Zum Inhalt springen
PrimeITler

IT-Sicherheit

LMU-Hack: ein Einbruch, fünfzig Jahre, 600.000 Datensätze

Nach dem Angriff auf das LMU-Zulassungssystem meldet die Hochschule rund 600.000 betroffene Datensätze, Immatrikulationsdaten aus etwa 50 Jahren. Warum die Aufbewahrungsdauer für Schulen, Hochschulen und Betriebe zur Sicherheitsfrage wird.

PrimeITler Redaktion4 Min
Vom Einbruch ins Zulassungssystem am 16. September über fünfzig Jahre Immatrikulationsdaten bis zu 600.000 Datensätzen

Am Montagabend, dem 28. September, hat die LMU München ihre FAQ zum Hackerangriff aktualisiert. Aus der Zahl in den Zehntausenden, von der die Berichterstattung eine Woche zuvor sprach, ist eine bezifferte geworden: Nach neuesten forensischen Erkenntnissen sind rund 600.000 Datensätze aktueller und ehemaliger Studierender abgeflossen, Immatrikulationsdaten aus etwa 50 Jahren. Der unbekannte Täter war am 16. September in ein IT-System der Zulassung eingedrungen. Alle Angaben auf diesem Stand, geprüft am 1. Oktober 2026.

Was bisher bekannt ist

Der Angriff galt einem System, nicht der ganzen Universität. Er beschränkte sich nach LMU-Angaben auf die Zulassung, und dort rief der Täter genau das ab, was in der Zulassung liegt: das Immatrikulationsregister. Ein Bestand, der seit Jahrzehnten wächst und nie schrumpft. Namen, Geburtsdaten, Geschlecht, Anschriften, Telefonnummern, E-Mail-Adressen. Bei Datensätzen ab dem Jahr 2005 zusätzlich Bankdaten mit IBAN und Kontoinhaber, vereinzelt Krankenkassennummern, BAföG-Nummern, Studiengänge, Schul- und Studienabschlüsse sowie in Einzelfällen Urlaubsgründe mit Gesundheitsbezug. Nicht abgerufen wurden laut LMU Klausurergebnisse und Prüfungsinformationen. Eine Veröffentlichung im Darknet ist derzeit nicht belegt, eine Nutzung der Daten aber nicht ausgeschlossen. Die Einschreibung war zeitweise gestört und ist inzwischen wieder möglich, die Hochschule baut ihre Systeme in Abschnitten wieder auf und ermittelt gemeinsam mit dem Landeskriminalamt.

Der Einbruch dauerte einen Tag, der Datenbestand stapelte sich über fünfzig Jahre
Der Hebel des Schadens ist nicht die Angriffsdauer. Er ist die Ansammlungsdauer.

Die Schadensgröße stand vor dem Einbruch fest

Der eigentliche Vorwurf an diesen Fall richtet sich nicht gegen die Sicherheitsmauer der LMU, die Details dazu sind offen. Er richtet sich gegen etwas, das jede Einrichtung an sich selbst vorbeiziehen lässt: Ein einziges produktives System, an dem jeden Tag gearbeitet wird, trug fünfzig Jahre Anmeldedaten, inklusive Bankverbindungen eines Jahrgangs 2005. Ein Einbruch von einem Tag wurde so zum Verlust von fünfzig Jahren. Multiplizieren Sie das. Die Größenordnung eines Datenabflusses ist das Produkt aus Angriffsfläche und Aufbewahrungsdauer, und die zweite Größe bestimmen Sie selbst, jeden Tag, indem Sie Daten behalten. Genau deshalb ist dieser Fall ein Lehrstück für Schulen, Vereine, Praxen und Mittelstandsbetriebe, nicht nur für Hochschulen.

Was das für Schulen, Hochschulen und Betriebe heißt

Erstens, Bestand fragen. In welchem System liegen welche Datenkategorien, und seit welchem Jahr? Wer diese Frage nicht in einer halben Stunde beantworten kann, hat das eigentliche Loch schon gefunden, lange bevor ein Täter kommt. Ein Zentrales Anmeldungssystem, ein zentrales Schülerportal, eine gemeinsame Mitgliederverwaltung, das sind die Stellen, an denen sich genau solche Register von selbst anlegen.

Zweitens, Ort trennen. Aufbewahrungspflichten lösen sich nicht durch Löschen auf, und das wäre auch falsch. Was sich lösen lässt: Altbestand wandert aus dem Produktivsystem heraus, in ein Archiv, das nicht mit dem täglichen Netz verbunden ist und auf das ein Dutzend Menschen zugreifen kann, nicht zweitausend.

Drittens, Kategorien prüfen. Ein Aktenzeichen aus 1996 braucht keine aktuelle IBAN. Jede Spalte, die Sie nicht vorhalten, kann nicht abfließen. Das ist der Datensparsamkeits-Paragraph der DSGVO, Artikel 5, und hier ist er eine mechanische Frage, keine Moral.

Die zweite Welle kommt von selbst

Abgeflossene Echt-Daten sind eine Bastelanleitung für Phishing. Eine Mail, die einen mit vollem Namen anspricht und die eigene alte Studienbankverbindung nennt, wirkt authentisch, weil sie es datentechnisch ist. Für die LMU gilt der Hinweis der Hochschule selbst: Nutzung der Daten nicht ausschließbar, Vorsicht bei Kontaktaufnahme. Für Einrichtungen heißt das, die eigene Informationskette jetzt zu setzen, bevor zehn Betroffene zeitgleich dieselbe überzeugende Mail bekommen. Klare Linie, einmal ausgesprochen: Zahlstellen, Bankänderungen und Freigaben gibt es bei Ihnen nicht per Mail oder Telefon.

Was in der ersten Woche geht

  1. Die drei datenreichsten Systeme der eigenen Einrichtung auflisten, inklusive ältestem Datenjahr.
  2. Bankdaten und gesundheitsnahe Felder in Altbeständen prüfen. Was im laufenden Betrieb nicht gebraucht wird, gehört herausgelöst oder eng abgeschottet.
  3. Meldeketten testen. Artikel 34 DSGVO verlangt die Information der Betroffenen ohne Aufschub. Klären Sie, wer den Text schreibt, wenn am Dienstag um acht Uhr erst die halbe Wahrheit bekannt ist. Die LMU hat vorgemacht, wie das stufenweise geht: erst melden, dann nachliefern.
  4. Die eigene Community vor der zweiten Welle warnen, über den Kanal, den sie schon vorher vertraut hat, nicht über einen neuen.

Ein Einbruch, ein Tag, fünfzig Jahre Daten. Wenn Sie für Ihre Einrichtung wissen wollen, wie groß dieses Produkt bei Ihnen wäre, rechnen wir das gemeinsam durch: eine Stunde Gespräch unter primeitler.de/kontakt.

Häufige Fragen

Gehören Noten und Prüfungsergebnisse zu den gestohlenen Daten?

Nach den aktuellen Angaben der LMU nicht. Die Hochschule führt Aufnahmen- und Prüfungsinformationen sowie Klausurergebnisse ausdrücklich als nicht betroffen. Abgerufen wurden Zulassungsstammdaten, Kontaktdaten, teils Bankdaten und Verwaltungsmerknummern.

Hat die LMU damit ihre Meldepflicht verletzt?

Nein, die Meldung war vorbildlich zeitnah. Die Erstinformation nach Artikel 34 DSGVO ging am 19. September raus, als die ganze Größenordnung noch gar nicht feststand, und wurde am 28. September transparent nachgeschärft. Die datenschutzrechtliche Diskussion betrifft die Menge der Daten im produktiven System, nicht das Krisenkommunikationsverhalten.

Müssen wir an unserer Schule oder in unserem Betrieb fünfzig Jahre Akten löschen?

Nein. Aufbewahrungspflichten für Prüfungsakten, Unterlagen und historische Bestände bleiben. Was sich ändert, ist der Ort: Altdata gehört in ein entkoppeltes Archiv mit eng begrenztem Zugriff, nicht in das System, das jeden Tag im Netz hängt.

Als betroffene Person, wie schütze ich mich vor der Folgewelle?

Kontoaktivität eng beobachten, keine Links in angeblichen Hochschul- oder Bankmails anklicken, wiederverwendete Passwörter ändern. Die Täter kennen echte Namen und teils echte Bankdaten. Je überzeugender eine Nachricht aussieht, desto wichtiger die telefonische Rückfrage auf dem Kanal, der schon vor der Mail bekannt war.

IT-SicherheitDatenschutzHochschuleDatenhaltungMittelstand
Thomas Fosu Serwah, Gründer von PrimeITler
Thomas Fosu SerwahGründer & Inhaber · Mainz

Verantwortet PrimeITler. Hilft Unternehmen und Schulen, IT und digitale Vorhaben verständlich einzuordnen und mit verbindlichem Festpreis vor dem Start umzusetzen.

Über PrimeITler & Gründer →

Ihr nächster Schritt

Wenn das Thema Ihren Betrieb betrifft, klären wir zuerst Ausgangslage und nächsten sinnvollen Schritt.