Upbound Group informó una filtración de datos de clientes y la pérdida de 13 millones de dólares por fraude.

Los hackers no exigieron un rescate a la empresa financiera Upbound Group. En cambio, los delincuentes utilizaron datos robados de clientes para tramitar contratos ficticios y obtener bienes por un valor de aproximadamente $13 millones.
Upbound Group informó sobre el incidente en un informe para la Comisión de Bolsa y Valores de los Estados Unidos (SEC). Según la empresa, los atacantes obtuvieron acceso no autorizado a parte de los documentos y a información sobre clientes que Upbound no considera confidencial.
La información robada fue utilizada por los delincuentes en el servicio Acima, que permite a los compradores alquilar artículos con opción de compra. Los estafadores formalizaban contratos con datos ajenos o falsos y recogían equipos y otros artículos en tiendas afiliadas a la plataforma.
Acima transfería a los vendedores el costo total de las compras; sin embargo, esos contratos no se pagaron. Como resultado, la división perdió alrededor de $13 millones en el segundo trimestre de 2026.
Upbound Group anteriormente se llamaba Rent-A-Center y opera en el mercado de alquiler y servicios financieros alternativos. La empresa es propietaria de las marcas Acima Leasing, Rent-A-Center, Brigit y Upbound Mexico. El servicio Acima está disponible a través de tiendas de terceros y plataformas comerciales en internet.
Tras detectar el ataque, Upbound reforzó la verificación de usuarios, añadió nuevos mecanismos para detectar fraude y comenzó a supervisar las operaciones con más atención. La empresa también contrató especialistas externos en seguridad de la información y notificó a las autoridades federales.
La empresa continúa investigando el incidente. Upbound tiene la intención de tomar medidas adicionales una vez que los especialistas determinen todas las circunstancias del ataque. La compañía aún no ha revelado el número de clientes afectados ni ha especificado qué datos exactos llegaron a manos de los atacantes.
Según la evaluación preliminar de Upbound, el incidente no afectó de manera significativa el funcionamiento del negocio y no debería influir en las decisiones de los inversores. Ningún grupo de extorsionadores conocido se ha responsabilizado aún por el ataque.