LMU-Hack: Angreifer schweigt, Zehntausende betroffen
Was bisher bekannt ist
Die Faktenlage ist bewusst schmal gehalten, denn belastbar öffentlich bestätigt ist bislang wenig. Die LMU München wurde angegriffen, und laut einem Bericht könnten Zehntausende Personen betroffen sein, vermutlich Studierende, Mitarbeitende oder beide Gruppen. Bemerkenswert ist der Zeitpunkt: Seit dem Angriff ist offenbar keine Kontaktaufnahme des Täters erfolgt. Weder eine Erpressungsforderung noch eine öffentliche Bekennung liegt vor.
Das ist deshalb interessant, weil klassische Ransomware-Angriffe meist einem bekannten Muster folgen: Daten werden verschlüsselt oder kopiert, dann folgt kurzfristig eine Lösegeldforderung, oft verbunden mit einer Frist und der Drohung, gestohlene Daten zu veröffentlichen. Bleibt diese Kontaktaufnahme aus, gibt es dafür mehrere plausible Erklärungen. Vielleicht ist der Angriff noch nicht abgeschlossen und der Täter sammelt weiter Informationen. Vielleicht ging es primär um den reinen Datendiebstahl, etwa zum Weiterverkauf im Darknet, ohne dass eine Erpressung überhaupt geplant war. Möglich ist auch, dass interne Ermittlungen und forensische Analysen noch laufen und die Universität aus guten Gründen wenig kommuniziert, um Ermittlungen nicht zu gefährden.
Für die Betroffenen, potenziell Zehntausende Menschen, bedeutet das vor allem eines: Unsicherheit. Wer nicht weiß, ob und in welchem Umfang seine Daten kopiert wurden, kann schwer einschätzen, welche Konsequenzen drohen und wie er sich schützen soll.
Warum das Schweigen der Angreifer beunruhigender sein kann als eine Forderung
Auf den ersten Blick klingt es fast beruhigend, wenn keine Erpressung folgt. In der Praxis ist das Gegenteil oft der Fall. Eine Lösegeldforderung ist unangenehm, aber sie schafft zumindest Klarheit über die Motivation und den Umfang des Zugriffs. Bleibt sie aus, wissen Betroffene und die betroffene Organisation nicht, woran sie sind.
Aus Sicht der IT-Sicherheit gibt es dafür einen nüchternen Grund: Nicht jeder Angriff zielt auf schnelles Geld. Manche Akteure verkaufen Datensätze im Darknet an Dritte, die sie für Phishing, Identitätsdiebstahl oder gezielte Betrugsversuche nutzen. Andere sammeln Zugangsdaten, um sie erst Monate später für einen zweiten, gezielteren Angriff einzusetzen. Wieder andere haben schlicht noch nicht entschieden, was sie mit der Beute anfangen. Für die Betroffenen heißt das: Die Bedrohung endet nicht mit dem eigentlichen Einbruch, sie kann sich über Wochen oder Monate hinziehen, ohne dass es einen sichtbaren Auslöser für Wachsamkeit gibt.
Genau diese Unsicherheit ist auch für Unternehmen die eigentliche Lehre aus solchen Fällen. Ein Angriff ist nicht mit dem Tag erledigt, an dem er entdeckt wird. Er kann Nachwirkungen haben, die sich erst viel später zeigen, etwa wenn gestohlene Zugangsdaten plötzlich bei ganz anderen Diensten auftauchen, weil Menschen Passwörter mehrfach verwenden.
Warum Bildungseinrichtungen und KMU ähnliche Ziele sind
Man könnte meinen, eine Universität und ein mittelständisches Unternehmen hätten wenig gemeinsam. Aus Angreifersicht ist das anders. Beide verwalten große Mengen personenbezogener Daten, oft über Jahre gewachsene IT-Landschaften mit vielen unterschiedlichen Systemen, und beide haben in der Regel keine IT-Abteilung, die mit den Ressourcen eines Großkonzerns mithalten kann.
Universitäten haben zusätzlich eine Struktur, die Angriffe begünstigt: viele dezentrale Fachbereiche, viele Nutzerkonten mit wechselnder Zusammensetzung durch Semesterwechsel, und historisch gewachsene Systeme, die selten in einem Rutsch modernisiert werden. Genau dieses Bild trifft auf sehr viele mittelständische Betriebe ebenso zu. Auch dort gibt es oft eine gewachsene Systemlandschaft, unterschiedliche Abteilungen mit eigenen Tools, und die IT wird nebenbei mitbetreut, statt als eigenständige Priorität behandelt zu werden.
Der entscheidende Unterschied ist die Aufmerksamkeit, die ein Vorfall bekommt. Bei einer bekannten Universität wird ein Angriff schnell öffentlich, es gibt Berichterstattung, Druck von außen und eine gewisse Verpflichtung zur Transparenz. Bei einem mittelständischen Unternehmen bleibt ein Vorfall oft intern, was kurzfristig angenehmer wirkt, langfristig aber gefährlich ist. Ohne öffentlichen Druck fehlt oft der Anlass, die eigene IT-Sicherheit grundlegend zu überprüfen, bis es zu spät ist.
Was bei einem Datenabfluss ohne Erpressung praktisch passiert
Wenn keine Lösegeldforderung kommt, heißt das nicht, dass nichts passiert. Es bedeutet vor allem, dass die betroffene Organisation selbst aktiv werden muss, statt auf eine Forderung zu reagieren. Das beginnt mit der forensischen Aufklärung: Welche Systeme waren betroffen, welche Daten wurden kopiert, wie ist der Angreifer überhaupt hineingekommen. Diese Fragen zu beantworten, dauert oft Wochen, weil Protokolle ausgewertet, Systeme isoliert und Beweise gesichert werden müssen, ohne den laufenden Betrieb komplett lahmzulegen.
Parallel dazu greift bei personenbezogenen Daten die Meldepflicht nach der Datenschutz-Grundverordnung. Wer feststellt, dass Daten Dritter abgeflossen sind, muss das in der Regel innerhalb von 72 Stunden der zuständigen Aufsichtsbehörde melden, und je nach Risiko auch die Betroffenen selbst informieren. Das ist unabhängig davon, ob es eine Lösegeldforderung gab oder nicht. Genau hier scheitern viele Organisationen, weil sie im Ernstfall nicht wissen, wer intern für die Meldung zuständig ist, welche Fristen gelten und welche Informationen überhaupt vorliegen müssen.
Für betroffene Einzelpersonen, egal ob Studierende einer Universität oder Kunden eines Unternehmens, bedeutet ein solcher Vorfall in der Praxis: erhöhte Wachsamkeit bei Phishing-Mails, die plötzlich sehr persönlich wirken können, weil der Absender echte Daten kennt. Passwörter, die möglicherweise betroffen sind, sollten geändert werden, insbesondere wenn sie auch bei anderen Diensten verwendet wurden. Und im Zweifel ist eine Beobachtung der eigenen Konten sinnvoll, etwa bei ungewöhnlichen Anmeldeversuchen.
Was das für den Mittelstand bedeutet
Der eigentliche Wert eines solchen Vorfalls für ein KMU liegt nicht in der Häme über eine betroffene Institution, sondern in der ehrlichen Selbstprüfung: Wüssten wir, was zu tun ist, wenn morgen bei uns dasselbe passiert? Die meisten Unternehmen können diese Frage nicht klar mit Ja beantworten. Daraus lassen sich konkrete Schritte ableiten.
Erstens: einen Vorfall-Plan schriftlich fixieren, bevor er gebraucht wird. Wer zuständig ist, wen man zuerst informiert, wie schnell forensische Unterstützung geholt wird und wie die Kommunikation nach innen und außen aussieht, das sollte nicht erst im Ernstfall improvisiert werden. Ein solider Plan spart im Ernstfall wertvolle Stunden, in denen sonst nur diskutiert wird, wer überhaupt entscheiden darf.
Zweitens: die eigene Systemlandschaft ehrlich bewerten lassen. Viele Sicherheitslücken entstehen nicht durch einen einzelnen dramatischen Fehler, sondern durch die Summe kleiner Versäumnisse, veraltete Software, offene Zugänge, fehlende Netzwerksegmentierung. Ein strukturiertes Website-Audit oder eine umfassendere Prüfung im Rahmen von IT-Sicherheit deckt genau solche Schwachstellen auf, bevor es jemand anderes tut.
Drittens: Verantwortung nicht komplett intern belassen, wenn die eigenen Ressourcen fehlen. Gerade kleinere Betriebe unterschätzen, wie viel laufende Pflege moderne IT-Sicherheit erfordert, von Patches bis zur Überwachung verdächtiger Aktivitäten. Ein Partner für Managed Hosting übernimmt genau diese Daueraufgabe, statt sie neben dem Tagesgeschäft nebenbei mitlaufen zu lassen. Wer im Ernstfall schnell echte Menschen erreichen muss, profitiert zudem von lokaler Erreichbarkeit, etwa über IT-Service Friesland, statt sich durch anonyme Support-Hotlines zu kämpfen.
Viertens: die kommende NIS2-Regulierung nicht als ferne Bürokratie abtun. Auch wenn viele KMU formal nicht direkt betroffen sind, verschieben sich die Anforderungen der größeren Auftraggeber und Lieferketten in diese Richtung. Wer sich frühzeitig mit dem Thema NIS2 & IT-Sicherheit beschäftigt, vermeidet spätere Hektik und kann Sicherheitsmaßnahmen strukturiert statt panisch umsetzen.
Fünftens: Backups und Wiederherstellungsfähigkeit regelmäßig testen, nicht nur einrichten und vergessen. Ein Angriff, bei dem Daten gestohlen statt verschlüsselt werden, macht klassische Backups zwar nicht überflüssig, zeigt aber, dass Datensicherung allein nicht reicht. Ergänzend braucht es eine funktionierende Datenrettung für den Fall, dass Systeme trotzdem beschädigt werden, sowie Zugriffskontrollen, die verhindern, dass ein einzelner kompromittierter Account gleich auf alle Datenbestände zugreifen kann.
Sechstens: Mitarbeitende sensibilisieren, denn der Mensch bleibt der häufigste Einstiegspunkt. Ein kurzer, aber wiederkehrender Hinweis auf Phishing-Erkennung, sichere Passwörter und den Umgang mit verdächtigen E-Mails kostet wenig, senkt das Risiko aber spürbar. Auch technische Basics wie eine saubere Fernwartung ohne offene Hintertüren gehören in dieses Bild, ebenso wie ein aktuelles, gepflegtes Webdesign samt Backend, das nicht seit Jahren ohne Updates läuft.
Wer sein Backend über eine spezialisierte Plattform betreibt, etwa im E-Commerce-Umfeld über ein JTL-Hosting, profitiert zusätzlich davon, dass Sicherheitsupdates und Serverhärtung zentral gepflegt werden, statt bei jedem Kunden einzeln vergessen zu werden.
Am Ende zeigt der Fall der LMU vor allem eines: Die Zeit zwischen Angriff und sichtbaren Folgen kann lang sein, und genau diese Zeit ist es, die über den Schaden entscheidet. Wer sie nutzt, um Systeme zu prüfen, Meldewege zu klären und Nutzer zu informieren, steht am Ende deutlich besser da als jemand, der einfach abwartet, ob sich der Täter irgendwann meldet.
Häufige Fragen
Warum ist es problematisch, wenn sich Angreifer nach einem Hack nicht melden?
Ohne Kontaktaufnahme bleibt unklar, was mit den erbeuteten Daten geschieht. Das kann bedeuten, dass sie im Darknet weiterverkauft oder erst später für gezielte Angriffe genutzt werden, was die Unsicherheit für Betroffene über einen langen Zeitraum aufrechterhält.
Müssen auch kleine Unternehmen einen Datendiebstahl melden?
Ja, sobald personenbezogene Daten betroffen sind, greift die Meldepflicht der DSGVO unabhängig von der Unternehmensgröße. Die Meldung an die Aufsichtsbehörde muss in der Regel innerhalb von 72 Stunden nach Kenntnis erfolgen.
Was sollten Betroffene eines möglichen Datenlecks konkret tun?
Passwörter ändern, insbesondere wenn sie auch anderswo verwendet wurden, verdächtige E-Mails besonders kritisch prüfen und eigene Konten auf ungewöhnliche Aktivitäten beobachten. Eine pauschale Panik ist nicht nötig, erhöhte Wachsamkeit dagegen schon.
Warum sind Universitäten und mittelständische Unternehmen ähnlich gefährdet?
Beide verwalten große Datenmengen in gewachsenen, oft dezentralen IT-Strukturen und verfügen selten über die Sicherheitsressourcen großer Konzerne. Der Unterschied liegt vor allem in der öffentlichen Aufmerksamkeit, die ein Vorfall bekommt.
Reicht ein gutes Backup, um vor solchen Angriffen geschützt zu sein?
Nein, ein Backup schützt vor Datenverlust durch Verschlüsselung, aber nicht vor dem Diebstahl von Daten. Dafür braucht es zusätzlich Zugriffskontrollen, Netzwerksegmentierung und eine regelmäßige Überprüfung der gesamten IT-Sicherheit.
Was kostet es, sich auf einen solchen Ernstfall vorzubereiten?
Deutlich weniger als die Folgen eines unvorbereiteten Vorfalls. Ein schriftlicher Notfallplan, ein Sicherheitsaudit und regelmäßige Wartung sind planbare, überschaubare Investitionen im Vergleich zu Betriebsausfall, Bußgeldern und Vertrauensverlust nach einem echten Angriff.