本文へスキップ
>_ITDITDセキュリティ対策プラットフォーム

セキュリティ対策

ミュンヘン大学(LMU)の学生情報流出(約60万件):IBANなど口座情報が漏れたおそれと、在学生・卒業生がやること

ミュンヘン大学(LMU)は、学籍・入学手続きのシステムに不正アクセスがあり、約50年分・約60万件の学生データが取得されたとみられると公表しました。2005年以降はIBAN(口座番号)も含まれます。大学の発表をもとに、在学生・卒業生・元留学生がやることを整理します。

公開日 2026-10-03 更新日 2026-10-03 最終確認 2026-10-03 15分で読める

対象:ミュンヘン大学(LMU)の在学生・卒業生・元留学生と、出願したことがある人。学生や会員のデータを長く保管している組織の担当者。本記事はLMUの公式発表にもとづく解説で、攻撃や詐欺の手順は扱いません。

在学生・卒業生が今日やること

1

自分が対象かを考える——卒業生・元留学生・出願者も含まれる

LMUによれば、入学手続きのシステムに入っていたデータは全部が対象で、約50年分にわたります。在学生だけでなく、卒業した人、途中でやめた人、出願しただけの人も含まれ得ます。

日本から留学・交換留学でLMUに在籍した人も、このシステムに登録されていれば対象になり得ます。LMUは2026年10月3日時点で個別の通知を始めておらず、連絡を待たずに以下を進めて構いません。

2

2005年以降に口座を届け出た人は、銀行の明細を確認する

LMUによれば、口座情報(IBANと口座名義人)は2005年以降の記録に含まれます。学費や返金のためにドイツやEUの口座を届け出た人は、その口座の明細を見て、覚えのない引き落としがないかを確認してください。

口座名義人として親の名前を届け出た場合は、その口座の持ち主にも伝えます。帰国時に口座を解約していれば、その口座からの引き落としはできません。解約したか分からない場合は、銀行に確認しておくと安心です。

3

覚えのない引き落としは、銀行に取り消しを求める

SEPAダイレクトデビット(EUの口座引き落とし)は、引き落とされた日から8週間以内なら、理由を示さずに銀行に払い戻しを求められます。自分が承認していない不正な引き落としは、13か月以内なら取り消しを求められます。

見つけたら、自分の銀行のアプリか窓口で手続きします。身に覚えのない契約や督促が届いたときは、その事業者にも連絡してください。

4

LMU・健康保険・奨学金の窓口を名乗るメールのリンクを開かない

漏れたおそれがあるのは、氏名・住所・メールアドレスに加えて、学籍や健康保険の番号、BAföG(ドイツの国の奨学金)の番号です。こうした番号を書けば、本物らしく見える連絡が作れます。

LMUも、自分宛てに見えるメールでも添付やリンクをよく確かめずに開かないこと、口座情報やパスワードを教えないことを呼びかけています。「返金があるので口座を確認して」「学籍の再登録が必要」といった連絡は、LMUの公式サイトを自分で開いて確かめてください(見分け方は フィッシングとは)。

5

LMUのアカウントのパスワードは、変更を求められていない

LMUによれば、パスワードは対象外で、学内のアカウント(ID)は安全だとしています。ただし、同じパスワードを他のサービスでも使っているなら、この機会に分けておきます(パスワードマネージャーの選び方)。

何が起きたのか(LMUの発表より)

LMUは2026年9月19日に第1報、9月28日に続報とFAQの更新を公表しました。以下はすべてLMUの公式発表に記載された内容です。

  1. 2026年9月16日

    LMUが事案を把握。無権限の第三者が、学籍に関する基本データを保管するITシステムにアクセスしていた。
  2. 9月19日

    第1報を公表。データが取得されたと考えざるを得ないとし、バイエルン州刑事局(LKA)と捜査機関が加わっていると説明。
  3. 9月22日

    入学手続き(学籍登録)を再開。
  4. 9月28日

    続報。対象は約60万件、約50年分のデータと公表。公開や悪用の兆候はこれまでのところないとし、ダークウェブ(違法な取引に使われる、通常の検索では見えないサイト群)の監視を続けているとした。
  5. 9月30日

    履修関係のシステム(LSF)を段階的に再開。
約60万件
取得されたとみられるデータの件数(人数とは限らない)
約50年分
在学生・卒業生などの記録の期間
2005年以降
口座情報(IBANと口座名義人)が含まれる記録
対象外
パスワード・試験の情報・成績
漏れたおそれのある情報(LMUの続報とFAQより)
対象
入学手続きのシステムに入っていたデータ全部。在学生と元学生の約50年分、約60万件。出願者など、このシステムでデータが処理された人も含まれ得る
本人を特定する情報
氏名、生年月日、性別、場合によっては出生地や出生国
連絡先
住所、電話番号、メールアドレス
口座情報
IBANと口座名義人(2005年以降の記録。それより前は集めていない)
番号
健康保険の番号、BAföG(国の奨学金)の番号(該当する人のみ)
在籍の経過
学歴、在籍の経過、休学の理由。休学の理由には、EUの一般データ保護規則(GDPR)第9条の特別な種類の個人データ(健康に関する情報など)が含まれる場合がある
年代による違い
1994年までの記録は基本データと在籍学期の履歴だけ。2005年以降はより多くの項目が含まれる
対象外
パスワード、試験の情報、成績、授業の内容、個人の成果
原因
侵入の方法と期間は公表されていない。システムを止めてデータを保全し、外部の専門家とともに調査中
当局
バイエルン州刑事局(LKA)が捜査に参加。所管の監督機関と捜査機関に報告済み
問い合わせ
cybersicherheit@lmu.de

読み方の注意:「公開の兆候はない」は「安全」ではない

LMUは、これまでのところデータの公開や悪用の兆候はないとしています。これは今のところ見つかっていないという意味で、これから使われないという意味ではありません。

IBANと氏名・住所は、変えない限り何年も同じです。明細の確認は一度で終わらせず、数か月は続けてください。

IBANが漏れると何が起きるのか

漏れた情報使われ得る場面やること
IBAN+氏名+住所他人名義での口座引き落としの申し込み(ネット通販など)明細を確認し、覚えのない引き落としは銀行で取り消す
氏名+メールアドレス+学籍の情報LMUを名乗る本物らしいメールリンクは開かず、公式サイトを自分で開いて確かめる
健康保険・BAföGの番号保険会社や奨学金の窓口を名乗る連絡番号が書いてあっても本物の証拠にしない

IBANだけでは、ネットバンキングにログインしたり、口座から送金したりはできません。オランダの通信会社Odidoの事案でも、オランダ銀行協会は多くの人にとって口座の変更は必要ないとしています(Odidoの情報漏えい)。

一方、SEPAの口座引き落としは、受け取る側が口座の持ち主の承認(マンデート)を得て始める仕組みで、銀行は引き落としのたびに承認を確かめません。そのため、覚えのない引き落としを見つけて取り消すことが、口座の持ち主にできる一番確かな対処になります。

当サイトの視点:日本に帰った元留学生ほど、気づきにくい

日本に帰った元留学生は、ドイツの口座を解約せずに残していたり、明細をほとんど見なくなっていたりすることがあります。届け出た住所がドイツの古い住所のままなら、銀行や事業者からの郵便も届きません。

解約したか覚えていない口座があれば、銀行に確認し、使わないなら解約を検討してください。不正な引き落としの取り消しには13か月の期限があるので、明細を見ないまま放置しないことが大切です。

学生・会員のデータを長く保管している組織へ

今回の対象は、約50年分の在学生・卒業生の記録でした。卒業の証明など、大学が長く持ち続ける必要がある記録は確かにあります。一方で、口座情報や健康保険の番号は入学・在籍の手続きのために集めたものです。LMUがなぜそれらを保持していたかは公表されていません。

そのうえで、学生や会員のデータを預かる側が一般に見直せる点は3つあります。

1

長く持つ記録と、手続きのためだけの情報を分ける

卒業の証明に必要なのは、氏名・生年月日・在籍期間・学位などです。口座情報や保険の番号は、在籍中の手続きが終われば使わないことが多い項目です。項目ごとに、法令や規程で保存が求められているのか、単に消す仕組みがないだけなのかを確認します。

2

卒業・退会した人の口座情報に、消す期限を決める

GDPR第5条第1項(e)は、個人データを目的に必要な期間を超えて、本人を特定できる形で保管しないことを求めています(保存の制限)。

卒業生や退会者の口座情報は、業務で使われないのに漏えい時の対象には入るデータです。期限を決め、期限が来たら自動で消えるようにします。手作業の削除は続きません。

3

昔の記録を、毎日使う手続きのシステムから切り離す

入学手続きのように毎年多くの人が使うシステムに、何十年分の記録をまとめて置いておくと、そのシステムが破られたときに全部が持ち出されます。卒業生の記録は別の保管場所・別の権限に移し、手続きのシステムからは直接読めないようにするのが基本です。考え方は 組織のセキュリティ対策、最低限はどこか で扱っています。

教育分野の他の事案として、学習管理システムの事案は Canvas(Instructure)の情報漏えい、学習サービスの事案は Mathspaceの情報漏えい にまとめています。

出典(公開記録)

本記事の事実関係は、以下の公開情報にもとづきます。公表されていない侵入の手口や原因は推測していません。

  • LMU「Information über einen Datenschutzvorfall」(2026年9月19日) — lmu.de
  • LMU「Update zum Datenschutzvorfall」(2026年9月28日) — lmu.de
  • LMU「Fragen zum Datenschutzvorfall」(FAQ、2026年9月28日更新) — lmu.de(ドイツ語) / lmu.de(英語)
  • 欧州委員会 Your Europe「Payments, transfers and cheques」(口座引き落としの8週間の払い戻し) — europa.eu
  • Stiftung Warentest「Lastschrift zurückholen」(承認ありは8週間、承認なしは13か月) — test.de
  • 決済サービス指令(EU)2015/2366(PSD2)第71条・第77条 — EUR-Lex
  • 一般データ保護規則(EU)2016/679(GDPR)第5条・第9条 — EUR-Lex

更新履歴

2026-10-03:初版。LMUの9月19日の第1報、9月28日の続報とFAQにもとづく。LMUは調査を続けており、対象者への通知や原因が公表され次第更新します。

次に読む

よくある質問

QLMUの事案で何が漏れたのですか?
A

LMUの2026年9月28日の続報とFAQによれば、入学・在籍に関するシステムの約60万件のデータが対象です。氏名・生年月日・性別(場合によっては出生地や出生国)、住所・電話番号・メールアドレス、口座情報(IBANと口座名義人)、健康保険の番号、BAföG(ドイツの国の奨学金)の番号、学歴や在籍の経過、休学の理由が含まれ得ます。パスワード、試験の情報、成績、授業の内容は対象外とされています。

Q自分は対象ですか?
A

LMUによれば、入学手続きのシステムに入っていたデータは全部が対象で、在学生と卒業生(中退者などを含む元学生)の約50年分にわたります。出願者など、このシステムでデータが処理された人も含まれ得るとしています。日本からの留学生・交換留学生としてLMUに在籍した人も、このシステムに登録されていれば対象になり得ます。

Qどの年の記録に口座情報が含まれますか?
A

LMUによれば、1994年までの記録は基本データと在籍学期の履歴だけで、口座情報は2005年以降の記録に含まれます。2005年より前には口座情報は集めていなかったとしています。2005年以降にLMUへ口座を届け出た人は、口座情報が含まれている前提で行動してください。

Q個別に連絡は来ますか?
A

2026年10月3日時点で、LMUは個別の通知を始めたとは発表していません。詳しいことが分かり次第、対象者に知らせるとし、監視や調査で公開や悪用の兆候が見つかればすぐに知らせるとしています。問い合わせ先はcybersicherheit@lmu.deです。

QIBANが漏れると何が危ないのですか?
A

IBAN(国際銀行口座番号)だけでは、ネットバンキングにログインしたり送金したりはできません。危ないのは、他人の名前とIBANを使って、ネット通販などで口座引き落とし(SEPAダイレクトデビット)を申し込まれることと、IBANを書いて本物らしく見せる詐欺の連絡です。明細を確認し、覚えのない引き落としは銀行に取り消しを求めてください。

Q身に覚えのない引き落としは取り消せますか?
A

EUの決済サービス指令(PSD2)とドイツの消費者向け検査機関Stiftung Warentestの案内によれば、SEPAの口座引き落としは、引き落とされた日から8週間以内なら理由を示さずに銀行に払い戻しを求められます。引き落としの承認(マンデート)をしていない不正な引き落としは、13か月以内なら取り消しを求められます。手続きは自分の銀行のアプリや窓口で行います。

Q原因は何ですか?
A

2026年10月3日時点で、侵入の方法や期間は公表されていません。LMUは9月16日に事案を把握し、システムを止めてデータを保全したうえで、外部の専門家とともに調査しているとしています。バイエルン州刑事局(LKA)が捜査に加わり、所管の監督機関にも報告したとしています。