Die University of Phoenix war von einem schwerwiegenden Datenleck betroffen, bei dem die persönlichen Daten von mehr als 3,5 Millionen Menschen offengelegt wurden.
Der Vorfall, der Ende Dezember 2025 bekannt gegeben wurde, umfasste den unbefugten Zugriff auf ein externes System und betraf derzeitige Studierende, ehemalige Studierende und Universitätsmitarbeiter.
„… eine unbefugte dritte Partei eine bislang unbekannte Software-Schwachstelle in Oracle EBS ausgenutzt hat, um bestimmte Daten aus der Oracle-EBS-Umgebung der Universität zu exfiltrieren“, sagte die University of Phoenix in ihrem Benachrichtigungsschreiben an die Betroffenen.
Welche Daten wurden bei dem Datenleck offengelegt
Die University of Phoenix hat keine umfassende Aufschlüsselung aller von dem Datenleck betroffenen Datenelemente veröffentlicht.
Aus behördlichen Meldungen geht hervor, dass die offengelegten Informationen die Namen von Personen in Kombination mit weiteren persönlichen Identifikationsmerkmalen enthielten.
Im Zusammenhang mit Datenlecks im Hochschulbereich können solche Kombinationen sensible Daten wie Sozialversicherungsnummern, Geburtsdaten, Post- und E-Mail-Adressen, Telefonnummern und Matrikelnummern umfassen.
In einigen Fällen können auch akademische Unterlagen oder Informationen zur Einschreibung enthalten sein, was das langfristige Risiko von Identitätsdiebstahl, Steuerbetrug, Kontoübernahmen und gezielten Social-Engineering-Angriffen erhöht.
Das Datenleck war auf einen unbefugten externen Zugriff auf eine Systemumgebung zurückzuführen. Derzeit gibt es keine Hinweise darauf, dass Ransomware eingesetzt wurde oder der Universitätsbetrieb gestört war.
Der erste Angriff erfolgte am 13. Aug. 2025, doch die Aktivitäten wurden erst am 21. Nov. 2025 entdeckt – damit hatten die Angreifer mehr als drei Monate Zeit, sich potenziell unbemerkt in der Umgebung aufzuhalten.
Lange Verweilzeiten erhöhen die potenziellen Auswirkungen eines Datenlecks, da Angreifer mehr Gelegenheit haben, Systeme zu erkunden, besonders wertvolle Daten zu identifizieren und Informationen zu exfiltrieren, ohne Alarme auszulösen.
Wie Unternehmen Risiken reduzieren können
Die folgenden Maßnahmen zeigen praktische Schritte auf, mit denen Unternehmen den Schadensradius begrenzen, die Verweilzeit von Angreifern verkürzen und ihre allgemeine Widerstandsfähigkeit stärken können.
- Identitäts-, Zugriffs- und Berechtigungskontrollen stärken durch die Durchsetzung phishing-resistenter MFA, des Prinzips der geringsten Rechte beim Zugriff sowie regelmäßige Überprüfungen von Zugangsdaten und Berechtigungen.
- Erkennung und Transparenz verbessern durch die Einführung einer kontinuierlichen Überwachung, einer zentralisierten Protokollierung, einer verlängerten Aufbewahrung von Protokollen und einer Verhaltensanalyse, um die Verweilzeit von Angreifern zu verkürzen.
- Auswirkungen eines Datenlecks durch Datenminimierung begrenzen, eine starke Verschlüsselung ruhender und übertragener Daten sowie klar definierte Richtlinien zur Aufbewahrung und Löschung von Daten.
- Netzwerke, Anwendungen und Umgebungen mit sensiblen Daten segmentieren , um laterale Bewegungen einzuschränken und unbefugten Zugriff einzudämmen.
- Vorfallbereitschaft durch Tabletop-Übungen stärken , die sich auf die unbemerkte Exfiltration von Daten konzentrieren, die forensische Einsatzbereitschaft überprüfen und Abläufe für die Reaktion auf Vorfälle testen.
- Nachgelagerte Risiken durch die Implementierung von Datenverlustprävention-Kontrollen, die Überwachung des Zugriffs durch Dritte und zeitnahe Unterstützung beim Identitätsschutz für betroffene Personen.
Zusammengenommen, tragen diese Maßnahmen dazu bei, die Gefährdung zu reduzieren und die Widerstandsfähigkeit von Unternehmen gegenüber datengetriebenen Sicherheitsvorfällen zu stärken.
Datenreiche Institutionen sind bevorzugte Ziele
Das Datenleck bei der University of Phoenix steht für einen breiteren Trend im Bildungs- und öffentlichen Sektor: Angreifer nehmen zunehmend datenreiche Umgebungen ins Visier, die bei der Modernisierung ihrer Sicherheitsmaßnahmen und der kontinuierlichen Überwachung häufig hinterherhinken.
Im Gegensatz zu Ransomware-Vorfällen, die den Betrieb schnell stören und eine öffentliche Bekanntgabe erzwingen, sind diese unauffälligeren Eindringversuche darauf ausgelegt, unentdeckt fortzubbestehen, sodass Angreifer über längere Zeiträume hinweg methodisch auf sensible Daten zugreifen und diese exfiltrieren können.
Dadurch kann die nachgelagerte Auswirkung auf betroffene Personen – vom Identitätsdiebstahl bis hin zu langfristigem Finanzbetrug – deutlich größer sein, wenn das Datenleck entdeckt wird.
Dieser Wandel hin zu unauffälligen, langfristigen Eindringversuchen veranlasst Unternehmen, über den Schutz des Netzwerkperimeters hinauszugehen und Zero Trust-Modelle einzuführen.

