LMU-Cyberangriff September 2026: Daten von Studierenden abgeflossen

Von Kevin Pabst
IT-Security Expert
LMU Cyberangriff 2026: Voller Hörsaal als Sinnbild für die abgeflossenen Stammdaten der Studierenden
Bildquelle: Unsplash (Gemeinfrei)

Die Immatrikulation dauert zehn Minuten. Die Daten daraus bleiben Jahrzehnte. Sofort erfahren, wenn Ihre Adresse im Darknet gehandelt wird

Die schnelle Antwort: Die Ludwig-Maximilians-Universität München hat am 19. September 2026 bestätigt, dass ein Unbekannter auf ein IT-System mit Stammdaten zu Immatrikulationen zugegriffen hat. Die Daten gelten als abgerufen. Betroffen sein können Name, Geburtsdatum, Anschriften, Telefonnummern, E-Mail-Adressen, IBAN samt Kontoinhaber, Krankenversicherungs- und BAföG-Nummern sowie Beurlaubungsgründe. Wer an der LMU eingeschrieben ist oder sich dort beworben hat, sollte sich bis auf Weiteres als möglicherweise betroffen behandeln. Die Zahl der Betroffenen ist offen.

Der Vorfall in vier Zahlen

  • 52.658 Studierende waren im Wintersemester 2025/26 eingeschrieben, die Zahl der Betroffenen ist offen
  • 3 Tage lagen zwischen der Entdeckung am 16. und der Mitteilung am 19. September
  • 0 Prüfungs- und Leistungsdaten sind nach Angaben der LMU betroffen
  • 0 Datensätze wurden verändert, die Daten liegen der LMU weiterhin vor

Der Vorfall im Zeitverlauf

  1. 16. September 2026 Zugriff entdeckt, System abgeschaltet Die LMU isoliert das betroffene System und schaltet Forensiker und das Landeskriminalamt ein.
  2. 19. September 2026 Studierende erhalten eine E-Mail, die LMU veröffentlicht die Mitteilung Erstmals wird die Liste der betroffenen Datenkategorien genannt.
  3. 20. September 2026 Bundesweite Berichterstattung, Darknet-Beobachtung läuft Bislang keine Hinweise auf eine Veröffentlichung, die Analyse dauert an.
  4. Jetzt Umsätze kontrollieren, Anrufe und Mails im Namen der LMU misstrauen Auch das Konto der Eltern prüfen, wenn deren IBAN hinterlegt war.

Was die LMU am 19. September mitgeteilt hat

Am Mittwoch, dem 16. September 2026, stellte die IT der Ludwig-Maximilians-Universität fest, dass sich ein unbefugter Dritter Zugriff auf ein System verschafft hatte, in dem Stammdaten zur Immatrikulation gespeichert sind. Nach eigener Darstellung nahm die Universität das betroffene System umgehend vom Netz, isolierte es und zog externe IT-Forensiker sowie das Bayerische Landeskriminalamt hinzu. Drei Tage später, am Samstag, dem 19. September, informierte die LMU ihre Studierenden per E-Mail und stellte eine öffentliche Mitteilung mit Fragen und Antworten zum Datenschutzvorfall auf ihre Website. Die entscheidende Formulierung darin: Man müsse "derzeit davon ausgehen, dass diese Daten auch abgerufen wurden". Das ist keine Vermutung ins Blaue, sondern die vorsichtige Umschreibung dafür, dass die Forensik einen Abfluss nicht ausschließen kann und die Universität deshalb vom schlechteren Fall ausgeht.

Die Liste der betroffenen Datenkategorien ist lang und geht deutlich über das hinaus, was bei Hochschul-Vorfällen sonst üblich ist. Die LMU nennt identifizierende Daten (Name, Geburtsdatum, Geschlecht, gegebenenfalls Geburtsort oder Geburtsland), Kontaktdaten (Semester- und Heimatanschrift, Telefonnummern, die LMU-E-Mail-Adresse und weitere hinterlegte E-Mail-Adressen), Bankdaten (IBAN und Kontoinhaber) sowie möglicherweise Krankenversicherungsnummern, BAföG-Nummern, Angaben zu Schul- und Hochschulabschlüssen und Beurlaubungsgründe. Nicht betroffen seien Prüfungsinformationen sowie Angaben zu Studieninhalten und individuellen Leistungen. Die Daten seien weder verändert noch gelöscht worden und lägen der Universität weiterhin vor. Passwörter oder Zugangsdaten zur LMU-Kennung tauchen in der Aufzählung nicht auf.

Drei Punkte lässt die Mitteilung offen, und sie bestimmen, wie Sie den Vorfall für sich einordnen sollten. Erstens die Zahl: Wie viele Personen betroffen sind, sagt die LMU nicht, weil die Analyse noch läuft. Zur Einordnung: Im Wintersemester 2025/26 waren 52.658 Studierende eingeschrieben, wie heise online am 20. September 2026 berichtete. Zweitens der Kreis: Die Mitteilung richtet sich ausdrücklich auch an Studienbewerberinnen und -bewerber sowie an "weitere Personen, deren Daten im betroffenen System verarbeitet werden". Ob auch Exmatrikulierte früherer Semester im Bestand liegen, ist damit nicht ausgeschlossen. Drittens der Zeitraum: Wann der Zugriff begann und wie lange er vor der Entdeckung lief, ist nicht bekannt.

Security Alert / Real Talk

Ein Immatrikulationsdatensatz ist kein Nutzerprofil, das man löscht und neu anlegt. Er enthält die zwei Adressen, unter denen Sie und Ihre Eltern erreichbar sind, das Konto, von dem der Semesterbeitrag kommt, die Versichertennummer, die Sie bis zur Rente behalten, und den Grund, warum Sie vielleicht ein Semester ausgesetzt haben. Für einen Betrüger ist das die Vorlage für einen Anruf, der so klingt, als käme er tatsächlich aus der Studentenkanzlei.

Bin ich betroffen? Die Prüfung in vier Fragen

Anders als bei einem Leak mit veröffentlichter Liste können Sie hier nicht nachschlagen, ob Ihre Adresse dabei ist. Die LMU hat angekündigt, Betroffene zu informieren, sobald nähere Erkenntnisse vorliegen; eine individuelle Benachrichtigung, die Ihnen konkret sagt, welche Ihrer Daten abgeflossen sind, gibt es nach dem Stand vom 20. September noch nicht. Die folgenden vier Fragen helfen bei der Einordnung, bis diese Nachricht kommt.

Bin ich betroffen? In vier Fragen

1
Sind Sie aktuell an der LMU eingeschrieben oder haben Sie sich für das Wintersemester 2026/27 dort beworben?
Ja: Ihre Stammdaten liegen in dem betroffenen System. Behandeln Sie sich als betroffen und lesen Sie ab Frage 3 weiter. Nein: weiter zu Frage 2.
2
Waren Sie in früheren Semestern an der LMU eingeschrieben oder haben Sie sich dort beworben, auch wenn das Jahre zurückliegt?
Ja: Die LMU schließt weitere Personen im System nicht aus. Bis zu einer Klarstellung gilt: möglicherweise betroffen, weiter zu Frage 3. Nein, nie: Hier endet die Prüfung für Sie selbst. Denken Sie an Kinder oder Partner, die an der LMU studieren.
3
Ist bei der LMU eine Bankverbindung hinterlegt, die nicht Ihnen gehört, etwa das Konto Ihrer Eltern?
Ja: Informieren Sie die Kontoinhaber. Deren IBAN und Name stehen im Datensatz, obwohl sie nie mit der LMU zu tun hatten. Nein, nur mein eigenes Konto: weiter zu Frage 4.
4
Erreichen Sie seit dem 16. September Anrufe oder Nachrichten, die Ihre Matrikel-, Versicherten- oder BAföG-Nummer korrekt nennen?
Ja: als Betrugsversuch behandeln und der LMU unter cybersicherheit@lmu.de melden. Korrektes Wissen ist kein Echtheitsbeweis mehr. Nein: bislang nichts Auffälliges, bleiben Sie über das Wintersemester hinweg aufmerksam.
Wer die erste oder zweite Frage mit Ja beantwortet, sollte die Schritte weiter unten abarbeiten, auch ohne Auffälligkeiten. Der Angreifer hat den Datensatz seit mindestens dem 16. September. Dass bislang nichts passiert ist, sagt nur etwas über die vergangenen Tage aus.

Ein Punkt, der in den Meldungen untergeht: Die Kategorie "IBAN und Kontoinhaber" bedeutet, dass der Datensatz nicht zwingend Ihr eigenes Konto enthält. Wer den Semesterbeitrag vom Konto der Eltern überwiesen hat oder eine Rückerstattung dorthin erhalten hat, dessen Datensatz kann Name und IBAN eines Elternteils tragen. Diese Personen haben nie eine E-Mail von der LMU bekommen und werden von der Universität auch nicht direkt informiert, weil sie dort keine Kontaktdaten hinterlegt haben. Wenn Sie betroffen sind, sind Sie der einzige Weg, über den diese Warnung Ihre Eltern erreicht.

Welche Daten im Spiel sind und welches Risiko daraus folgt

Die Aufzählung der LMU lässt sich in fünf Blöcke sortieren. Jeder steht für eine eigene Missbrauchsform, und keiner davon lässt sich durch ein neues Passwort entschärfen, weil kein Passwort betroffen ist. Was betroffen ist, sind Kennungen, die Sie nicht ändern können.

Das Profil, das sich aus diesen fünf Blöcken ergibt, ist wertvoller als die Summe seiner Teile, weil es sich mit dem verknüpfen lässt, was über Sie ohnehin schon bei Adress- und Werbehändlern liegt. Je weniger Kopien Ihrer Anschrift und Ihres Geburtsdatums dort kursieren, desto schwerer wird die Zusammenführung. Ihre Einträge bei über 100 Datenbrokern löschen lassen und dem abgeflossenen Datensatz die Anknüpfungspunkte nehmen.

Warum Hochschulen ein lohnendes Ziel sind

Universitäten verwalten Daten von Zehntausenden Menschen in einer Lebensphase, in der sich Adressen, Konten und Verträge häufig ändern, und sie tun das mit IT-Landschaften, die über Jahrzehnte gewachsen sind. Der Angriff auf die LMU ist kein Einzelfall, sondern der jüngste Vorfall in einer Serie. Wie eine ungesicherte Schnittstelle in einem verbreiteten Campus-Management-System die Daten von 1,1 Millionen Studierenden an über hundert Hochschulen freilegte, haben wir in der Analyse des CampusNet-Vorfalls vom Frühjahr 2026 nachgezeichnet. Beide Fälle haben gemeinsam, dass die Daten nicht aus einem Lernportal stammen, sondern aus der Verwaltung, also dort, wo Bankverbindung und Versichertennummer liegen.

Der Zeitpunkt macht den Vorfall zusätzlich heikel. Die Vorlesungen des Wintersemesters beginnen Mitte Oktober, die Immatrikulationsfristen laufen, Erstsemester suchen Wohnungen, Rückmeldungen und Beitragszahlungen stehen an. Genau in dieser Phase erwarten Studierende Post von der Universität, vom Studentenwerk und von der Krankenkasse, und genau deshalb fällt eine gefälschte Nachricht in diesen Wochen weniger auf als zu jeder anderen Zeit im Jahr. Die LMU hat angekündigt, betroffene Immatrikulationsfristen zu verlängern; das nimmt Druck von den Bewerbern, es ändert aber nichts daran, dass ein Angreifer die Fristen ebenfalls kennt.

Was Sie jetzt konkret tun sollten

Die LMU rät zu Wachsamkeit bei E-Mails, Anrufen und Nachrichten mit Bezug zum Studium und dazu, keine Bankdaten oder Passwörter preiszugeben. Das ist richtig, aber es ist nur der Anfang. Die folgenden Schritte gehen die fünf Datenblöcke einzeln durch.

Diese Schritte schließen die Türen, die Sie selbst schließen können. Offen bleibt die Frage, wann der Datensatz weitergegeben oder verkauft wird, und die beantwortet nicht die LMU, sondern der Angreifer. Darknet-Überwachung für Ihre Hochschul- und Privatadresse einrichten und den Moment mitbekommen, in dem aus dem Vorfall ein Handel wird.

Was die DSGVO von der LMU verlangt

Die LMU ist eine Körperschaft des öffentlichen Rechts und damit eine öffentliche Stelle des Freistaats Bayern. Zuständige Aufsicht ist deshalb nicht das Landesamt für Datenschutzaufsicht in Ansbach, das die Privatwirtschaft beaufsichtigt, sondern der Bayerische Landesbeauftragte für den Datenschutz. Nach Art. 33 DSGVO muss die Universität den Vorfall binnen 72 Stunden nach Bekanntwerden dort melden. Nach Art. 34 DSGVO sind die Betroffenen unverzüglich zu benachrichtigen, wenn die Verletzung voraussichtlich ein hohes Risiko für ihre Rechte und Freiheiten zur Folge hat. Bei Bankverbindungen, Versichertennummern und Gesundheitsdaten in Beurlaubungsgründen liegt diese Schwelle nahe, und die LMU hat mit der E-Mail vom 19. September einen ersten Schritt getan. Eine Benachrichtigung, die jeder betroffenen Person sagt, welche ihrer Daten konkret betroffen sind, steht noch aus und ist nach Angaben der Universität für den Zeitpunkt vorgesehen, an dem nähere Erkenntnisse vorliegen.

Zwei Hebel haben Sie selbst in der Hand. Erstens das Auskunftsrecht nach Art. 15 DSGVO: Sie können von der LMU verlangen, Ihnen mitzuteilen, welche Ihrer Daten in dem betroffenen System gespeichert waren, und damit auch, ob Ihre Beurlaubungsgründe oder die Bankverbindung Ihrer Eltern dazugehören. Die allgemeine Kategorienliste aus der Mitteilung ersetzt diese Auskunft nicht. Zweitens ein möglicher Anspruch auf Schadenersatz nach Art. 82 DSGVO, wenn Ihnen durch den Vorfall ein materieller oder immaterieller Schaden entstanden ist. Der Kontrollverlust über Bankdaten und eine lebenslange Versichertennummer könnte nach der jüngeren Rechtsprechung des Europäischen Gerichtshofs als solcher Schaden in Betracht kommen. Welche Voraussetzungen dafür gelten, wie Gerichte bislang entschieden haben und was Sie ab heute dokumentieren sollten, lesen Sie in unserem Überblick zu Entschädigung nach Datenlecks: Wann Betroffenen Schadenersatz zustehen kann. Eine Beschwerde nach Art. 77 DSGVO richten Sie an den Bayerischen Landesbeauftragten für den Datenschutz, unabhängig davon, in welchem Bundesland Sie wohnen.

Häufige Fragen zum LMU-Cyberangriff

Bin ich vom Cyberangriff auf die LMU München betroffen?
Betroffen sein kann, wessen Daten in dem angegriffenen System mit Stammdaten zu Immatrikulationen gespeichert waren. Das sind nach Angaben der LMU Studierende, Studienbewerberinnen und -bewerber sowie weitere Personen, deren Daten dort verarbeitet werden. Eine abschließende Liste gibt es noch nicht, die Analyse läuft. Die LMU hat am 19. September 2026 eine allgemeine Mitteilung veröffentlicht und angekündigt, Betroffene zu informieren, sobald nähere Erkenntnisse vorliegen. Wer aktuell eingeschrieben ist oder sich für das Wintersemester 2026/27 beworben hat, sollte sich bis auf Weiteres als möglicherweise betroffen behandeln.
Welche Daten sind beim LMU-Vorfall abgeflossen?
Nach der Mitteilung der LMU geht es um identifizierende Daten (Name, Geburtsdatum, Geschlecht, gegebenenfalls Geburtsort oder Geburtsland), Kontaktdaten (Semester- und Heimatanschrift, Telefonnummern, LMU-E-Mail-Adresse und weitere E-Mail-Adressen), Bankdaten (IBAN und Kontoinhaber) sowie möglicherweise Krankenversicherungsnummern, BAföG-Nummern, Angaben zu Schul- und Hochschulabschlüssen und Beurlaubungsgründe. Ausdrücklich nicht betroffen sind Prüfungsinformationen und Angaben zu Studieninhalten und individuellen Leistungen. Die Daten wurden nach Angaben der LMU nicht verändert und liegen der Universität weiterhin vor.
Sind die Daten schon im Darknet aufgetaucht?
Nach dem Stand vom 20. September 2026 nicht. Die LMU erklärt, es gebe bislang keine Anhaltspunkte dafür, dass der Angreifer den erlangten Datensatz veröffentlicht habe, dies beabsichtige oder ihn anderweitig missbräuchlich verwende. Spezialisten beobachten einschlägige Portale im Darknet. Diese Aussage beschreibt den Kenntnisstand, nicht den Verbleib der Daten: Ob und wann ein Datensatz gehandelt wird, entscheidet der Angreifer, und erfahrungsgemäß liegen zwischen Zugriff und Veröffentlichung oft Wochen oder Monate.
Muss ich mein Bankkonto wechseln, wenn meine IBAN betroffen ist?
In den meisten Fällen nicht. Mit einer IBAN lässt sich keine Überweisung von Ihrem Konto auslösen, wohl aber eine Lastschrift ohne Ihre Zustimmung einreichen. Solche Abbuchungen erkennen Sie nur, wenn Sie Ihre Umsätze regelmäßig durchsehen. Eine Lastschrift ohne gültiges Mandat können Sie bis zu 13 Monate nach der Belastung zurückbuchen lassen, eine autorisierte innerhalb von acht Wochen ohne Angabe von Gründen. Viele Banken bieten zusätzlich Lastschriftsperren oder Positivlisten an, mit denen nur freigegebene Einreicher abbuchen dürfen. Ein Kontowechsel ist erst dann sinnvoll, wenn es tatsächlich zu wiederholten Missbrauchsversuchen kommt.
Welche Rechte habe ich gegenüber der LMU?
Nach Art. 15 DSGVO können Sie von der LMU Auskunft darüber verlangen, welche Ihrer Daten in dem betroffenen System gespeichert waren. Nach Art. 34 DSGVO muss die Universität Betroffene benachrichtigen, wenn ein hohes Risiko für deren Rechte und Freiheiten besteht, was bei Bankdaten und Versichertennummern naheliegt. Zuständige Aufsichtsbehörde für die LMU als bayerische öffentliche Stelle ist der Bayerische Landesbeauftragte für den Datenschutz, bei dem Sie nach Art. 77 DSGVO Beschwerde einlegen können. Ob im Einzelfall ein Schadenersatzanspruch nach Art. 82 DSGVO in Betracht kommt, hängt von den Umständen ab und wäre rechtlich zu prüfen.

Warum "bislang keine Hinweise" nicht das Ende der Geschichte ist

Die LMU beobachtet einschlägige Portale im Darknet und hat dort bislang nichts gefunden. Das ist der Stand vom Wochenende, nicht mehr. Wer den Datensatz besitzt, entscheidet allein, wann er ihn zu Geld macht, und erfahrungsgemäß geschieht das nicht am Tag des Zugriffs. Bestände aus Verwaltungssystemen werden zunächst selbst ausgewertet, dann in kleinem Kreis weitergereicht und erst Wochen oder Monate später breit gehandelt oder in Sammlungen veröffentlicht. Bis dahin weiß auch die Universität nicht, wer konkret betroffen ist; die vollständige Liste kommt verzögert oder gar nicht. Wer heute einmal prüft und nichts findet, kann also längst im Bestand stehen. Unser Darknet-Radar überwacht Ihre hinterlegte E-Mail-Adresse fortlaufend und meldet sich sofort, sobald sie infolge eines Hacks oder einer Datenpanne im Darknet auftaucht oder gehandelt wird, also genau dann, wenn die Daten tatsächlich in Umlauf geraten, und nicht erst, wenn die erste fremde Lastschrift oder der erste Anruf im Namen der Krankenkasse eingegangen ist. Im Tarif Tiefenreinigung kommt der Schadensersatz-Service hinzu: Sind Sie von einem Vorfall betroffen, weisen wir Sie auf passende Sammel- oder Musterklagen und auf mögliche Ansprüche nach Art. 82 DSGVO hin, damit Sie Ihre Rechte gegenüber der verantwortlichen Stelle wahrnehmen können. Wir informieren über laufende Verfahren und leisten keine eigene Rechtsberatung. Der Unterschied zum kostenlosen Check bleibt wichtig: Er zeigt, was heute bereits veröffentlicht ist. Das fortlaufende Monitoring ist das, was Sie erreicht, wenn der LMU-Datensatz später auftaucht.

Kursiert Ihre E-Mail-Adresse schon in bekannten Leaks?

Die Hochschul-Adresse ist selten die einzige, die in früheren Vorfällen aufgetaucht ist. Sehen Sie in wenigen Sekunden nach, was zu Ihrer Adresse bereits veröffentlicht wurde. Kostenlos, ohne Anmeldung, ohne Passworteingabe.

Jetzt kostenlos prüfen

Machen Sie sich unsichtbar.

Wie gut eine Universität ihre Verwaltungssysteme absichert, entscheiden Sie nicht. Sie entscheiden, an wie vielen weiteren Stellen Ihre Anschrift und Ihr Geburtsdatum gespeichert sind und ob Sie es erfahren, wenn Ihre Adresse gehandelt wird. Wir fordern Ihre Bestände bei über 100 Brokern zur Löschung an und melden uns, sobald Ihre E-Mail-Adresse im Darknet auftaucht.

SSL-verschlüsselt, DSGVO-konform & jederzeit kündbar