Le 15 juillet 2026, Five Below, Inc. (la « Société ») a identifié une activité anormale sur un ordinateur fourni par la Société appartenant à un employé. Dès la détection, la Société a rapidement activé son plan de réponse aux incidents de cybersécurité, a ouvert une enquête judiciaire, avec l'aide d'experts en cybersécurité tiers, et a pris des mesures immédiates pour contenir l'activité.
L'enquête a révélé que le 14 juillet 2026, un acteur de la menace avait utilisé des techniques d'ingénierie sociale qui permettaient un accès non autorisé à l'ordinateur fourni par l'entreprise à cet employé. L'auteur de la menace a exfiltré un certain nombre de fichiers de l'ordinateur concerné.
À la date de ce dépôt, la Société estime que ses efforts de réponse rapide ont réussi à contenir et à mettre fin à l'accès non autorisé, que l'incident s'est limité à l'environnement de l'employé concerné, qu'aucune information personnelle identifiable n'a été consultée ou exfiltrée, et que l'incident n'a pas affecté les autres systèmes, plateformes, données ou environnements de la Société.
Sur la base des informations disponibles à la date de ce dépôt, la Société ne pense pas que l'incident a eu, ou est raisonnablement susceptible d'avoir, un impact significatif sur la stratégie commerciale, les opérations, la situation financière ou les résultats d'exploitation de la Société.
Certaines déclarations contenues dans ce rapport actuel sur le formulaire 8-K constituent des déclarations prospectives au sens de la Private Securities Litigation Reform Act de 1995, y compris, sans s'y limiter, des déclarations concernant la portée, l'impact et les conséquences anticipées de l'incident de cybersécurité décrit dans le présent document. Ces déclarations prospectives sont basées sur les attentes, estimations et hypothèses actuelles de la Société et sont soumises à des risques et à des incertitudes susceptibles de faire varier sensiblement les résultats réels, notamment les risques que la Société identifie d'autres systèmes ou données affectés, que les informations exfiltrées soient utilisées de manière préjudiciable à la position concurrentielle ou à la situation financière de la Société, que les autorités réglementaires puissent tirer des conclusions différentes de celles de la Société ou que des litiges puissent résulter de l'incident. La Société n'assume aucune obligation de mettre à jour ou de réviser les déclarations prospectives, que ce soit à la suite de nouvelles informations, d'événements futurs ou pour toute autre raison, sauf si la loi l'exige.