3,5 Millionen vom Datenleck bei der University of Phoenix betroffen

Ein Datenleck bei der University of Phoenix legte die persönlichen Daten von mehr als 3,5 Millionen Menschen offen.

Written By
Ken Underhill
Ken Underhill
Dec 23, 2025
3 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Die University of Phoenix war von einem schwerwiegenden Datenleck betroffen, bei dem die persönlichen Daten von mehr als 3,5 Millionen Menschen offengelegt wurden. 

Der Vorfall, der Ende Dezember 2025 bekannt gegeben wurde, umfasste den unbefugten Zugriff auf ein externes System und betraf derzeitige Studierende, ehemalige Studierende und Universitätsmitarbeiter.

„… eine unbefugte dritte Partei eine bislang unbekannte Software-Schwachstelle in Oracle EBS ausgenutzt hat, um bestimmte Daten aus der Oracle-EBS-Umgebung der Universität zu exfiltrieren“, sagte die University of Phoenix in ihrem Benachrichtigungsschreiben an die Betroffenen. 

Welche Daten wurden bei dem Datenleck offengelegt

Die University of Phoenix hat keine umfassende Aufschlüsselung aller von dem Datenleck betroffenen Datenelemente veröffentlicht. 

Aus behördlichen Meldungen geht hervor, dass die offengelegten Informationen die Namen von Personen in Kombination mit weiteren persönlichen Identifikationsmerkmalen enthielten. 

Im Zusammenhang mit Datenlecks im Hochschulbereich können solche Kombinationen sensible Daten wie Sozialversicherungsnummern, Geburtsdaten, Post- und E-Mail-Adressen, Telefonnummern und Matrikelnummern umfassen. 

In einigen Fällen können auch akademische Unterlagen oder Informationen zur Einschreibung enthalten sein, was das langfristige Risiko von Identitätsdiebstahl, Steuerbetrug, Kontoübernahmen und gezielten Social-Engineering-Angriffen erhöht.

Das Datenleck war auf einen unbefugten externen Zugriff auf eine Systemumgebung zurückzuführen. Derzeit gibt es keine Hinweise darauf, dass Ransomware eingesetzt wurde oder der Universitätsbetrieb gestört war. 

Der erste Angriff erfolgte am 13. Aug. 2025, doch die Aktivitäten wurden erst am 21. Nov. 2025 entdeckt – damit hatten die Angreifer mehr als drei Monate Zeit, sich potenziell unbemerkt in der Umgebung aufzuhalten. 

Lange Verweilzeiten erhöhen die potenziellen Auswirkungen eines Datenlecks, da Angreifer mehr Gelegenheit haben, Systeme zu erkunden, besonders wertvolle Daten zu identifizieren und Informationen zu exfiltrieren, ohne Alarme auszulösen.

Advertisement

Wie Unternehmen Risiken reduzieren können

Die folgenden Maßnahmen zeigen praktische Schritte auf, mit denen Unternehmen den Schadensradius begrenzen, die Verweilzeit von Angreifern verkürzen und ihre allgemeine Widerstandsfähigkeit stärken können. 

  • Identitäts-, Zugriffs- und Berechtigungskontrollen stärken durch die Durchsetzung phishing-resistenter MFA, des Prinzips der geringsten Rechte beim Zugriff sowie regelmäßige Überprüfungen von Zugangsdaten und Berechtigungen.
  • Erkennung und Transparenz verbessern durch die Einführung einer kontinuierlichen Überwachung, einer zentralisierten Protokollierung, einer verlängerten Aufbewahrung von Protokollen und einer Verhaltensanalyse, um die Verweilzeit von Angreifern zu verkürzen.
  • Auswirkungen eines Datenlecks durch Datenminimierung begrenzen, eine starke Verschlüsselung ruhender und übertragener Daten sowie klar definierte Richtlinien zur Aufbewahrung und Löschung von Daten.
  • Netzwerke, Anwendungen und Umgebungen mit sensiblen Daten segmentieren , um laterale Bewegungen einzuschränken und unbefugten Zugriff einzudämmen.
  • Vorfallbereitschaft durch Tabletop-Übungen stärken , die sich auf die unbemerkte Exfiltration von Daten konzentrieren, die forensische Einsatzbereitschaft überprüfen und Abläufe für die Reaktion auf Vorfälle testen.
  • Nachgelagerte Risiken durch die Implementierung von Datenverlustprävention-Kontrollen, die Überwachung des Zugriffs durch Dritte und zeitnahe Unterstützung beim Identitätsschutz für betroffene Personen.

Zusammengenommen, tragen diese Maßnahmen dazu bei, die Gefährdung zu reduzieren und die Widerstandsfähigkeit von Unternehmen gegenüber datengetriebenen Sicherheitsvorfällen zu stärken.

Datenreiche Institutionen sind bevorzugte Ziele

Das Datenleck bei der University of Phoenix steht für einen breiteren Trend im Bildungs- und öffentlichen Sektor: Angreifer nehmen zunehmend datenreiche Umgebungen ins Visier, die bei der Modernisierung ihrer Sicherheitsmaßnahmen und der kontinuierlichen Überwachung häufig hinterherhinken. 

Im Gegensatz zu Ransomware-Vorfällen, die den Betrieb schnell stören und eine öffentliche Bekanntgabe erzwingen, sind diese unauffälligeren Eindringversuche darauf ausgelegt, unentdeckt fortzubbestehen, sodass Angreifer über längere Zeiträume hinweg methodisch auf sensible Daten zugreifen und diese exfiltrieren können. 

Dadurch kann die nachgelagerte Auswirkung auf betroffene Personen – vom Identitätsdiebstahl bis hin zu langfristigem Finanzbetrug – deutlich größer sein, wenn das Datenleck entdeckt wird.

Dieser Wandel hin zu unauffälligen, langfristigen Eindringversuchen veranlasst Unternehmen, über den Schutz des Netzwerkperimeters hinauszugehen und Zero Trust-Modelle einzuführen.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.