Ransomware.live incluyó a Johnson & Johnson como víctima del grupo CRPxO el 2026-07-31 y describió el incidente como un caso de atención médica y farmacéutico con 1.9 GB de datos filtrados. El material de origen disponible no incluye una declaración de la empresa, una presentación ante los reguladores ni un aviso de filtración de datos que confirme el incidente.
En el material de origen no se proporcionó un número confirmado de personas afectadas, una lista de estados ni las categorías de datos. El registro no identifica si los archivos expuestos incluían números de Seguro Social, información médica o registros financieros.