Upbound informa de una pérdida de 13 millones de dólares tras el uso de datos robados para formalizar contratos fraudulentos de Acima
Upbound Group afirma que los atacantes utilizaron información obtenida durante un incidente de ciberseguridad para crear contratos fraudulentos de arrendamiento con opción a compra, lo que causó pérdi...
Upbound Group afirma que los atacantes utilizaron información obtenida durante un incidente de ciberseguridad para crear contratos fraudulentos de arrendamiento con opción a compra, lo que causó pérdidas de aproximadamente 13 millones de dólares en su negocio de Acima durante el segundo trimestre de 2026.
En una presentación ante la Comisión de Bolsa y Valores de Estados Unidos, la empresa declaró que partes no autorizadas obtuvieron cierta información no confidencial de clientes y otros documentos. Supuestamente, el material robado se utilizó después para solicitar contratos de Acima y adquirir productos a través de minoristas participantes y comercios en línea.
Según el modelo de negocio de Acima, la empresa paga a los minoristas por los productos obtenidos mediante acuerdos de arrendamiento con opción a compra aprobados. Sin embargo, en las transacciones fraudulentas, los autores se llevaron los productos y no realizaron los pagos requeridos, por lo que Acima tuvo que asumir el impacto financiero resultante.
Upbound, anteriormente conocida como Rent-A-Center, opera varias marcas de financiación al consumidor y de arrendamiento con opción a compra, entre ellas Acima Leasing, Rent-A-Center, Brigit y Upbound Mexico. Acima ofrece opciones de pago a través de minoristas externos y plataformas de comercio electrónico.
Investigación y respuesta
La empresa declaró que inició las labores de contención y corrección en cuanto identificó el incidente. Con la ayuda de especialistas externos en ciberseguridad, Upbound ha introducido requisitos de autenticación más estrictos, ampliado las capacidades de detección de fraude e incrementado la supervisión de los sistemas y las transacciones pertinentes.
También se notificó a organismos federales encargados de hacer cumplir la ley. Upbound afirmó que su investigación continúa activa y que podrían adoptarse medidas adicionales a medida que se disponga de más información. Según las pruebas revisadas hasta el momento, la empresa no considera que el incidente haya sido lo suficientemente significativo como para influir en las decisiones de inversión.
Upbound no ha revelado cuántos clientes se vieron afectados ni ha proporcionado más detalles técnicos sobre la intrusión. En el momento de la publicación, ninguna operación de ransomware ni grupo de extorsión había reivindicado públicamente la responsabilidad del incidente.
