21-летний Нейтан Остад, известный под ником Snoopy, получил 18 месяцев тюрьмы за роль в атаке на DraftKings, где были скомпрометированы 60 тысяч пользовательских аккаунтов. Для тех, кто отвечает за продукт, безопасность и деньги пользователей, это не просто еще одна уголовная хроника: взлом DraftKings снова показал, что повторно используемые пароли до сих пор отлично монетизируются, а расплачиваться за это приходится и клиентам, и платформе.
По данным BleepingComputer, Остад признал вину еще в декабре 2025 года по делу о сговоре с целью компьютерного взлома. Следствие считает, что он и его сообщники захватили около 60 000 учетных записей DraftKings, а в 1 600 аккаунтов добавили платежные методы, которые сами контролировали. Через эту схему злоумышленники вывели $600 000. Помимо тюремного срока, Остад получил три года надзора после освобождения, а также обязан выплатить $463 684 в рамках конфискации и $1 327 061 в виде реституции.
Сама атака произошла в ноябре 2022 года. Тогда DraftKings сообщила, что злоумышленники заходили в чужие аккаунты через credential stuffing, то есть перебирали логины и пароли из других утечек, рассчитывая на старую привычку пользователей ставить один и тот же пароль везде подряд. И расчет сработал. На первом этапе компания говорила, что у пострадавших клиентов украли меньше $300 000, но уже месяц спустя уточнила масштаб: компрометации подверглись 67 995 аккаунтов. Разница между ранней оценкой ущерба и тем, что всплыло позже, выглядит знакомо любому, кто хоть раз разбирал инцидент: сначала виден пожар, потом становится ясно, где именно он прошелся по проводке.
Отдельно интересно, как была устроена экономика этой истории. В мае 2023 года американские власти предъявили обвинения Джозефу Гаррисону, которого назвали одним из участников схемы по продаже доступа к взломанным аккаунтам через онлайн-площадки вроде Goat Shop. В январе 2024-го к делу добавили новых фигурантов, включая Камерина Стоукса с ником TheMFNPlug и самого Остада. По версии Минюста США, Остад не ограничивался ролью рядового участника: у него был собственный магазин, названный в честь Snoopy из комиксов Peanuts, где он продавал доступ к чужим аккаунтам и зарабатывал на этом напрямую. Его криптокошельки, по данным следствия, получили активы примерно на $465 000.
Для бизнеса здесь важен не столько сюжет про очередного молодого киберпреступника, сколько банальность в плохом смысле слова. Взлом DraftKings не опирался на какой-то редкий эксплойт, дорогой zero-day или хитрую цепочку обхода защиты. Достаточно было слабых и повторно используемых паролей, плюс понятной схемы обналичивания через привязку собственных платежных инструментов к уже захваченным аккаунтам. Это неприятная правда для продуктовых команд: многие ATO-атаки, то есть account takeover, по-прежнему строятся не на технической магии, а на дырах в гигиене учетных данных и на недостаточно жестком контроле рискованных действий внутри аккаунта.
Именно поэтому эта история особенно полезна разработчикам и владельцам цифровых сервисов. Если платформа хранит деньги, бонусы, ставки, подписки, игровую валюту или любые быстро выводимые активы, одних логов входа уже мало. Нужны отдельные барьеры на чувствительные операции: добавление нового способа оплаты, вывод средств, массовые логины с подозрительных IP, входы после credential stuffing-кампаний, аномальная смена устройства или географии. MFA тут не выглядит роскошью для параноиков, а проверка на повторно утекшие пароли давно должна быть базовой частью онбординга и авторизации. Иначе команда потом долго объясняет пользователям, почему их счет увели не через «сложный взлом», а через пароль, который гулял по интернету еще со времен какого-нибудь старого форума.
Есть и другой слой этой истории: правоохранители все чаще бьют не только по исполнителям атак, но и по торговой инфраструктуре вокруг них. В материалах дела фигурируют магазины, перепродажа доступа, криптовалютные поступления, переписка между участниками, где Остад, как утверждает Минюст, довольно открыто обсуждал мошенническую активность и предупреждал сообщников подготовиться. Это важный сигнал для тех, кто работает в threat intelligence и fraud prevention: рынок украденных аккаунтов живет не в вакууме. Атаку редко стоит рассматривать как разовый эпизод. Чаще это часть цепочки, где есть добыча, фасовка, продажа доступа, вывод денег и площадки, которые все это делают масштабируемым почти как SaaS, только с уголовным кодексом на фоне.
По другим участникам дела картина уже тоже сложилась. Джозеф Гаррисон получил те же 18 месяцев тюрьмы еще в январе 2024 года, а Камерин Стоукс был приговорен в апреле 2026-го к 30 месяцам заключения. На этом фоне дело против Snoopy выглядит не исключением, а частью более широкой практики: за credential stuffing и последующий cash-out теперь прилетает не только бан аккаунта на подпольной площадке, но и вполне приземленный тюремный срок с многомиллионными выплатами.
Для индустрии главный вопрос уже не в том, возможен ли следующий взлом DraftKings на другой платформе, а в том, сколько компаний все еще считают захват аккаунта второстепенной проблемой по сравнению с «настоящими» взломами инфраструктуры. Пока пароль из старой утечки позволяет зайти в новый сервис и привязать свою карту быстрее, чем это заметит антифрод, рынок таких атак никуда не денется.