A autoridade francesa de proteção de dados multou em €5 milhões a agência nacional de emprego após uma falha que permitiu o furto de dados pessoais de 43 milhões de pessoas. A matéria cita valor da multa e número de afetados, mas não detalha o nome da agência nem o tipo de dados exfiltrados.
Pesquisa demonstrou técnica chamada "Exfil Out&Look" em que add‑ins do Outlook usam o evento OnMessageSend e permissões mínimas para capturar e exfiltrar e‑mails; instalações via OWA não geraram entradas no Unified Audit Log e a Microsoft classificou o achado como bug de baixa severidade sem correção imediata.
O grupo WorldLeaks afirma ter vazado 1,4 TB de arquivos supostamente roubados da Nike (188.347 arquivos). A empresa diz estar «avaliando a situação»; falta ainda confirmação técnica sobre tipos de dados expostos, vetor de ataque e alcance do incidente.
BleepingComputer relata, citando Have I Been Pwned, que informações pessoais e de contato de cerca de 29,8 milhões de contas do SoundCloud foram roubadas após comprometimento da plataforma. O excerto não detalha vetores do ataque nem campos específicos expostos. Recomendações imediatas incluem troca de senhas e ativação de MFA; é necessário obter comunicados oficiais e IoCs para investigação.
O Google concordou em pagar US$68 milhões para encerrar uma ação coletiva que alega que seu assistente de voz gravou e compartilhou conversas privadas sem consentimento. O sumário disponível não detalha termos do acordo, número de afetados ou ações corretivas.
A Crunchbase confirmou ter sido alvo de um incidente ligado ao grupo ShinyHunters, que também atingiu plataformas como SoundCloud e Betterment, segundo o SecurityWeek. A reportagem confirma o comprometimento mas não detalha o escopo nem disponibiliza IOCs; recomendações imediatas incluem alteração de senhas, MFA e monitoramento por parte de usuários, além de aguardar comunicados técnicos da Crunchbase para ações de correlação e remediação.
Pesquisa técnica descreve uma falha server‑side (chamada "Polaris") que permitia requisições não autenticadas retornarem links CDN de mídias privadas do Instagram. O pesquisador alega que Meta aplicou correção silenciosa em outubro de 2025, mas encerrou o relatório sem fornecer análise de causa raiz.
Um repositório público de ~96 GB expôs 149.404.754 credenciais colhidas por infostealers e keyloggers, incluindo milhões de contas Gmail, Instagram, Facebook e serviços financeiros; o provedor demorou quase um mês para suspender o índice.
Duas extensões maliciosas publicadas no Marketplace do Visual Studio Code foram instaladas 1,5 milhão de vezes e exfiltram dados de desenvolvedores para servidores na China. A reportagem não lista indicadores técnicos completos nem ação declarada da Microsoft; equipes devem auditar tokens, revisar extensões e rotacionar credenciais potencialmente expostas.
O grupo WorldLeaks listou a Nike como vítima em 22/01/2026 e ameaçou divulgar dados em 25/01/2026. A Nike confirmou investigação. Reportes citam ~481.183 usuários, 220 funcionários e 444 credenciais de terceiros expostas. A natureza completa dos dados e o vetor de intrusão ainda não foram confirmados oficialmente.