El 23 de julio de 2026, el grupo de ransomware Killsec anunció en su sitio de filtraciones que había exfiltrado archivos internos de CashCowboy. Esta revelación fue realizada por el propio grupo de ransomware, no por CashCowboy.
Los informes disponibles no especifican los tipos de datos expuestos dentro de los archivos internos, ni proporcionan un número confirmado de personas afectadas. No está claro si se vieron comprometidos nombres, SSN, datos médicos, datos financieros, credenciales u otra información personal. No se han encontrado públicamente notificaciones oficiales de la brecha, declaraciones de la empresa, presentaciones ante la fiscalía general del estado o información sobre el número de personas notificadas.