Кража данных обошлась Upbound в $13 млн: мошенники оформили фиктивную аренду через Acima

· Безопасность
Финтех-компания Upbound Group сообщила, что похищенные из её систем данные клиентов использовали для оформления мошеннических договоров аренды с правом выкупа на сумму около 13 миллионов долларов.

cover.svg

Американская финтех-компания Upbound Group (ранее известная как Rent-A-Center) раскрыла подробности киберинцидента, который обернулся прямыми финансовыми потерями. В отчёте для Комиссии по ценным бумагам и биржам США (SEC) компания сообщила, что злоумышленники получили несанкционированный доступ к «некоторой несекретной информации клиентов и другим документам».

Upbound работает в сегменте альтернативного финансирования и аренды, объединяя бренды Acima Leasing, Rent-A-Center, Brigit и Upbound Mexico. Именно сервис Acima, предлагающий аренду с правом выкупа (lease-to-own) через сторонние розничные сети и интернет-магазины, оказался в центре истории.

Как работала схема

По данным отчёта, злоумышленники использовали украденные данные и документы клиентов, чтобы оформлять договоры аренды с правом выкупа от их имени. Механика проста и от этого особенно неприятна для компании: Acima оплачивала товар участвующим ритейлерам, мошенники забирали купленную технику или иные товары — и переставали вносить арендные платежи. Итог — около 13 миллионов долларов убытков в сегменте Acima по итогам второго квартала текущего года.

Реакция компании

Upbound утверждает, что сразу после обнаружения взлома приступила к мерам по локализации и устранению последствий при участии сторонних специалистов по кибербезопасности. Среди принятых шагов — усиленные механизмы аутентификации, дополнительные средства выявления мошенничества и улучшенный мониторинг. О произошедшем уведомили федеральные правоохранительные органы.

При этом компания оценивает масштаб атаки как не настолько существенный, чтобы он мог повлиять на инвестиционные решения. Расследование продолжается, и Upbound не исключает дополнительных действий по его итогам.

На момент публикации ни одна группировка вымогателей или вымогателей-шантажистов не взяла на себя ответственность за атаку. Издание BleepingComputer обратилось к Upbound за уточнениями — в частности, о числе пострадавших клиентов, — но ответа к моменту выхода материала не получило.

Случай наглядно показывает, что похищенные персональные данные не обязательно продавать или публиковать: иногда их достаточно, чтобы напрямую превратить чужие документы в реальные товары за чужой счёт.


Источник: Bleeping Computer

Комментарии

Войдите, чтобы комментировать.

  • Пока нет комментариев.