Ein vor einem Jahr erfolgter Cyberangriff auf das Los Angeles County Museum of Art (LACMA) könnte Sozialversicherungsnummern, Finanzdaten und medizinische Informationen offengelegt haben.
LACMA zufolge hatte eine unbefugte Person im Juli 2025 vier Tage lang Zugriff auf einen Teil des Netzwerks, woraufhin eine Untersuchung der betroffenen Dateien eingeleitet wurde. Eine monatelange zusätzliche Prüfung ergab schließlich, dass einige davon äußerst sensible persönliche Informationen enthalten konnten.
Das Museum gab die Datenpanne am 24. Aug. 2026 öffentlich bekannt, obwohl es weder mitgeteilt hat, wie viele Kunden und Beschäftigte betroffen waren, noch Hinweise darauf gemeldet hat, dass die Informationen missbraucht wurden.
Die Bekanntgabe hat außerdem rechtliche Schritte eines ehemaligen Mitarbeiters ausgelöst. Er wirft LACMA vor, seine Informationen nicht angemessen geschützt und zu lange mit seiner Benachrichtigung gewartet zu haben.
Warum LACMA die Datenpanne erst ein Jahr später öffentlich machte
Der Eindringling war innerhalb eines viertägigen Zeitfensters aktiv, doch LACMA benötigte mehr als ein Jahr, um die möglichen Auswirkungen öffentlich zu machen. Das Museum stellte am 11. Juli 2025 verdächtige Aktivitäten fest und bestätigte später, dass ein unbefugter Dritter vom 7. bis zum 11. Juli auf einen Teil seines Netzwerks zugegriffen hatte.
LACMA begann mit Cybersicherheitsexperten zusammenzuarbeiten, um die betroffenen Daten zu identifizieren und zu prüfen.
Das Museum erhielt die ersten Ergebnisse der Datenprüfung Ende Februar 2026. LACMA zufolge enthielten die betroffenen Dateien persönliche Informationen, darunter möglicherweise vollständige Namen, Geburtsdaten, Sozialversicherungsnummern, Führerschein- oder staatliche Ausweisnummern sowie begrenzte Informationen zu Finanzkonten und Zahlungskarten. Zu den möglicherweise ebenfalls abgerufenen Informationen gehörten Krankenversicherungsdaten und begrenztemedizinische Informationen, etwa Diagnosen, Behandlungen und Behandlungsorte.
Nach Angaben des Museums unterschieden sich die Kategorien von Person zu Person; nicht zwangsläufig waren also bei einer einzelnen Person all diese Informationen offengelegt.
LACMA teilte nicht mit, wie viele Kunden oder Beschäftigte betroffen waren, obwohl BleepingComputer zufolge das Museum jährlich mehr als 1 Million Besucher empfängt, was einen Eindruck von seiner Größenordnung vermittelt.
Eine Klage steht vor der Tür
LACMA riet betroffenen Personen, ihre Finanzkonten zu überwachen und Betrugswarnungen oder eine Kreditsperre in Betracht zu ziehen. Der Vorfall hat außerdem eine geplante Sammelklage eines ehemaligen Mitarbeiters ausgelöst.
Laut Artforum reichte der ehemalige LACMA-Mitarbeiter Adam Piron eine geplante Sammelklage gegen das Museum ein. Er wirft ihm vor, die ihm anvertrauten persönlichen Informationen nicht angemessen geschützt und zu lange gewartet zu haben, um ihn darüber zu informieren, dass seine Daten möglicherweise kompromittiert worden waren.
Pirons geplante Sammelklage fordert laut Berichten über die Klageschrift nicht näher bezifferte Schadensersatzleistungen sowie eine Anordnung, die LACMA zur Verbesserung seiner Sicherheitspraktiken verpflichtet.
In der Klageschrift wird außerdem argumentiert, dass die Verzögerung Piron und andere potenzielle Mitglieder der Sammelklage dem Identitätsdiebstahl und anderen finanziellen und persönlichen Schäden aussetzte, ohne dass sie wussten, dass ihre Informationen möglicherweise kompromittiert worden waren.
Übergreifende Lehren aus dieser Datenpanne
Die Datenpanne hat bereits rechtliche Folgen. Pirons Beschäftigung beim Museum von 2018 bis 2020 wirft außerdem die Frage auf, wie lange Organisationen sensible Informationen ehemaliger Beschäftigter aufbewahren sollten.
Das ist deshalb wichtig, weil sensible Daten umso länger potenziell Teil einer Datenpanne werden können, je länger sie in den Systemen einer Organisation verbleiben.
Die zweite Lehre betrifft die Kosten der Ungewissheit nach einem Eindringen. Der Fall LACMA zeigt, wie langwierige Datenprüfungen und der Versuch, Kontaktdaten zu verifizieren, eine öffentliche Bekanntgabe verzögern können.
Für Organisationen, die sensible Daten speichern, zeigt der Vorfall, warum die Reaktion auf Sicherheitsvorfälle nicht endet, sobald die Angreifer entfernt wurden.
Sicherheitsteams müssen außerdem feststellen, auf welche Dateien zugegriffen wurde, die gefährdeten Personen identifizieren und schnell genug Benachrichtigungen versenden, damit diese Vorsichtsmaßnahmen ergreifen können. Organisationen können diesen Aufwand verringern, indem sie die Aufbewahrung unnötiger Daten begrenzen, genaue Aufzeichnungen führen und sich im Voraus auf forensische und rechtliche Prüfungen vorbereiten.
Wer eine Benachrichtigung von LACMA erhält, sollte prüfen, um welche Informationen es ging, die entsprechenden Konten überwachen, eine Kreditsperre in Betracht ziehen und auf Phishing-Versuche achten, die mithilfe persönlicher Daten glaubwürdig wirken sollen. LACMA hat keine Hinweise darauf gemeldet, dass die Informationen missbraucht wurden.
Mehr dazu: EinVerstoß gegen die französische Steuerbehörde, von dem 678.000 Menschen betroffen waren zeigt, wie gestohlene Finanz- und Identitätsdaten Phishing, Identitätsvortäuschung und Betrug ermöglichen können.





