A fintech Upbound Group informou que os threat actors que roubaram dados de seus sistemas usaram essas informações para criar contratos de leasing fraudulentos no valor de US$ 13 milhões na Acima.
Em documento enviado à Securities and Exchange Commission (SEC) dos Estados Unidos, a empresa afirmou que “sofreu incidentes de cibersegurança nos quais determinadas informações não sensíveis de clientes e outros documentos foram obtidos sem autorização”.
Segundo a companhia, o threat actor usou os dados para cometer fraude em contratos de compra parcelada com opção de propriedade, o que resultou em perdas financeiras de cerca de US$ 13 milhões no segmento Acima no segundo trimestre deste ano.
A Upbound Group, anteriormente conhecida como Rent-A-Center, oferece soluções financeiras e produtos de leasing com opção de compra.
A empresa é um nome relevante nos setores de finanças alternativas e aluguel, operando as marcas Acima Leasing, Rent-A-Center, Brigit e Upbound Mexico.
A Acima oferece opções de pagamento em leasing com opção de compra por meio de varejistas parceiros e sites de comércio eletrônico.
De acordo com o documento enviado à SEC, o invasor utilizou dados e documentos roubados de clientes para obter produtos por meio do sistema de leasing da Acima em contratos fraudulentos.
A Acima pagou os varejistas participantes por esses produtos, mas os fraudadores ficaram com a mercadoria e não fizeram os pagamentos exigidos, o que gerou prejuízo de aproximadamente US$ 13 milhões.
A empresa informou que, logo após detectar o ataque, passou a implementar medidas de mitigação e correção com apoio de especialistas externos em cibersegurança.
Entre essas medidas estão controles reforçados de autenticação, mecanismos adicionais de detecção de fraude e monitoramento aprimorado.
Além disso, as autoridades federais de aplicação da lei foram notificadas.
A Upbound segue investigando o incidente e adotará novas ações conforme os resultados da apuração.
As evidências reunidas até agora indicam que o cyberattack não foi significativo o bastante para afetar decisões de investimento.
Até o momento da publicação, a Upbound não havia respondido ao pedido de mais detalhes sobre o incidente, como o número de clientes afetados.
Até agora, nenhum grupo de ransomware nem threat actor de extorsão de dados reivindicou publicamente o ataque contra a Upbound.
Publicidade
Nossa audiência é formada por analistas, pentesters, decisores e entusiastas que consomem nossas notícias todo dia pelo Site, Newsletter e Instagram. Fale com quem realmente importa para o seu negócio. Anuncie aqui. Saiba mais...