Daily Dark Web informó el 23 de octubre de 2025 que un actor de amenaza afirmó haber vulnerado HSBC USA y ofreció a la venta una base de datos de clientes supuestamente extensa. El informe no incluyó una declaración oficial de HSBC, una presentación ante reguladores ni pruebas que confirmen que la base de datos provino de los sistemas de HSBC. El actor de amenaza afirmó que los datos incluían nombres, direcciones, números de Seguro Social, fechas de nacimiento, números de teléfono, direcciones de correo electrónico, números de cuentas bancarias, historiales de transacciones, saldos de cuentas, tenencias de acciones y bonos, puntuaciones de crédito, tolerancia al riesgo y experiencia de inversión. No se revelaron el número de personas afectadas, los estados afectados, la fecha de una posible intrusión ni la fecha de notificación a la empresa o a los reguladores. No se identificó ninguna notificación oficial de vulneración ni demanda colectiva en las fuentes consultadas hasta el 9 de agosto de 2026.