Ende Januar 2026 machte der Sicherheitsforscher Jeremiah Fowler eine ungesicherte Datenbank publik, die 149,4 Millionen Login‑Datensätze enthielt. In dem 96‑GB‑Dump fanden sich rund vier Millionen Yahoo‑Zugänge mit E‑Mail‑Adressen, Passwörtern und direkten Login‑Links.
Fowler war bereits im Mai 2025 auf die Datenbank gestoßen. Trotz seiner Warnungen blieb der Server über einen Monat frei zugänglich. Die Sammlung stammte mutmaßlich aus Infostealer‑Malware, die gestohlene Zugangsdaten automatisiert zusammenführte. Neben Yahoo fanden sich auch kompromittierte Logins für Gmail, Microsoft Outlook, Apples iCloud sowie zahlreiche .edu‑Adressen von Bildungseinrichtungen weltweit.