A Endesa e a operadora Energía XXI notificaram clientes sobre acesso não autorizado a seus sistemas; invasores consultaram informações relacionadas a contratos, incluindo dados pessoais. A publicação não traz números de afetados nem detalhes técnicos sobre o vetor de intrusão.
O ator HawkSec afirma leiloar um dataset do Discord com 78.541.207 arquivos (mensagens, sessões de voz, ações e metadados). A oferta inclui amostras mediante contato, sem preço público. Embora não haja confirmação de dados privados, pesquisadores apontam risco de re‑identificação e uso para doxxing ou phishing; não havia resposta oficial do Discord até 12/01/2026.
O grupo Everest afirma ter exfiltrado cerca de 900 GB de dados da Nissan Motor Co., Ltd.; amostras teriam sido postadas em fóruns subterrâneos e um alerta foi identificado por analistas, mas o incidente ainda não foi confirmado pela Nissan. Especialistas observam que o padrão se alinha a campanhas de data-theft e dupla extorsão; recomendações emergenciais incluem preservação de evidências, revisão de acessos privilegiados e monitoramento de canai
Um dump autoproclamado por “James” divulgou ~323.986 registros do fórum BreachForums, incluindo e‑mails, IPs, datas de registro e chaves PGP. Senhas aparecem como hashes Argon2; a exposição cria risco de doxxing e fornece leads para investigações e ações de aplicação da lei.
Pesquisadores da Malwarebytes confirmaram vazamento que expõe cerca de 17,5 milhões de contas do Instagram, com e‑mails, telefones e endereços físicos em circulação na dark web. Usuários relatam tentativas de redefinição de senha; Meta ainda não se pronunciou oficialmente.
Gulshan Management Services, empresa que opera postos de combustíveis no Texas, informou ter sido alvo de um ataque de ransomware que expôs dados de 377.000 pessoas. A notificação às autoridades foi confirmada, mas detalhes técnicos e a natureza exata das informações comprometidas ainda não foram divulgados. Especialistas recomendam revisar contratos com fornecedores, ativar playbooks de resposta e monitorar IOCs.
A CPPA multou a Datamasters por comprar e revender listas com dados de milhões de pessoas com Alzheimer, dependência química e outras condições sensíveis. A reportagem não detalha o valor da multa nem os compradores finais dos dados.
O TLP 1.9.1 corrige CVE‑2025‑67859, um bypass de Polkit em TLP 1.9.0 que permitia a substituição de PID na autenticação D‑Bus. A atualização também aborda cookies previsíveis, DoS e falhas de tratamento de exceção; administradores devem atualizar imediatamente.
Iberia afirma que novas alegações sobre vazamento referem‑se a um incidente de novembro, quando um agente de ameaça pediu US$150.000 por suposta base de dados. Reportagem não detalha escopo nem confirma exposição de dados.
O Departamento de Serviços Humanos de Illinois (IDHS) deixou dados pessoais de mais de 700 mil residentes disponíveis na internet pública por até quatro anos, diz reportagem do The Record. A matéria não detalha quais campos foram expostos nem a causa raiz da publicação; faltam informações sobre notificações aos afetados e ações corretivas do IDHS.