Cyberangriff an der LMU: Diese Daten und Systeme sind betroffen

Heute startet das Summer Game Fest 2026: Was Gamer zur großen Show wissen müssen
Grzegorz Walczak

Teilen:

Die Ludwig-Maximilians-Universität München ist Ziel eines Cyberangriffs geworden. Ein unbefugter Angreifer konnte auf ein IT-System zugreifen, in dem umfangreiche Stammdaten im Zusammenhang mit Immatrikulationen gespeichert sind. Die Universität geht davon aus, dass Daten auch abgerufen wurden. Der Vorfall wurde nach Angaben der LMU am 16. September 2026 erkannt. Die technische und forensische Untersuchung dauerte am Montag, 21. September, weiter an.

Der Cyberangriff auf die LMU München betrifft damit einen Bereich, in dem zahlreiche personenbezogene Informationen von Studierenden und Studienbewerbern verarbeitet werden. Wie viele Personen konkret betroffen sind, hatte die Hochschule zunächst nicht mitgeteilt. Ebenso konnte die LMU noch keine abschließenden Angaben dazu machen, wann der unbefugte Zugriff begann und wie lange er möglich war.

Angreifer konnte auf Immatrikulationsdaten zugreifen

Nach Angaben der Universität gehören zu den möglicherweise abgerufenen Informationen Namen, Geburtsdaten, Geschlecht und teilweise Geburtsorte oder Geburtsländer. Betroffen sein können außerdem Semester- und Heimatanschriften, Telefonnummern, LMU-E-Mail-Adressen und weitere angegebene E-Mail-Adressen. Auch Bankinformationen wie IBAN und Name des Kontoinhabers befinden sich in dem betroffenen Datenbestand.

Darüber hinaus nennt die LMU Krankenversicherungsnummern, BAföG-Nummern, Daten zum Studienverlauf sowie Angaben über frühere Schul- und Studienabschlüsse als möglicherweise betroffene Kategorien. Im Einzelfall können zudem Informationen gespeichert sein, die mit Gründen für eine Beurlaubung zusammenhängen und deshalb besonders geschützte personenbezogene Daten nach Artikel 9 der Datenschutz-Grundverordnung umfassen können.

Nicht betroffen seien dagegen Prüfungsinformationen der LMU sowie konkrete Angaben zu Studieninhalten und individuellen Leistungen. Die Universität erklärte zudem, eine Veränderung oder Manipulation der betroffenen Daten verhindert zu haben. Die Informationen seien bei der LMU weiterhin vorhanden.

Immatrikulationsserver isoliert, weitere Systeme abgeschaltet

Nach dem Erkennen des Vorfalls nahm die Universität den betroffenen Immatrikulationsserver aus dem Netzwerk. Zusätzlich wurden nach LMU-Angaben vorsorglich einzelne Systeme heruntergefahren, bei denen selbst keine Betroffenheit festgestellt worden war. Dadurch waren verschiedene interne Dienste zeitweise nicht verfügbar.

Besonders sichtbar waren die Folgen bei der Immatrikulation. Auf den Seiten der Studentenkanzlei wurde weiterhin auf eine technische Störung hingewiesen. Betroffene Einschreibefristen sollen verlängert werden. Die LMU hatte angekündigt, die Immatrikulation nach einer kurzen Unterbrechung wieder fortzusetzen. Der reguläre Studienbetrieb sei durch den Angriff nicht beeinträchtigt worden.

Am 21. September zeigten sich allerdings auch Auswirkungen auf Verwaltungsbereiche außerhalb der eigentlichen Einschreibung. Das Prüfungsamt für Geistes- und Sozialwissenschaften teilte mit, dass zentrale Datenbanken derzeit gesperrt seien und deshalb kein Zugriff auf das Prüfungsverwaltungssystem bestehe. Unter anderem könne es dadurch Verzögerungen bei Abschlusszeugnissen und weiteren prüfungsbezogenen Dokumenten geben. Das bedeutet nicht, dass Prüfungsdaten abgeflossen sind. Die LMU hatte ausdrücklich erklärt, dass solche Informationen nicht zu den vom Angriff betroffenen Daten gehören.

Auch das Informations- und Servicecenter für wirtschaftswissenschaftliche Prüfungen meldete am Montag, dass Anfragen wegen des Datenschutzvorfalls zeitweise nicht bearbeitet werden könnten.

Bislang keine Hinweise auf Veröffentlichung der Daten

Am Montag gab es nach Angaben einer LMU-Sprecherin keine Kontaktaufnahme des Angreifers mit der Hochschule. Auch Hinweise darauf, dass die Daten im Darknet oder auf anderen Plattformen veröffentlicht worden seien, lagen demnach nicht vor. Nach Angaben der Universität gab es zudem zunächst keine Meldungen von Studierenden über eine festgestellte Veröffentlichung ihrer Daten. Ein zusätzlich eingerichtetes Monitoring soll einschlägige Plattformen beobachten.

Unklar blieb zunächst, welche genaue Angriffsmethode eingesetzt wurde und wie sich der Angreifer Zugang zum System verschaffen konnte. Auch zur Zahl der tatsächlich abgerufenen Datensätze machte die Universität keine abschließenden Angaben. Eine unabhängige Bestätigung für weitergehende Behauptungen über das Ausmaß des Datenabflusses lag zunächst nicht vor.

Die Universität arbeitet bei der Aufklärung mit dem Bayerischen Landeskriminalamt sowie externen IT-Forensikern und Sicherheitsexperten zusammen. Nach eigenen Angaben wurden außerdem die Sicherheitsüberwachung erweitert und technische sowie organisatorische Schutzmaßnahmen verstärkt.

Warum Hochschulen besonders komplexe Angriffsziele sind

Der Vorfall in München steht vor einer seit Jahren verschärften Sicherheitslage im deutschen Hochschulsektor. Die Hochschulrektorenkonferenz erklärte 2025, Hochschulen würden immer häufiger Ziel von Cyberangriffen. Sie verwies dabei auf ihre komplexen IT-Infrastrukturen, zahlreiche Nutzerkonten sowie die enge Vernetzung von Forschung, Lehre, Verwaltung und externen Partnern.

Die Mitgliederversammlung der Hochschulrektorenkonferenz bezeichnete die Bedrohungslage für Hochschulen im Mai 2025 unter Berufung auf Einschätzungen der Sicherheitsbehörden als extrem hoch. Als wesentliche Szenarien nennt die HRK Ransomware-Angriffe, Spionage sowie die digitale Ausspähung von Netzwerken und gesellschaftlichen Gruppen. Hochschulen speichern zudem besonders unterschiedliche Arten von Informationen, von personenbezogenen Verwaltungsdaten über Forschungsdaten bis zu Informationen aus internationalen Kooperationen.

Cyberangriffe können deshalb sehr unterschiedliche Folgen haben. Die Hochschulrektorenkonferenz nennt unter anderem Ausfälle von Lernplattformen und Datenbanken, Beeinträchtigungen der Verwaltung sowie mögliche Risiken für Forschungs-, Personal- oder Patientendaten. Als Schutzmaßnahmen empfiehlt sie unter anderem abgestufte Sicherheitskonzepte, Notfallplanung, Business-Continuity-Management und eine hochschulweite Zwei-Faktor-Authentifizierung.

Auch die Wissenschaftsministerkonferenz der Länder verwies im Juli 2026 auf digitale Angriffe als eine der wachsenden Herausforderungen für das deutsche Wissenschaftssystem. Ziel sei es, die Widerstandsfähigkeit von Hochschulen und Forschungseinrichtungen zu erhöhen und ihre Handlungsfähigkeit auch unter schwierigen Bedingungen zu sichern.

Der Angriff auf die LMU macht diese Problematik konkret sichtbar. Zwar blieb der Lehrbetrieb nach Angaben der Universität aufrechterhalten, gleichzeitig mussten jedoch sicherheitsbedingt Systeme abgeschaltet und Verwaltungsabläufe eingeschränkt werden. Noch offen sind insbesondere das vollständige Ausmaß des Datenabrufs, die Zahl der betroffenen Personen und der genaue technische Ablauf des Angriffs.

Teilen:

Münster Map
Zum Aktivieren tippen
Route anzeigen

Mehr Beiträge:

Texte werden mit Unterstützung von KI-Tools erstellt und vor Veröffentlichung redaktionell geprüft. Mehr dazu