В США к 121 месяцу тюрьмы приговорили жителя Северной Каролины, который годами продавал данные пожилых американцев мошенникам. История важна не только как криминальная хроника: она показывает, что обычные лид-листы с именами, телефонами и адресами давно стали полноценным сырьем для индустрии fraud, а расплачиваться за такую «маркетинговую базу» в итоге приходится и бизнесу, и жертвам.
Как пишет BleepingComputer, 57-летний Трой Мюррей, работавший под псевдонимом Steve Dixon, в январе 2026 года признал вину по делу о сговоре с целью совершения мошенничества с использованием электронных средств связи. 29 мая ему назначили 121 месяц лишения свободы, три года надзора после освобождения и конфискацию 5,2 млн долларов. По версии обвинения, с 2016 по 2023 год он продавал списки с именами, телефонами, почтовыми адресами и e-mail пожилых американцев сообщникам на Ямайке и в других местах, где эти данные использовали для лотерейного мошенничества.
Схема выглядела почти буднично, и в этом как раз неприятная часть. Мюррей торговал не взломанными корпоративными сетями и не экзотическими zero-day, а тем, что на многих рынках до сих пор называют «лидами». Обычно он брал по 500 долларов за список из 100-300 имен. За несколько лет, по материалам суда, он отправил не менее 22 тысяч таких списков, зарабатывал сотни тысяч долларов в год и суммарно получил более 5,2 млн долларов. Потери пострадавших превысили 9,5 млн долларов. Когда сервисы денежных переводов заблокировали ему доступ, он не свернул бизнес, а просто перевел расчеты на предоплаченные подарочные карты. Для рынка это полезное напоминание: фрод-цепочки редко ломаются от одного отключенного платежного канала, они быстро перестраиваются.
Отдельная деталь, которая звучит почти как сценарный перебор, но проходит по судебным документам: псевдоним Steve Dixon был настолько известен среди ямайских мошенников, что попал в текст песни местного исполнителя в 2022 году. Это хорошо описывает масштаб не только самой схемы, но и ее репутации внутри преступной среды. Речь шла не о случайных разовых продажах базы, а о поставщике, который годами обслуживал устойчивый спрос на данные пожилых американцев. Деньги Мюррей тратил на сельхозтехнику, автомобили и коллекционные изделия из драгоценных металлов, а часть средств переводил сыну Каттеру Мюррею на личные и деловые расходы. Еще в июне 2025 года Минюст США сообщал, что сын согласится признать вину по одному эпизоду отмывания денег после получения и легализации 1,6 млн долларов из этих средств.
На этом фоне особенно важен контекст. Приговор Мюррею вынесен не на спаде, а на фоне роста elder fraud в США. По данным отчета FBI Internet Crime Report за 2025 год, американцы старше 60 лет подали более 200 тысяч жалоб на мошенничество, что на 37% больше, чем в 2024-м. Общий ущерб почти достиг 7,8 млрд долларов, прибавив 59% год к году, а средний убыток на одного заявителя составил 38,5 тысячи долларов. Эти цифры важны для любой команды, которая работает с пользовательскими данными и считает, что «сам по себе контакт еще ничего не значит». Значит. Иногда именно контакт и есть продукт. Если у злоумышленника уже есть возрастная выборка, имя, телефон, адрес и e-mail, дальше ему остается только подобрать сценарий давления и сыграть на доверии.
Для русскоязычной IT-аудитории здесь сразу несколько неприятных, но полезных выводов. Во-первых, рынок лидогенерации и рынок мошенничества технически находятся куда ближе друг к другу, чем многим хочется думать. Одна и та же база может выглядеть как актив для продаж, партнерского маркетинга или колл-центра, пока не выясняется, что у нее слишком удобная структура для социальной инженерии. Во-вторых, защита персональных данных не сводится к предотвращению «большой утечки» из продовой БД. Иногда риск живет в серых экспортных выгрузках, подрядчиках, самодельных CRM-архивах и непрозрачном обороте списков контактов. В-третьих, возрастной признак сам по себе превращает данные пожилых американцев в высокорисковый сегмент: это уже не нейтральный маркетинговый атрибут, а маркер потенциальной уязвимости жертвы.
Для разработчиков и продуктовых команд практический смысл довольно прямой. Чем проще внутри компании собрать выгрузку с персональными данными, сегментировать аудиторию и унести список «для работы» за пределы контролируемого контура, тем выше шанс, что бизнес однажды обнаружит себя не в презентации про growth, а в материалах уголовного дела. Нужны не абстрактные разговоры о privacy by design, а скучные меры, которые обычно откладывают: минимизация собираемых данных, жесткое логирование экспорта, ограничения на массовые выгрузки, разделение доступа по ролям, контроль подрядчиков и понятный жизненный цикл контактных баз. Особенно если продукт работает с чувствительными категориями пользователей или строит продажи через аутсорсные колл-центры.
История Мюррея неприятна тем, что в ней нет никакой технологической магии. Никаких сложных атак, громких APT и кинематографических взломов. Есть длинная, прибыльная и довольно приземленная цепочка монетизации контактов, в центре которой оказались данные пожилых американцев. И это, пожалуй, главный сигнал для отрасли: самая дорогая утечка не всегда выглядит как взлом века. Иногда она выглядит как очередной CSV-файл, который кто-то слишком долго считал безобидным.