatenabfluss/Datendiebstahl
Bekannte Malware/GruppeKeine Angabe
Was hätte vorbeugen können?
- Least-Privilege und rollenbasierte Zugriffe auf sensible Daten konsequent umsetzen.
- DLP- und Exfiltrationserkennung für ungewöhnliche Datenmengen und Uploads einsetzen.
- Zugriffe auf sensible Datenbestände vollständig protokollieren und überwachen.
- Datenbestände minimieren, klassifizieren und angemessen verschlüsseln.
- Incident-Response-Prozesse für Datenschutz, Forensik und Benachrichtigung vorbereiten.
Versicherbarkeit
Datenabfluss ist typischerweise ein zentraler Cyberversicherungsfall; relevant sind insbesondere Forensik, Rechtsberatung, Benachrichtigung, Krisenkommunikation und gegebenenfalls Haftpflichtansprüche.
- Grundsätzlich können Cybervorfälle versicherbar sein; entscheidend sind Police, Obliegenheiten, Ausschlüsse und nachweisbare Mindestschutzmaßnahmen.
- Typische Prüfpunkte: MFA, Patchmanagement, Backups, Logging, Notfallplan, Dienstleisterabhängigkeiten und rechtzeitige Schadenmeldung.
Timeline
Keine öffentlichen Timeline-Einträge.