Финтех компанията Upbound Group разкри, че злонамерени субекти, които са откраднали данни от нейните системи, са ги използвали за създаването на измамнически лизингови договори с Acima на стойност 13 милиона долара.
В документите, подадени до Комисията по ценните книжа и фондовите борси на САЩ (SEC), компанията посочва, че е „претърпяла инциденти с киберсигурността, при които определена нечувствителна информация за клиенти и други документи са били придобити без разрешение“.
Киберпрестъпниците са използвали информацията, за да извършат измами със споразумения за лизинг с опция за закупуване, което е довело до финансови загуби от около 13 милиона долара в сегмента на Acima през второто тримесечие на тази година.
Upbound Group, известна преди като Rent-A-Center, предоставя финансови решения и продукти за лизинг с опция за закупуване (LTO). Тя е важен субект в сектора на алтернативното финансиране и отдаването под наем, който управлява марките Acima Leasing, Rent-A-Center, Brigit и Upbound Mexico.
Acima предоставя опции за плащане при лизинг с право на закупуване чрез търговци на дребно от трети страни и сайтове за електронна търговия.
Според заявлението до SEC, атакуващият е използвал откраднати клиентски данни и документи, за да получи стоки чрез системата за лизинг с опция за закупуване на Acima по силата на измамнически споразумения.
Acima е платила на участващите търговци на дребно за тези стоки, но измамниците са взели стоката и не са извършили изискваните лизингови плащания, което е довело до загуби от приблизително 13 милиона долара.
Компанията твърди, че веднага след откриването на хакерската атака е започнала да прилага мерки за смекчаване и отстраняване на уязвимостта с помощта на външни експерти по киберсигурност.
Тези мерки включват засилен контрол на автентификацията, допълнителни механизми за откриване на измами и подобрен мониторинг.
Освен това федералните правоохранителни органи са били надлежно уведомени. Upbound продължава да разследва инцидента и ще предприеме допълнителни действия в зависимост от констатациите.
Разкритите до момента доказателства сочат, че кибератаката не е била достатъчно значима, за да повлияе на инвестиционните решения.
Медията BleepingComputer се свърза с Upbound, за да поиска повече подробности за инцидента, като например броя на засегнатите клиенти, но не получи отговор до момента на публикуване.
Към момента нито една група за изнудване с рансъмуер или злонамерен субект за извличане на данни не е поела публично отговорност за атаката срещу Upbound.