Am Montagabend, dem 28. September, hat die LMU München ihre FAQ zum Hackerangriff aktualisiert. Aus der Zahl in den Zehntausenden, von der die Berichterstattung eine Woche zuvor sprach, ist eine bezifferte geworden: Nach neuesten forensischen Erkenntnissen sind rund 600.000 Datensätze aktueller und ehemaliger Studierender abgeflossen, Immatrikulationsdaten aus etwa 50 Jahren. Der unbekannte Täter war am 16. September in ein IT-System der Zulassung eingedrungen. Alle Angaben auf diesem Stand, geprüft am 1. Oktober 2026.
Was bisher bekannt ist
Der Angriff galt einem System, nicht der ganzen Universität. Er beschränkte sich nach LMU-Angaben auf die Zulassung, und dort rief der Täter genau das ab, was in der Zulassung liegt: das Immatrikulationsregister. Ein Bestand, der seit Jahrzehnten wächst und nie schrumpft. Namen, Geburtsdaten, Geschlecht, Anschriften, Telefonnummern, E-Mail-Adressen. Bei Datensätzen ab dem Jahr 2005 zusätzlich Bankdaten mit IBAN und Kontoinhaber, vereinzelt Krankenkassennummern, BAföG-Nummern, Studiengänge, Schul- und Studienabschlüsse sowie in Einzelfällen Urlaubsgründe mit Gesundheitsbezug. Nicht abgerufen wurden laut LMU Klausurergebnisse und Prüfungsinformationen. Eine Veröffentlichung im Darknet ist derzeit nicht belegt, eine Nutzung der Daten aber nicht ausgeschlossen. Die Einschreibung war zeitweise gestört und ist inzwischen wieder möglich, die Hochschule baut ihre Systeme in Abschnitten wieder auf und ermittelt gemeinsam mit dem Landeskriminalamt.
Die Schadensgröße stand vor dem Einbruch fest
Der eigentliche Vorwurf an diesen Fall richtet sich nicht gegen die Sicherheitsmauer der LMU, die Details dazu sind offen. Er richtet sich gegen etwas, das jede Einrichtung an sich selbst vorbeiziehen lässt: Ein einziges produktives System, an dem jeden Tag gearbeitet wird, trug fünfzig Jahre Anmeldedaten, inklusive Bankverbindungen eines Jahrgangs 2005. Ein Einbruch von einem Tag wurde so zum Verlust von fünfzig Jahren. Multiplizieren Sie das. Die Größenordnung eines Datenabflusses ist das Produkt aus Angriffsfläche und Aufbewahrungsdauer, und die zweite Größe bestimmen Sie selbst, jeden Tag, indem Sie Daten behalten. Genau deshalb ist dieser Fall ein Lehrstück für Schulen, Vereine, Praxen und Mittelstandsbetriebe, nicht nur für Hochschulen.
Was das für Schulen, Hochschulen und Betriebe heißt
Erstens, Bestand fragen. In welchem System liegen welche Datenkategorien, und seit welchem Jahr? Wer diese Frage nicht in einer halben Stunde beantworten kann, hat das eigentliche Loch schon gefunden, lange bevor ein Täter kommt. Ein Zentrales Anmeldungssystem, ein zentrales Schülerportal, eine gemeinsame Mitgliederverwaltung, das sind die Stellen, an denen sich genau solche Register von selbst anlegen.
Zweitens, Ort trennen. Aufbewahrungspflichten lösen sich nicht durch Löschen auf, und das wäre auch falsch. Was sich lösen lässt: Altbestand wandert aus dem Produktivsystem heraus, in ein Archiv, das nicht mit dem täglichen Netz verbunden ist und auf das ein Dutzend Menschen zugreifen kann, nicht zweitausend.
Drittens, Kategorien prüfen. Ein Aktenzeichen aus 1996 braucht keine aktuelle IBAN. Jede Spalte, die Sie nicht vorhalten, kann nicht abfließen. Das ist der Datensparsamkeits-Paragraph der DSGVO, Artikel 5, und hier ist er eine mechanische Frage, keine Moral.
Die zweite Welle kommt von selbst
Abgeflossene Echt-Daten sind eine Bastelanleitung für Phishing. Eine Mail, die einen mit vollem Namen anspricht und die eigene alte Studienbankverbindung nennt, wirkt authentisch, weil sie es datentechnisch ist. Für die LMU gilt der Hinweis der Hochschule selbst: Nutzung der Daten nicht ausschließbar, Vorsicht bei Kontaktaufnahme. Für Einrichtungen heißt das, die eigene Informationskette jetzt zu setzen, bevor zehn Betroffene zeitgleich dieselbe überzeugende Mail bekommen. Klare Linie, einmal ausgesprochen: Zahlstellen, Bankänderungen und Freigaben gibt es bei Ihnen nicht per Mail oder Telefon.
Was in der ersten Woche geht
- Die drei datenreichsten Systeme der eigenen Einrichtung auflisten, inklusive ältestem Datenjahr.
- Bankdaten und gesundheitsnahe Felder in Altbeständen prüfen. Was im laufenden Betrieb nicht gebraucht wird, gehört herausgelöst oder eng abgeschottet.
- Meldeketten testen. Artikel 34 DSGVO verlangt die Information der Betroffenen ohne Aufschub. Klären Sie, wer den Text schreibt, wenn am Dienstag um acht Uhr erst die halbe Wahrheit bekannt ist. Die LMU hat vorgemacht, wie das stufenweise geht: erst melden, dann nachliefern.
- Die eigene Community vor der zweiten Welle warnen, über den Kanal, den sie schon vorher vertraut hat, nicht über einen neuen.
Ein Einbruch, ein Tag, fünfzig Jahre Daten. Wenn Sie für Ihre Einrichtung wissen wollen, wie groß dieses Produkt bei Ihnen wäre, rechnen wir das gemeinsam durch: eine Stunde Gespräch unter primeitler.de/kontakt.
