Upbound Group, empresa estadounidense de tecnología financiera y soluciones de arrendamiento con opción de compra, informó a la Comisión de Bolsa y Valores de los Estados Unidos (SEC) que recientes incidentes de ciberseguridad derivaron en pérdidas aproximadas de 13 millones de dólares. Según la compañía, la información obtenida de manera no autorizada desde sus sistemas fue utilizada posteriormente para concretar contratos fraudulentos dentro de su unidad de negocios Acima.
De acuerdo con el documento presentado ante la SEC, los incidentes permitieron que actores no autorizados obtuvieran determinada información no sensible de clientes, además de otros documentos de la empresa. Posteriormente, ese material fue empleado para facilitar operaciones fraudulentas de arrendamiento con opción de compra, mecanismo mediante el cual Acima financió adquisiciones realizadas a través de comercios asociados y plataformas de comercio electrónico.
La compañía explicó que los delincuentes utilizaron la información comprometida para celebrar contratos fraudulentos y obtener productos de comercios participantes. Como parte del funcionamiento habitual del servicio, Acima realizó los pagos correspondientes a los establecimientos comerciales, pero los responsables del fraude no efectuaron los pagos del arrendamiento, lo que generó pérdidas estimadas en 13 millones de dólares durante el segundo trimestre de 2026.
“La Compañía cree que la información se utilizó posteriormente para facilitar acuerdos fraudulentos de arrendamiento con opción a compra, lo que contribuyó a un aumento de las pérdidas por contratos fraudulentos de aproximadamente 13 millones de dólares en el segmento Acima de la Compañía durante el segundo trimestre de 2026”, se indica en la presentación de Upbound Group ante la SEC.
Tras detectar el incidente, Upbound informó que inició acciones de contención y remediación con el apoyo de especialistas externos en ciberseguridad. Entre las medidas implementadas se encuentran el fortalecimiento de los mecanismos de autenticación, la incorporación de controles adicionales para detectar fraude y el aumento de las actividades de monitoreo sobre sus sistemas. Asimismo, la empresa notificó el incidente a las autoridades competentes y señaló que continuará adoptando medidas adicionales conforme avance la investigación.
La organización indicó que la investigación permanece en desarrollo y que continúa evaluando el alcance de los incidentes. Hasta la fecha de la presentación regulatoria, la empresa sostuvo que los antecedentes recopilados no permiten concluir que el incidente tenga un impacto material sobre la compañía desde la perspectiva de sus inversionistas. En ese contexto, la empresa señaló que ”con base en el conocimiento actual de la Compañía sobre los hechos y circunstancias cuantitativos y cualitativos relacionados con los incidentes, la Compañía considera que estos no son relevantes”.
Upbound, anteriormente conocida como Rent-A-Center, opera distintas marcas dedicadas al financiamiento alternativo y al arrendamiento con opción de compra, entre ellas Acima Leasing, Rent-A-Center, Brigit y Upbound México. Hasta el momento, la empresa no ha informado cuántos clientes pudieron verse afectados por el acceso no autorizado a la información ni ha identificado públicamente al responsable del ataque. Asimismo, ningún grupo de ransomware o de extorsión basado en filtración de datos había reivindicado el incidente al momento de la divulgación de la información.


