Ele provavelmente tá usando alguma fonte aberta como o cadastro da Universidade. Isso só vai se concretizar no Brasil se apps como Magalu começarem a vender nossos dados porque eles têm endereço, telefone etc...
Esse trem já partiu há muito tempo. Hoje em dia existe um grande mercado de dados vazados. Qualquer um pode parar no semáforo, olhar a placa do carro da frente, pesquisar a placa e chamar o motorista pelo nome completo (+ endereço, telefones, parentes, trabalhos, etc) antes que o semáforo abra.
Tem uns bots no telegram que você informa um único dado, que pode ser CPF, celular, nome completo, placa do carro etc e ele puxa todos os dados da pessoa (proveniente de algum vazamento de dados, eu apostaria no do Serasa)
a receita federal já vende seus dados, pode ficar tranquilo que não vai precisar de nenhuma empresa fazer isso