Hacker dringt in Datenbank der LMU München mit Bank- und Personaldaten von Studierenden ein
Ein unbekannter Hacker verschaffte sich Zugang zu Immatrikulationsakten der Ludwig-Maximilians-Universität München, die Bankdaten, Adressen und Bildungsnachweise enthielten, was eine Untersuchung durch das Bayerische Landeskriminalamt auslöste.
Datenleck in den Immatrikulationsakten
Ein nicht identifizierter Hacker erlangte unbefugten Zugriff auf ein IT-System, das die Immatrikulationsstammdaten der Ludwig-Maximilians-Universität München (LMU) enthielt, und kompromittierte sensible persönliche und finanzielle Daten. Die Einrichtung bestätigte, dass die kompromittierte Datenbank Namen von Studierenden, Postadressen, E-Mail-Adressen, Geburtsorte, Bankverbindungen und Aufzeichnungen über frühere Bildungsabschlüsse enthält. Das angegriffene IT-System enthielt zentrale Registrierungsstammdaten, die für offizielle Universitätsimmatrikulationen verwendet werden, wodurch persönliche Daten für einen Abfluss anfällig waren. Die LMU hat die genaue Anzahl der betroffenen Personen nicht bekannt gegeben und auch nicht bestätigt, ob sich der Vorfall nur auf aktuell eingeschriebene Studierende oder auch auf ehemalige Alumni erstreckt. Im Wintersemester 2025/26 waren mehr als 52.000 Studierende an der Universität eingeschrieben, was sie zu einer der größten Hochschulen in Deutschland macht. Die Universitätsverwaltung versicherte der Studierendenschaft, dass der Sicherheitsvorfall keine akademischen Nachteile mit sich bringt, riet jedoch allen, bei unaufgeforderten Nachrichten, betrügerischen Bankaktivitäten und verdächtigen Kontaktversuchen erhöhte Wachsamkeit walten zu lassen.
Polizeiermittlungen und Darknet-Überwachung
Das Bayerische Landeskriminalamt hat Ermittlungen zu dem Cyberangriff eingeleitet. Spezialisierte IT-Forensikteams und externe Cybersicherheitsunternehmen wurden eingesetzt, um das Universitätsnetzwerk zu überprüfen, Sicherheitslücken zu schließen und die Systeme vor möglichen Folgeangriffen zu schützen. Externe Spezialisten führen weiterhin forensische Prüfungen der kompromittierten Server durch, um den genauen technischen Einstiegspunkt des Angreifers zu ermitteln. Cyberermittler überwachen aktiv Darknet-Plattformen und illegale Marktplätze, um festzustellen, ob gestohlene Studentendatensätze veröffentlicht oder zum Verkauf angeboten werden. Bis zum Sonntag, 20. September 2026, bestätigten die Behörden, dass keine der kompromittierten Daten im Darknet aufgetaucht waren. Kriminelle Akteure nutzen gestohlene Identitäts- und Bankdaten regelmäßig, um Identitätsdiebstahl zu begehen, betrügerische Transaktionen durchzuführen oder unbefugte Online-Käufe zu tätigen. Der Vorfall an der LMU folgt auf einen separaten Cybervorfall der Berliner Stadtverwaltung, bei dem Erpresser nach Zahlungsverweigerung der Stadt mindestens 1,2 Millionen Datensätze online veröffentlichten.
- Technisches Personal der LMU entdeckt unbefugten Eindringling in das Studenten-Immatrikulationssystem
- Universität veröffentlicht Online-Hinweis, der Studierende über das Datenleck informiert
- Bayerisches Landeskriminalamt und IT-Forensikteams bestätigen aktive Ermittlungen
Kritik am Zeitplan der Benachrichtigung
Das technische Personal der Universität entdeckte den Eindringling zunächst am Mittwoch, 16. September 2026, aber die Verwaltung wartete bis Samstag, 19. September 2026, um eine Mitteilung auf ihrer Website zu veröffentlichen. Diese dreitägige Verzögerung löste Kritik von Landtagsabgeordneten hinsichtlich der Einhaltung gesetzlicher Datenschutzstandards aus. Florian von Brunn, Mitglied des Bayerischen Landtags und Digitalexperte der SPD-Fraktion, erklärte, dass die verspätete Offenlegung eine sofortige Klärung durch die Universitätsleitung erfordere.
Die Datenschutz-Grundverordnung verlangt, dass betroffene Personen unverzüglich benachrichtigt werden, und nicht Tage später und noch dazu am ersten Samstag des Oktoberfests.
Von Brunn bezeichnete den Cyberangriff auf die Universität angesichts der erheblichen IT-Kompetenz in der Einrichtung als schockierend. Er kritisierte auch die anhaltende mangelnde Transparenz darüber, wann der unbefugte Zugriff begann und wie lange der Eindringling im Netzwerk operierte, bevor er entdeckt wurde.
Ursachen, Ablauf und Verantwortlichkeiten müssen jetzt auf den Tisch.


