Die bayerischen Unis sind immer wieder Ziel von Cyberangriffen – ein solches Ausmaß aber hatte noch keiner zuvor: 600.000 Datensätze aus dem Zulassungssystem der LMU München haben Angreifer gehackt. „Vergleichbare Angriffe auf Hochschulen oder Forschungseinrichtungen in Bayern sind uns nicht bekannt“, sagt Oberstaatsanwalt Nino Goldbeck von der Zentralstelle Cybercrime Bayern in Bamberg. Gemeinsam mit dem Landeskriminalamt ermitteln dort Cyber-Experten zu den Hintergründen. Was bislang bekannt ist – und was nicht:
Was sagt die LMU?
Die LMU informiert auf ihrer Website über den Fall, darunter in einem FAQ sowie Updates, zuletzt am 28. September (externe Links). Weitere Nachfragen des BR hatte die LMU am 29. September zunächst abgelehnt, dann aber zwei Tage später auf erneute Nachfrage zugelassen.
Welche Daten sind betroffen?
Es geht um 600.000 Datensätze von ehemaligen und aktuellen Studentinnen und Studenten. Dazu können je nach Immatrikulationsjahr und den damals gemachten Angaben die folgenden Informationen zählen. Die LMU gliedert in ihrer Antwort auf eine BR-Anfrage die Angaben etwas anders als in ihrem FAQ mit Stand vom 28.9.. Demnach können beispielsweise die Krankenversicherungsnummern bereits in den Immatrikulationsdaten ab 1995 enthalten sein.
Bis 1994
- Name, Vorname
- Geburtsdatum
- Geschlecht (nur auf der FAQ-Seite genannt)
- Geburtsort oder -land
- Kontaktdaten. Dazu zählen laut der FAQ-Seite Anschrift, Telefonnummer und E-Mail-Adressen
- Matrikelnummer
- Semesterhistorie
- Angaben zum Abschluss
Zusätzlich ab 1995
- Krankenversicherungsnummer
- Matrikelnummern anderer Hochschulen
Zusätzlich ab 2000
- BAföG-Nummern
Zusätzlich ab 2005
- „umfangreichere Angaben, darunter teilweise Bankdaten“
- Beurlaubungsgründe wie Krankheiten (nur auf der FAQ-Seite genannt)
Prüfungsinformationen und Studieninhalte sollen nicht betroffen sein.
Was ist über das IT-System bekannt?
Die LMU nutzt Software der auf Hochschulen spezialisierten Firma HIS aus Hannover, konkret die Produktlinie QIS. Auf BR-Anfrage schreibt HIS, der Vorfall stehe „im Zusammenhang mit einer vorher nicht bekannten Schwachstelle“ in der Software QIS-LSF. Die LMU nutzt sie für das Vorlesungsverzeichnis.
Die Fachwelt nennt das eine Zero-Day-Lücke. Das ist eine Schwachstelle in einer Software, die zuvor noch niemand entdeckt hat. Die LMU bemerkte den Angriff nach eigenen Angaben am 16.9. und informierte die HIS am 18.9.. Am 19.9. lieferte die HIS der LMU einen ersten Fix. An diesem Tag ging die LMU an die Öffentlichkeit (externer Link). Zwei Tage später erhielten alle von HIS betreuten Unis den Sicherheitspatch mit der Aufforderung, ihre Systeme zu prüfen. „Alle Rückmeldungen waren negativ“, schreibt die HIS.
Bereits 2020 war dieselbe Produktfamilie der HIS in den Schlagzeilen. Die LMU erklärt auf BR-Nachfrage, die damals entdeckte Lücke sei bei der LMU nicht ausgenutzt worden. Nach Recherchen des IT-Magazins c’t (externer Link, möglicherweise Bezahlinhalt) standen vor 2020 „persönliche Daten von hunderttausenden Studierenden über Jahre offen im Netz.“ QIS ist heute ein Auslaufmodell. HIS stellt die Produktlinie schrittweise ein. Die LMU migriert derzeit auf ein neues System.
Wer waren die Täter – und warum hatten sie es auf eine Uni abgesehen?
Das ist eine der großen offenen Fragen. Mehrere Szenarien sind möglich, keines ist bestätigt.
- Erpressung durch Ransomware: Dabei verschlüsseln Angreifer die Daten und verlangen Lösegeld für die Entschlüsselung. Die LMU schreibt (externer Link), sie habe eine Veränderung oder Manipulation der Daten verhindert – und verfüge weiter über die Daten. Das Szenario ist daher eher unwahrscheinlich.
- Datendiebstahl mit Weiterverkauf oder zur Vorbereitung eigener Cyberattacken: Das Ziel der Angreifer wäre, die Daten zu kopieren und selbst zu verwenden oder im Darknet zu verkaufen. Solche individuellen Daten wie Adresse, Studienort und Bankverbindung brauchen etwa Kriminelle, die eine Spear-Phishing-Attacke planen. Damit können sie betrügerische E-Mails formulieren, die Fakten enthalten, die eigentlich nur enge Bekannte kennen sollten. Hinzu kommt: Die Angreifer nutzten eine zuvor unbekannte Lücke. Das ist aufwändiger als bekannte Schwachstellen auszunutzen und könnte für Täter sprechen, die es gezielt auf diese Software abgesehen hatten. Das Szenario könnte passen. Allerdings schreibt die LMU am 28.9., sie habe „keine Anhaltspunkte dafür, dass Daten aus dem Angriff veröffentlicht oder anderweitig missbräuchlich verwendet wurden“.
- Staatlicher Spionage-Hintergrund: Möglich ist auch, dass staatlich bezahlte Angreifer die Hochschul-IT testen wollten oder es auf Daten bestimmter Studentinnen und Studenten abgesehen hatten. Das Szenario ist allerdings höchst spekulativ.
Auffällig ist: Die Sicherheitslücke betraf alle Hochschulen, die die HIS-Software nutzen (siehe oben). Erfolgreich angegriffen haben die Täter aber nur die LMU. Ob sie es gezielt auf diese Uni abgesehen hatten oder schlicht nicht weiterkamen, bevor der Patch da war, ist offen.
Warum hat die LMU die Daten so lange gespeichert?
Der Bayerische Landesbeauftragte für den Datenschutz sagt auf Nachfrage, er prüfe den Vorfall derzeit. Bei Bankdaten müsse die Uni die Aufbewahrungsdauer „eingehend begründen“. Ob die gesetzlichen Grenzen eingehalten sind, sei Teil der Prüfung. Die LMU begründet die lange Speicherdauer von 50 Jahren (externer Link) unter anderem mit Nachweisen gegenüber der Rentenversicherung.
Warum waren die alten Daten überhaupt zugänglich?
Warum die Daten von ehemaligen Studierenden überhaupt noch offenbar über das aktiv genutzte System zugänglich waren und nicht in einem abgeschotteten Archiv lagen, begründet die LMU auf BR-Nachfrage so: „Der gesamte Datensatz diente der zügigen und umfassenden Verfügbarkeit für die Studierendenkanzlei.“ Die LMU habe den Anfragenden insbesondere kurz vor ihrem Renteneintritt „vollständige Informationen zur Verfügung“ stellen wollen.
Ich habe an der LMU studiert. Was bedeutet das jetzt für mich?
Vorerst nichts anderes als das, was grundsätzlich gilt, wenn sich Unbekannte bei Ihnen melden: Nichts anklicken, nichts öffnen, keine Daten preisgeben. Am besten: Löschen oder wortlos auflegen.
Ansonsten heißt es: Abwarten, was die Ermittlungen ergeben. Oberstaatsanwalt Nino Goldbeck von der Zentralstelle Cybercrime Bayern in Bamberg geht davon aus, dass die Ermittlungen noch mehrere Monate dauern werden.

