Upbound diz que ataque causou US$ 13 milhões em leases fraudulentos da Acima
23 de Julho de 2026

A fintech Upbound Group informou que os threat actors que roubaram dados de seus sistemas usaram essas informações para criar contratos de leasing fraudulentos no valor de US$ 13 milhões na Acima.

Em documento enviado à Securities and Exchange Commission (SEC) dos Estados Unidos, a empresa afirmou que “sofreu incidentes de cibersegurança nos quais determinadas informações não sensíveis de clientes e outros documentos foram obtidos sem autorização”.

Segundo a companhia, o threat actor usou os dados para cometer fraude em contratos de compra parcelada com opção de propriedade, o que resultou em perdas financeiras de cerca de US$ 13 milhões no segmento Acima no segundo trimestre deste ano.

A Upbound Group, anteriormente conhecida como Rent-A-Center, oferece soluções financeiras e produtos de leasing com opção de compra.

A empresa é um nome relevante nos setores de finanças alternativas e aluguel, operando as marcas Acima Leasing, Rent-A-Center, Brigit e Upbound Mexico.

A Acima oferece opções de pagamento em leasing com opção de compra por meio de varejistas parceiros e sites de comércio eletrônico.

De acordo com o documento enviado à SEC, o invasor utilizou dados e documentos roubados de clientes para obter produtos por meio do sistema de leasing da Acima em contratos fraudulentos.

A Acima pagou os varejistas participantes por esses produtos, mas os fraudadores ficaram com a mercadoria e não fizeram os pagamentos exigidos, o que gerou prejuízo de aproximadamente US$ 13 milhões.

A empresa informou que, logo após detectar o ataque, passou a implementar medidas de mitigação e correção com apoio de especialistas externos em cibersegurança.

Entre essas medidas estão controles reforçados de autenticação, mecanismos adicionais de detecção de fraude e monitoramento aprimorado.

Além disso, as autoridades federais de aplicação da lei foram notificadas.

A Upbound segue investigando o incidente e adotará novas ações conforme os resultados da apuração.

As evidências reunidas até agora indicam que o cyberattack não foi significativo o bastante para afetar decisões de investimento.

Até o momento da publicação, a Upbound não havia respondido ao pedido de mais detalhes sobre o incidente, como o número de clientes afetados.

Até agora, nenhum grupo de ransomware nem threat actor de extorsão de dados reivindicou publicamente o ataque contra a Upbound.

Publicidade

Anuncie no CaveiraTech e coloque sua marca na frente de milhares de profissionais de cybersecurity

Nossa audiência é formada por analistas, pentesters, decisores e entusiastas que consomem nossas notícias todo dia pelo Site, Newsletter e Instagram. Fale com quem realmente importa para o seu negócio. Anuncie aqui. Saiba mais...