Das Wichtigste in Kürze
Angreifer haben bei einem Cyberangriff auf die LMU München Immatrikulationsdaten kopiert — darunter Name, Geburtsdatum, Adresse, IBAN sowie BAföG- und Krankenkassennummern von bis zu 53.000 Studierenden. Die Universität entdeckte den Vorfall am 16. September, informierte die Studierenden am 19. September und ging am 20. September 2026 an die Öffentlichkeit. Die betroffenen Systeme wurden isoliert, das LKA Bayern ermittelt, die Einschreibung zum Wintersemester ist verschoben. Wie die Angreifer eindrangen, ist bislang unklar.
Für Hochschulen, Behörden und Unternehmen, die sensible Personendaten verarbeiten, ist der Fall ein Weckruf: Die brisanteste Kategorie — Bank-, Sozial- und Gesundheitsdaten — lag offenbar in einer Form vor, die sich vollständig exfiltrieren ließ. Ein unabhängiges Security-Audit und Penetrationstest deckt genau solche Angriffsflächen auf, bevor es ein Angreifer tut.
Chronologie des Angriffs
Nach Angaben der Universität und übereinstimmenden Berichten des Bayerischen Rundfunks und von heise online bemerkte die LMU den Angriff am Mittwoch, dem 16. September 2026. Zu diesem Zeitpunkt hatten sich Unbekannte bereits Zugriff auf die Immatrikulations-Stammdaten verschafft und diese kopiert. Seit wann genau der Zugriff bestand und über welchen Zeitraum die Daten abflossen, ist bislang nicht bekannt.
Die betroffenen Studierenden wurden am 19. September per E-Mail benachrichtigt. Am 20. September 2026 machte die LMU den Vorfall öffentlich; am 21. September berichtete der Bayerische Rundfunk über weitere Details. Unmittelbar nach der Entdeckung schaltete die IT-Abteilung die betroffenen Systeme ab und isolierte sie, um einen weiteren Datenabfluss zu verhindern.
Parallel wurde das Sicherheitsmonitoring ausgeweitet und eine forensische Untersuchung eingeleitet. Das Bayerische Landeskriminalamt (LKA) hat die Ermittlungen aufgenommen. Die Universität beobachtet nach eigenen Angaben einschlägige Darknet-Portale, um frühzeitig zu erkennen, falls die kopierten Daten veröffentlicht werden sollten — bislang gebe es dafür keine Anhaltspunkte.
Welche Daten betroffen sind
Kopiert wurden nach heutigem Stand Immatrikulationsdaten: Name, Geburtsdatum, Adresse und E-Mail-Verbindungen. Gravierender ist, dass darüber hinaus Bankverbindungen — IBAN und Kontoinhaber —, BAföG-Nummern und Angaben zur Krankenversicherung betroffen sind. Damit liegen mehrere besonders schützenswerte Kategorien in einem Datensatz zusammen: Finanzdaten, Sozialleistungsdaten und Angaben mit Gesundheitsbezug.
An der LMU sind rund 53.000 Studierende eingeschrieben. Wie viele Datensätze konkret abgeflossen sind und über welchen Zeitraum, hat die Universität bislang nicht beziffert. Für die Betroffenen ergibt sich daraus ein doppeltes Risiko: Zum einen lassen sich mit vollständigen Personendaten sehr überzeugende Phishing- und Identitätsmissbrauchsversuche gestalten — etwa gefälschte Nachrichten der Universität, der Krankenkasse oder des BAföG-Amts. Zum anderen sind IBAN und Kontoinhaber ein direkter Ansatzpunkt für Lastschriftbetrug.
Reaktion der LMU
Die Sofortmaßnahmen der Universität folgen dem Lehrbuch: Abschalten und Isolieren der betroffenen Systeme, Ausweitung des Sicherheitsmonitorings, forensische Aufarbeitung und Einbindung der Strafverfolgung. Das Beobachten von Darknet-Portalen ist sinnvoll, um im Fall einer Veröffentlichung schnell reagieren und Betroffene warnen zu können.
Spürbare Folge für die Studierenden: Die Einschreibung zum Wintersemester, das am 12. Oktober 2026 beginnt, wurde verschoben, die Fristen werden verlängert. Das zeigt, dass zentrale Verwaltungssysteme im Sicherheitsmodus arbeiten und nicht ohne Weiteres wieder freigegeben werden. Offen bleibt die entscheidende Frage nach dem Einfallsvektor: Solange unklar ist, wie die Angreifer eindrangen, lässt sich nicht mit Sicherheit sagen, ob der Zugang vollständig geschlossen wurde.
DSGVO, NIS2 und die Meldepflichten
Ein Vorfall dieser Größenordnung löst mehrere regulatorische Pflichten aus. Nach Art. 33 DSGVO ist eine Verletzung des Schutzes personenbezogener Daten binnen 72 Stunden nach Bekanntwerden an die zuständige Aufsichtsbehörde zu melden — in Bayern das Bayerische Landesamt für Datenschutzaufsicht bzw. der Bayerische Landesbeauftragte für den Datenschutz für öffentliche Stellen. Da die Daten voraussichtlich ein hohes Risiko für die Betroffenen bergen, greift zusätzlich die Benachrichtigungspflicht nach Art. 34 DSGVO — die E-Mail an die Studierenden am 19. September ist genau dieser Schritt.
Hinzu kommt die NIS2-Richtlinie, die in Deutschland über das NIS2-Umsetzungsgesetz greift und für viele Einrichtungen des öffentlichen Sektors und deren Dienstleister Anforderungen an Risikomanagement, Meldewesen und Lieferkettensicherheit stellt. Für Softwareanbieter und IT-Dienstleister bedeutet das konkret: Wer Hochschulen oder Behörden beliefert, wird Teil des Bedrohungsmodells seiner Kunden und muss nachweisen können, dass die eigenen Systeme und Zugänge nicht zum Einfallstor werden. Genau diese Nachweisführung — von der Zugriffsverwaltung bis zur sicheren Cloud- und DevOps-Infrastruktur — wird zunehmend zur Vergabevoraussetzung.
Was Organisationen daraus lernen können
Der LMU-Vorfall lässt sich auf vier strukturelle Handlungsfelder verdichten, die für jede datenintensive Organisation gelten — Hochschule, Behörde oder Unternehmen:
- Datenminimierung und Verschlüsselung. Besonders schützenswerte Kategorien wie IBAN, Sozial- und Gesundheitsdaten gehören verschlüsselt, getrennt gespeichert und nur so lange vorgehalten, wie sie gebraucht werden. Ein exfiltrierter, aber verschlüsselter Feldwert ist für Angreifer weitgehend wertlos.
- Netzwerksegmentierung. Wenn ein kompromittiertes System nicht ungehindert auf die zentrale Studierendendatenbank zugreifen kann, begrenzt das den Schaden eines Erstzugangs. Mikrosegmentierung und Zero-Trust-Prinzipien verhindern, dass aus einem einzelnen Einfallspunkt ein Vollzugriff wird.
- Aktive Anomalieerkennung. Ein Kopiervorgang über Zehntausende Datensätze erzeugt auffällige Muster. Endpoint Detection and Response (EDR) und ausgewertete SIEM-Telemetrie können solche Massenzugriffe in Stunden statt Tagen flaggen — vorausgesetzt, die Abdeckung ist lückenlos und die Alarme werden bearbeitet.
- Geprobte Incident Response. Wer isoliert wann, wer meldet nach Art. 33 DSGVO, wer informiert die Betroffenen? Diese Abläufe müssen vorab definiert und regelmäßig geübt sein. Die schnelle Isolation und Benachrichtigung durch die LMU zeigen, dass ein funktionierender Prozess den Unterschied macht.
Für Teams, die datenintensive Systeme im Bildungssektor oder in der öffentlichen Verwaltung bauen und betreiben, gilt: Sicherheit ist keine nachgelagerte Härtung, sondern eine Architekturentscheidung. Datenmodell, Zugriffskonzept und Verschlüsselung entscheiden schon beim Design, wie groß der Schaden eines erfolgreichen Angriffs ausfällt.
Häufig gestellte Fragen
Wann wurde der Cyberangriff auf die LMU München entdeckt?
Die LMU bemerkte den Angriff am Mittwoch, dem 16. September 2026. Die Studierenden wurden am 19. September per E-Mail informiert, die öffentliche Mitteilung folgte am 20. September; der Bayerische Rundfunk berichtete am 21. September über weitere Details.
Welche Daten wurden kopiert?
Immatrikulationsdaten: Name, Geburtsdatum, Adresse und E-Mail sowie Bankverbindungen (IBAN und Kontoinhaber), BAföG-Nummern und Angaben zur Krankenversicherung. An der LMU sind rund 53.000 Studierende eingeschrieben; die genaue Zahl betroffener Datensätze ist nicht beziffert.
Wie hat die LMU reagiert?
Betroffene Systeme wurden abgeschaltet und isoliert, das Sicherheitsmonitoring ausgeweitet und eine Forensik eingeleitet. Das LKA Bayern ermittelt, die Universität beobachtet Darknet-Portale, und die Einschreibung zum Wintersemester (Start 12. Oktober) wurde mit verlängerten Fristen verschoben.
Was können Organisationen daraus lernen?
Vier Handlungsfelder: Datenminimierung und Verschlüsselung sensibler Kategorien, Netzwerksegmentierung gegen laterale Ausbreitung, aktive Anomalieerkennung für schnellere Entdeckung und ein geprobter Meldeprozess nach Art. 33 DSGVO. Für öffentliche Einrichtungen und ihre Dienstleister gelten zusätzlich die NIS2-Anforderungen.
Quellen
heise online — Cyberangriff auf LMU München: Daten von Studierenden abgeflossen (20./21. September 2026)
Abendzeitung München — Hackerangriff auf LMU: Auch hochsensible Daten geklaut
ad-hoc-news — Datenleck LMU München: IBAN und Versicherungsdaten von Studierenden gestohlen