Upbound fait état d’une perte de 13 millions de dollars après que des données volées ont permis de contracter des baux Acima frauduleux
Upbound Group affirme que des attaquants ont utilisé des informations dérobées lors d’un incident de cybersécurité pour créer des contrats de location avec option d’achat frauduleux, causant environ 1...
Upbound Group affirme que des attaquants ont utilisé des informations dérobées lors d’un incident de cybersécurité pour créer des contrats de location avec option d’achat frauduleux, causant environ 13 millions de dollars de pertes pour son activité Acima au cours du deuxième trimestre 2026.
Dans un document déposé auprès de la U.S. Securities and Exchange Commission, l’entreprise a déclaré que des parties non autorisées avaient obtenu certaines informations clients non sensibles ainsi que d’autres documents. Le matériel dérobé aurait ensuite été utilisé pour demander des contrats Acima et acquérir des marchandises auprès de détaillants et de marchands en ligne participants.
Selon le modèle économique d’Acima, l’entreprise paie les détaillants pour les biens obtenus dans le cadre de contrats de location avec option d’achat approuvés. Dans les transactions frauduleuses, toutefois, les auteurs ont emporté les marchandises sans effectuer les paiements requis, laissant Acima assumer les conséquences financières.
Upbound, anciennement connue sous le nom de Rent-A-Center, exploite plusieurs marques de financement à la consommation et de location avec option d’achat, notamment Acima Leasing, Rent-A-Center, Brigit et Upbound Mexico. Acima propose des options de paiement par l’intermédiaire de détaillants tiers et de plateformes de commerce électronique.
Enquête et réponse
L’entreprise a déclaré avoir lancé des mesures de confinement et de remédiation dès qu’elle a identifié l’incident. Avec l’aide de spécialistes externes de la cybersécurité, Upbound a mis en place des exigences d’authentification plus strictes, renforcé ses capacités de détection des fraudes et accru la surveillance des systèmes et des transactions concernés.
Les autorités fédérales chargées de l’application de la loi ont également été informées. Upbound a indiqué que son enquête se poursuivait et que des mesures supplémentaires pourraient être prises à mesure que de nouvelles informations seraient disponibles. Sur la base des éléments examinés jusqu’à présent, l’entreprise ne pense pas que l’incident ait été suffisamment important pour influencer les décisions d’investissement.
Upbound n’a pas indiqué combien de clients avaient été touchés ni fourni de détails techniques supplémentaires sur l’intrusion. Au moment de la publication, aucun groupe opérant des rançongiciels ni aucun groupe d’extorsion n’avait revendiqué publiquement la responsabilité de l’incident.
