LMU-Cyberangriff September 2026: Daten von Studierenden abgeflossen
Die Immatrikulation dauert zehn Minuten. Die Daten daraus bleiben Jahrzehnte. Sofort erfahren, wenn Ihre Adresse im Darknet gehandelt wird
Die schnelle Antwort: Die Ludwig-Maximilians-Universität München hat am 19. September 2026 bestätigt, dass ein Unbekannter auf ein IT-System mit Stammdaten zu Immatrikulationen zugegriffen hat. Die Daten gelten als abgerufen. Betroffen sein können Name, Geburtsdatum, Anschriften, Telefonnummern, E-Mail-Adressen, IBAN samt Kontoinhaber, Krankenversicherungs- und BAföG-Nummern sowie Beurlaubungsgründe. Wer an der LMU eingeschrieben ist oder sich dort beworben hat, sollte sich bis auf Weiteres als möglicherweise betroffen behandeln. Die Zahl der Betroffenen ist offen.
Der Vorfall in vier Zahlen
- 52.658 Studierende waren im Wintersemester 2025/26 eingeschrieben, die Zahl der Betroffenen ist offen
- 3 Tage lagen zwischen der Entdeckung am 16. und der Mitteilung am 19. September
- 0 Prüfungs- und Leistungsdaten sind nach Angaben der LMU betroffen
- 0 Datensätze wurden verändert, die Daten liegen der LMU weiterhin vor
Der Vorfall im Zeitverlauf
- 16. September 2026 Zugriff entdeckt, System abgeschaltet Die LMU isoliert das betroffene System und schaltet Forensiker und das Landeskriminalamt ein.
- 19. September 2026 Studierende erhalten eine E-Mail, die LMU veröffentlicht die Mitteilung Erstmals wird die Liste der betroffenen Datenkategorien genannt.
- 20. September 2026 Bundesweite Berichterstattung, Darknet-Beobachtung läuft Bislang keine Hinweise auf eine Veröffentlichung, die Analyse dauert an.
- Jetzt Umsätze kontrollieren, Anrufe und Mails im Namen der LMU misstrauen Auch das Konto der Eltern prüfen, wenn deren IBAN hinterlegt war.
Was die LMU am 19. September mitgeteilt hat
Am Mittwoch, dem 16. September 2026, stellte die IT der Ludwig-Maximilians-Universität fest, dass sich ein unbefugter Dritter Zugriff auf ein System verschafft hatte, in dem Stammdaten zur Immatrikulation gespeichert sind. Nach eigener Darstellung nahm die Universität das betroffene System umgehend vom Netz, isolierte es und zog externe IT-Forensiker sowie das Bayerische Landeskriminalamt hinzu. Drei Tage später, am Samstag, dem 19. September, informierte die LMU ihre Studierenden per E-Mail und stellte eine öffentliche Mitteilung mit Fragen und Antworten zum Datenschutzvorfall auf ihre Website. Die entscheidende Formulierung darin: Man müsse "derzeit davon ausgehen, dass diese Daten auch abgerufen wurden". Das ist keine Vermutung ins Blaue, sondern die vorsichtige Umschreibung dafür, dass die Forensik einen Abfluss nicht ausschließen kann und die Universität deshalb vom schlechteren Fall ausgeht.
Die Liste der betroffenen Datenkategorien ist lang und geht deutlich über das hinaus, was bei Hochschul-Vorfällen sonst üblich ist. Die LMU nennt identifizierende Daten (Name, Geburtsdatum, Geschlecht, gegebenenfalls Geburtsort oder Geburtsland), Kontaktdaten (Semester- und Heimatanschrift, Telefonnummern, die LMU-E-Mail-Adresse und weitere hinterlegte E-Mail-Adressen), Bankdaten (IBAN und Kontoinhaber) sowie möglicherweise Krankenversicherungsnummern, BAföG-Nummern, Angaben zu Schul- und Hochschulabschlüssen und Beurlaubungsgründe. Nicht betroffen seien Prüfungsinformationen sowie Angaben zu Studieninhalten und individuellen Leistungen. Die Daten seien weder verändert noch gelöscht worden und lägen der Universität weiterhin vor. Passwörter oder Zugangsdaten zur LMU-Kennung tauchen in der Aufzählung nicht auf.
Drei Punkte lässt die Mitteilung offen, und sie bestimmen, wie Sie den Vorfall für sich einordnen sollten. Erstens die Zahl: Wie viele Personen betroffen sind, sagt die LMU nicht, weil die Analyse noch läuft. Zur Einordnung: Im Wintersemester 2025/26 waren 52.658 Studierende eingeschrieben, wie heise online am 20. September 2026 berichtete. Zweitens der Kreis: Die Mitteilung richtet sich ausdrücklich auch an Studienbewerberinnen und -bewerber sowie an "weitere Personen, deren Daten im betroffenen System verarbeitet werden". Ob auch Exmatrikulierte früherer Semester im Bestand liegen, ist damit nicht ausgeschlossen. Drittens der Zeitraum: Wann der Zugriff begann und wie lange er vor der Entdeckung lief, ist nicht bekannt.
Security Alert / Real Talk
Ein Immatrikulationsdatensatz ist kein Nutzerprofil, das man löscht und neu anlegt. Er enthält die zwei Adressen, unter denen Sie und Ihre Eltern erreichbar sind, das Konto, von dem der Semesterbeitrag kommt, die Versichertennummer, die Sie bis zur Rente behalten, und den Grund, warum Sie vielleicht ein Semester ausgesetzt haben. Für einen Betrüger ist das die Vorlage für einen Anruf, der so klingt, als käme er tatsächlich aus der Studentenkanzlei.
Bin ich betroffen? Die Prüfung in vier Fragen
Anders als bei einem Leak mit veröffentlichter Liste können Sie hier nicht nachschlagen, ob Ihre Adresse dabei ist. Die LMU hat angekündigt, Betroffene zu informieren, sobald nähere Erkenntnisse vorliegen; eine individuelle Benachrichtigung, die Ihnen konkret sagt, welche Ihrer Daten abgeflossen sind, gibt es nach dem Stand vom 20. September noch nicht. Die folgenden vier Fragen helfen bei der Einordnung, bis diese Nachricht kommt.
Bin ich betroffen? In vier Fragen
Ein Punkt, der in den Meldungen untergeht: Die Kategorie "IBAN und Kontoinhaber" bedeutet, dass der Datensatz nicht zwingend Ihr eigenes Konto enthält. Wer den Semesterbeitrag vom Konto der Eltern überwiesen hat oder eine Rückerstattung dorthin erhalten hat, dessen Datensatz kann Name und IBAN eines Elternteils tragen. Diese Personen haben nie eine E-Mail von der LMU bekommen und werden von der Universität auch nicht direkt informiert, weil sie dort keine Kontaktdaten hinterlegt haben. Wenn Sie betroffen sind, sind Sie der einzige Weg, über den diese Warnung Ihre Eltern erreicht.
Welche Daten im Spiel sind und welches Risiko daraus folgt
Die Aufzählung der LMU lässt sich in fünf Blöcke sortieren. Jeder steht für eine eigene Missbrauchsform, und keiner davon lässt sich durch ein neues Passwort entschärfen, weil kein Passwort betroffen ist. Was betroffen ist, sind Kennungen, die Sie nicht ändern können.
- IBAN und Kontoinhaber: Mit einer IBAN kann niemand Geld von Ihrem Konto überweisen. Aber jeder, der bei einem Zahlungsdienstleister ein Einreicherkonto besitzt, kann eine SEPA-Lastschrift auf diese IBAN ziehen. Ihre Bank prüft dabei nicht, ob Sie ein Mandat erteilt haben, sie führt die Abbuchung aus und Sie müssen sie nachträglich zurückgeben. Der Fachbegriff dafür ist Lastschriftbetrug, und er funktioniert deshalb so gut, weil die Beträge oft klein bleiben und unter Bezeichnungen laufen, die nach Abo oder Versand aussehen. Die Kombination aus IBAN, Kontoinhaber und Geburtsdatum reicht außerdem für Anrufe, die sich als Bank ausgeben und "zur Verifizierung" nach einer TAN fragen.
- Krankenversicherungsnummer: Die zehnstellige Versichertennummer wird einmal vergeben und begleitet Sie Ihr Leben lang, auch beim Wechsel der Kasse. Hochschulen erheben sie, weil sie den Versicherungsstatus der Studierenden an die Krankenkassen melden müssen. In fremder Hand ist sie ein Türöffner für Anrufe und Schreiben, die sich als Krankenkasse ausgeben: "Wir müssen Ihren Studentenstatus bestätigen, nennen Sie uns bitte zur Sicherheit Ihre Bankverbindung." Wer Ihre Versichertennummer, Ihr Geburtsdatum und Ihre Adresse kennt, besteht die übliche Identitätsabfrage am Telefon. Eine neue Nummer beantragen können Sie nicht.
- BAföG-Nummer: Sie verrät zweierlei: dass Sie Ausbildungsförderung beziehen oder bezogen haben, und unter welcher Kennung Ihr Vorgang beim Studentenwerk läuft. Das ist die Grundlage für die glaubwürdigste Betrugsmasche, die aus diesem Vorfall folgen kann: eine Nachricht des angeblichen BAföG-Amts mit korrekter Förderungsnummer, die eine Nachzahlung ankündigt oder eine Rückforderung androht und dafür die Bestätigung der Bankverbindung über einen Link verlangt. Wer auf Förderung angewiesen ist, klickt auf so eine Nachricht unter Druck.
- Beurlaubungsgründe: Wer ein Semester aussetzt, gibt der Hochschule einen Grund an: Krankheit, Schwangerschaft, Pflege eines Angehörigen, Auslandsaufenthalt oder Wehrdienst. Die ersten drei fallen unter die besonderen Kategorien nach Art. 9 DSGVO, also Daten, die das Gesetz wegen ihres Diskriminierungspotenzials besonders schützt. Sie lassen sich nicht für Lastschriften nutzen, aber für etwas Unangenehmeres: gezielte Erpressung oder die Weitergabe an Stellen, bei denen eine Krankheitsgeschichte nicht bekannt sein sollte, etwa spätere Arbeitgeber.
- Name, Geburtsdatum, zwei Anschriften, Telefonnummern, E-Mail-Adressen, Abschlüsse: Die Stammdaten sind hier das Bindemittel. Zwei Adressen bedeuten: die Münchner Wohnung und das Elternhaus. Wer beide kennt, kann Post an die Eltern schicken, die sich auf das Studium des Kindes bezieht, oder eine Wohnungsanzeige exakt auf den Umzug ins nächste Semester zuschneiden. Die Telefonnummer öffnet den Weg zu Anrufen mit geklonten Stimmen und zu SMS-Phishing. Und die Hochschul-Mailadresse ist bei vielen Diensten als Nachweis für Studentenrabatte hinterlegt.
Das Profil, das sich aus diesen fünf Blöcken ergibt, ist wertvoller als die Summe seiner Teile, weil es sich mit dem verknüpfen lässt, was über Sie ohnehin schon bei Adress- und Werbehändlern liegt. Je weniger Kopien Ihrer Anschrift und Ihres Geburtsdatums dort kursieren, desto schwerer wird die Zusammenführung. Ihre Einträge bei über 100 Datenbrokern löschen lassen und dem abgeflossenen Datensatz die Anknüpfungspunkte nehmen.
Warum Hochschulen ein lohnendes Ziel sind
Universitäten verwalten Daten von Zehntausenden Menschen in einer Lebensphase, in der sich Adressen, Konten und Verträge häufig ändern, und sie tun das mit IT-Landschaften, die über Jahrzehnte gewachsen sind. Der Angriff auf die LMU ist kein Einzelfall, sondern der jüngste Vorfall in einer Serie. Wie eine ungesicherte Schnittstelle in einem verbreiteten Campus-Management-System die Daten von 1,1 Millionen Studierenden an über hundert Hochschulen freilegte, haben wir in der Analyse des CampusNet-Vorfalls vom Frühjahr 2026 nachgezeichnet. Beide Fälle haben gemeinsam, dass die Daten nicht aus einem Lernportal stammen, sondern aus der Verwaltung, also dort, wo Bankverbindung und Versichertennummer liegen.
Der Zeitpunkt macht den Vorfall zusätzlich heikel. Die Vorlesungen des Wintersemesters beginnen Mitte Oktober, die Immatrikulationsfristen laufen, Erstsemester suchen Wohnungen, Rückmeldungen und Beitragszahlungen stehen an. Genau in dieser Phase erwarten Studierende Post von der Universität, vom Studentenwerk und von der Krankenkasse, und genau deshalb fällt eine gefälschte Nachricht in diesen Wochen weniger auf als zu jeder anderen Zeit im Jahr. Die LMU hat angekündigt, betroffene Immatrikulationsfristen zu verlängern; das nimmt Druck von den Bewerbern, es ändert aber nichts daran, dass ein Angreifer die Fristen ebenfalls kennt.
Was Sie jetzt konkret tun sollten
Die LMU rät zu Wachsamkeit bei E-Mails, Anrufen und Nachrichten mit Bezug zum Studium und dazu, keine Bankdaten oder Passwörter preiszugeben. Das ist richtig, aber es ist nur der Anfang. Die folgenden Schritte gehen die fünf Datenblöcke einzeln durch.
- Schritt 1, Umsätze wöchentlich durchsehen, auch bei den Eltern: Prüfen Sie ab sofort alle Abbuchungen auf dem Konto, dessen IBAN bei der LMU hinterlegt ist, und zwar mindestens bis zum Ende des Wintersemesters. Achten Sie auf kleine Beträge mit unbekanntem Verwendungszweck. Eine Lastschrift ohne Ihr Mandat können Sie bis zu 13 Monate nach der Belastung zurückbuchen lassen, eine autorisierte innerhalb von acht Wochen ohne Angabe von Gründen, wie die Verbraucherzentrale zu unbekannten Abbuchungen vom Konto erläutert. Fragen Sie Ihre Bank nach einer Lastschriftsperre oder einer Positivliste, mit der nur freigegebene Einreicher abbuchen dürfen.
- Schritt 2, jede Nachricht "von der LMU" über den zweiten Kanal prüfen: Öffnen Sie keine Links und keine Anhänge aus E-Mails, die sich auf Immatrikulation, Rückmeldung, Semesterbeitrag oder den Vorfall selbst beziehen, auch wenn sie Ihre Matrikelnummer korrekt nennen. Tippen Sie stattdessen lmu.de selbst ein und melden Sie sich im Studierendenportal an. Rückfragen zum Vorfall nimmt die Universität unter cybersicherheit@lmu.de entgegen. Eine echte Nachricht der LMU verlangt keine Bankverbindung und kein Passwort per Mail.
- Schritt 3, die Beweislast am Telefon umdrehen: Wer Sie anruft und Ihre Versichertennummer, Ihre BAföG-Nummer oder das Konto Ihrer Eltern kennt, ist dadurch nicht glaubwürdiger, sondern verdächtiger. Weder Krankenkasse noch Studentenwerk noch Bank fragen am Telefon nach TAN, Passwort oder einer "Bestätigung" der Bankverbindung. Legen Sie auf und rufen Sie über die Nummer zurück, die auf Ihrer Versichertenkarte, Ihrem Förderungsbescheid oder Ihrer Bankkarte steht. Wie solche Anrufe inzwischen mit geklonten Stimmen geführt werden, zeigt unser Bericht über KI-gestützte Schockanrufe und woran Sie sie erkennen.
- Schritt 4, die Eltern einweihen: Wenn deren Konto oder Heimatadresse im Datensatz steht, sind sie das schwächste Glied, weil sie den Vorfall nicht kennen. Erklären Sie ihnen die drei Maschen, die jetzt zu erwarten sind: eine Lastschrift mit unbekanntem Verwendungszweck, ein Anruf "wegen des Studiums Ihrer Tochter oder Ihres Sohnes" und Post, die eine Zahlung für die Universität verlangt. Vereinbaren Sie, dass jede solche Kontaktaufnahme zuerst mit Ihnen besprochen wird.
- Schritt 5, die LMU-Kennung vorsorglich absichern: Passwörter stehen nicht auf der Liste der betroffenen Daten, die E-Mail-Adresse schon. Sie ist damit die Adresse, an die künftige Phishing-Wellen gehen. Nutzen Sie für die LMU-Kennung ein Passwort, das nirgendwo sonst im Einsatz ist, und aktivieren Sie den zweiten Faktor, wo die Universität ihn anbietet. Ändern Sie das Passwort ausschließlich über das Portal, das Sie selbst aufgerufen haben, nie über einen Link aus einer Nachricht.
- Schritt 6, Identitätsmissbrauch früh erkennen: Name, Geburtsdatum und zwei Anschriften reichen bei manchen Anbietern für einen Vertrag auf Rechnung. Missbrauch zeigt sich dann nicht auf Ihrem Konto, sondern in Post zu Bestellungen oder Verträgen, die Sie nie abgeschlossen haben, und zwar wahlweise an der Münchner oder an der Heimatadresse. Widersprechen Sie solcher Post sofort schriftlich und erstatten Sie Anzeige. Das BSI beschreibt die typischen Anzeichen und Folgen eines Identitätsdiebstahls im Detail.
- Schritt 7, Wohnungsangebote doppelt prüfen: Der Münchner Wohnungsmarkt ist für Betrüger ohnehin ergiebig. Mit Ihrer Semesteradresse, Ihrem Studienfach und dem Wissen, dass Sie gerade eingeschrieben werden, lässt sich ein Angebot bauen, das exakt auf Sie passt. Zahlen Sie keine Kaution und keine "Reservierungsgebühr", bevor Sie eine Wohnung von innen gesehen haben, und lassen Sie sich von niemandem eine Ausweiskopie per Mail abverlangen.
Diese Schritte schließen die Türen, die Sie selbst schließen können. Offen bleibt die Frage, wann der Datensatz weitergegeben oder verkauft wird, und die beantwortet nicht die LMU, sondern der Angreifer. Darknet-Überwachung für Ihre Hochschul- und Privatadresse einrichten und den Moment mitbekommen, in dem aus dem Vorfall ein Handel wird.
Was die DSGVO von der LMU verlangt
Die LMU ist eine Körperschaft des öffentlichen Rechts und damit eine öffentliche Stelle des Freistaats Bayern. Zuständige Aufsicht ist deshalb nicht das Landesamt für Datenschutzaufsicht in Ansbach, das die Privatwirtschaft beaufsichtigt, sondern der Bayerische Landesbeauftragte für den Datenschutz. Nach Art. 33 DSGVO muss die Universität den Vorfall binnen 72 Stunden nach Bekanntwerden dort melden. Nach Art. 34 DSGVO sind die Betroffenen unverzüglich zu benachrichtigen, wenn die Verletzung voraussichtlich ein hohes Risiko für ihre Rechte und Freiheiten zur Folge hat. Bei Bankverbindungen, Versichertennummern und Gesundheitsdaten in Beurlaubungsgründen liegt diese Schwelle nahe, und die LMU hat mit der E-Mail vom 19. September einen ersten Schritt getan. Eine Benachrichtigung, die jeder betroffenen Person sagt, welche ihrer Daten konkret betroffen sind, steht noch aus und ist nach Angaben der Universität für den Zeitpunkt vorgesehen, an dem nähere Erkenntnisse vorliegen.
Zwei Hebel haben Sie selbst in der Hand. Erstens das Auskunftsrecht nach Art. 15 DSGVO: Sie können von der LMU verlangen, Ihnen mitzuteilen, welche Ihrer Daten in dem betroffenen System gespeichert waren, und damit auch, ob Ihre Beurlaubungsgründe oder die Bankverbindung Ihrer Eltern dazugehören. Die allgemeine Kategorienliste aus der Mitteilung ersetzt diese Auskunft nicht. Zweitens ein möglicher Anspruch auf Schadenersatz nach Art. 82 DSGVO, wenn Ihnen durch den Vorfall ein materieller oder immaterieller Schaden entstanden ist. Der Kontrollverlust über Bankdaten und eine lebenslange Versichertennummer könnte nach der jüngeren Rechtsprechung des Europäischen Gerichtshofs als solcher Schaden in Betracht kommen. Welche Voraussetzungen dafür gelten, wie Gerichte bislang entschieden haben und was Sie ab heute dokumentieren sollten, lesen Sie in unserem Überblick zu Entschädigung nach Datenlecks: Wann Betroffenen Schadenersatz zustehen kann. Eine Beschwerde nach Art. 77 DSGVO richten Sie an den Bayerischen Landesbeauftragten für den Datenschutz, unabhängig davon, in welchem Bundesland Sie wohnen.
Häufige Fragen zum LMU-Cyberangriff
Bin ich vom Cyberangriff auf die LMU München betroffen?
Welche Daten sind beim LMU-Vorfall abgeflossen?
Sind die Daten schon im Darknet aufgetaucht?
Muss ich mein Bankkonto wechseln, wenn meine IBAN betroffen ist?
Welche Rechte habe ich gegenüber der LMU?
Warum "bislang keine Hinweise" nicht das Ende der Geschichte ist
Die LMU beobachtet einschlägige Portale im Darknet und hat dort bislang nichts gefunden. Das ist der Stand vom Wochenende, nicht mehr. Wer den Datensatz besitzt, entscheidet allein, wann er ihn zu Geld macht, und erfahrungsgemäß geschieht das nicht am Tag des Zugriffs. Bestände aus Verwaltungssystemen werden zunächst selbst ausgewertet, dann in kleinem Kreis weitergereicht und erst Wochen oder Monate später breit gehandelt oder in Sammlungen veröffentlicht. Bis dahin weiß auch die Universität nicht, wer konkret betroffen ist; die vollständige Liste kommt verzögert oder gar nicht. Wer heute einmal prüft und nichts findet, kann also längst im Bestand stehen. Unser Darknet-Radar überwacht Ihre hinterlegte E-Mail-Adresse fortlaufend und meldet sich sofort, sobald sie infolge eines Hacks oder einer Datenpanne im Darknet auftaucht oder gehandelt wird, also genau dann, wenn die Daten tatsächlich in Umlauf geraten, und nicht erst, wenn die erste fremde Lastschrift oder der erste Anruf im Namen der Krankenkasse eingegangen ist. Im Tarif Tiefenreinigung kommt der Schadensersatz-Service hinzu: Sind Sie von einem Vorfall betroffen, weisen wir Sie auf passende Sammel- oder Musterklagen und auf mögliche Ansprüche nach Art. 82 DSGVO hin, damit Sie Ihre Rechte gegenüber der verantwortlichen Stelle wahrnehmen können. Wir informieren über laufende Verfahren und leisten keine eigene Rechtsberatung. Der Unterschied zum kostenlosen Check bleibt wichtig: Er zeigt, was heute bereits veröffentlicht ist. Das fortlaufende Monitoring ist das, was Sie erreicht, wenn der LMU-Datensatz später auftaucht.
Kursiert Ihre E-Mail-Adresse schon in bekannten Leaks?
Die Hochschul-Adresse ist selten die einzige, die in früheren Vorfällen aufgetaucht ist. Sehen Sie in wenigen Sekunden nach, was zu Ihrer Adresse bereits veröffentlicht wurde. Kostenlos, ohne Anmeldung, ohne Passworteingabe.
Jetzt kostenlos prüfenMachen Sie sich unsichtbar.
Wie gut eine Universität ihre Verwaltungssysteme absichert, entscheiden Sie nicht. Sie entscheiden, an wie vielen weiteren Stellen Ihre Anschrift und Ihr Geburtsdatum gespeichert sind und ob Sie es erfahren, wenn Ihre Adresse gehandelt wird. Wir fordern Ihre Bestände bei über 100 Brokern zur Löschung an und melden uns, sobald Ihre E-Mail-Adresse im Darknet auftaucht.
SSL-verschlüsselt, DSGVO-konform & jederzeit kündbar