A Crunchbase confirmou ter sido alvo de um incidente ligado ao grupo ShinyHunters, que também atingiu plataformas como SoundCloud e Betterment, segundo o SecurityWeek. A reportagem confirma o comprometimento mas não detalha o escopo nem disponibiliza IOCs; recomendações imediatas incluem alteração de senhas, MFA e monitoramento por parte de usuários, além de aguardar comunicados técnicos da Crunchbase para ações de correlação e remediação.
Pesquisa técnica descreve uma falha server‑side (chamada "Polaris") que permitia requisições não autenticadas retornarem links CDN de mídias privadas do Instagram. O pesquisador alega que Meta aplicou correção silenciosa em outubro de 2025, mas encerrou o relatório sem fornecer análise de causa raiz.
Um repositório público de ~96 GB expôs 149.404.754 credenciais colhidas por infostealers e keyloggers, incluindo milhões de contas Gmail, Instagram, Facebook e serviços financeiros; o provedor demorou quase um mês para suspender o índice.
Duas extensões maliciosas publicadas no Marketplace do Visual Studio Code foram instaladas 1,5 milhão de vezes e exfiltram dados de desenvolvedores para servidores na China. A reportagem não lista indicadores técnicos completos nem ação declarada da Microsoft; equipes devem auditar tokens, revisar extensões e rotacionar credenciais potencialmente expostas.
O grupo WorldLeaks listou a Nike como vítima em 22/01/2026 e ameaçou divulgar dados em 25/01/2026. A Nike confirmou investigação. Reportes citam ~481.183 usuários, 220 funcionários e 444 credenciais de terceiros expostas. A natureza completa dos dados e o vetor de intrusão ainda não foram confirmados oficialmente.
O varejista espanhol PcComponentes negou relatos sobre um suposto vazamento que atingiria 16 milhões de clientes e confirmou ter sofrido um ataque de credential stuffing. A empresa afirma não ter evidências de exfiltração em seus sistemas; detalhes sobre número de contas afetadas e medidas técnicas ainda não foram divulgados.
O grupo Everest afirmou ter exfiltrado 861 GB de dados da McDonald’s Índia e publicou ameaça de divulgação. A empresa ainda não confirmou o incidente; sem verificação oficial, o escopo e a natureza dos dados permanecem incertos.
Reportagem informa que um homem do Tennessee se declarou culpado por invadir o sistema de e‑filing da Suprema Corte dos EUA e por acessar contas na AmeriCorps e no Department of Veterans Affairs; ele admitiu vazar dados no Instagram. A cobertura pública não detalha escopo ou volume de informações exfiltradas.
Um ataque de ransomware contra a Ingram Micro comprometeu cerca de 42.000 registros pessoais, incluindo nomes, datas de nascimento, números de identificação e dados relacionados a emprego. A reportagem não detalha vetor do ataque nem medidas de remediação adotadas pela empresa.
Uma violação expôs dados pessoais de cerca de 750 mil registros ligados a empresas associadas ao órgão regulador CIRO, segundo SecurityWeek. A reportagem cita impacto a member firms e empregados registrados, mas não detalha vetor nem tipos específicos de dados expostos.