Кража данных обошлась Upbound в $13 млн: мошенники оформили фиктивную аренду через Acima
Американская финтех-компания Upbound Group (ранее известная как Rent-A-Center) раскрыла подробности киберинцидента, который обернулся прямыми финансовыми потерями. В отчёте для Комиссии по ценным бумагам и биржам США (SEC) компания сообщила, что злоумышленники получили несанкционированный доступ к «некоторой несекретной информации клиентов и другим документам».
Upbound работает в сегменте альтернативного финансирования и аренды, объединяя бренды Acima Leasing, Rent-A-Center, Brigit и Upbound Mexico. Именно сервис Acima, предлагающий аренду с правом выкупа (lease-to-own) через сторонние розничные сети и интернет-магазины, оказался в центре истории.
Как работала схема
По данным отчёта, злоумышленники использовали украденные данные и документы клиентов, чтобы оформлять договоры аренды с правом выкупа от их имени. Механика проста и от этого особенно неприятна для компании: Acima оплачивала товар участвующим ритейлерам, мошенники забирали купленную технику или иные товары — и переставали вносить арендные платежи. Итог — около 13 миллионов долларов убытков в сегменте Acima по итогам второго квартала текущего года.
Реакция компании
Upbound утверждает, что сразу после обнаружения взлома приступила к мерам по локализации и устранению последствий при участии сторонних специалистов по кибербезопасности. Среди принятых шагов — усиленные механизмы аутентификации, дополнительные средства выявления мошенничества и улучшенный мониторинг. О произошедшем уведомили федеральные правоохранительные органы.
При этом компания оценивает масштаб атаки как не настолько существенный, чтобы он мог повлиять на инвестиционные решения. Расследование продолжается, и Upbound не исключает дополнительных действий по его итогам.
На момент публикации ни одна группировка вымогателей или вымогателей-шантажистов не взяла на себя ответственность за атаку. Издание BleepingComputer обратилось к Upbound за уточнениями — в частности, о числе пострадавших клиентов, — но ответа к моменту выхода материала не получило.
Случай наглядно показывает, что похищенные персональные данные не обязательно продавать или публиковать: иногда их достаточно, чтобы напрямую превратить чужие документы в реальные товары за чужой счёт.
Источник: Bleeping Computer
Комментарии
Войдите, чтобы комментировать.