Mastodon Mastodon Mastodon Mastodon

Взлом ИИ-генератора музыки Suno затронул 55 миллионов пользователей — данные HIBP

Фото автора

CyberSecureFox Editorial Team

Опубликовано:

Сервис Have I Been Pwned добавил в свою базу данные, похищенные при взломе Suno — популярного ИИ-генератора музыки. По данным HIBP, дамп содержит 55,3 миллиона уникальных email-адресов, телефонные номера и десятки тысяч записей из платёжной системы Stripe, включая частичные данные банковских карт. Всем пользователям Suno рекомендуется проверить свои адреса через HIBP и принять меры по защите связанных учётных записей и платёжных инструментов.

Масштаб и состав утечки

Согласно записи на сайте Have I Been Pwned, скомпрометированный дамп Suno включает несколько категорий персональных данных:

  • 55,3 млн уникальных email-адресов — основной массив утечки;
  • Телефонные номера — как сообщается, затронуты только те пользователи, которые использовали номер телефона вместо email при регистрации;
  • Записи Stripe — десятки тысяч записей, предположительно содержащих имена клиентов, домашние адреса, суммы покупок и частичные данные банковских карт (тип карты, срок действия, последние четыре цифры номера).

Необходимо подчеркнуть, что детальный состав полей в записях Stripe и точные условия включения телефонных номеров основаны на сообщениях в открытых источниках и не подтверждены независимой верификацией или официальным заявлением Suno. Тем не менее сам факт наличия утечки в базе HIBP указывает на то, что данные прошли проверку Троя Ханта — оператора сервиса, известного строгим подходом к валидации дампов.

Противоречие с позицией компании

Особого внимания заслуживает расхождение между результатами анализа HIBP и первоначальной реакцией Suno на инцидент. Согласно имеющимся сведениям, после взлома представители компании заявляли, что утечка не затронула персональные данные пользователей. Наличие в дампе десятков миллионов email-адресов и платёжных записей Stripe прямо противоречит этому утверждению.

Следует оговориться: оригинальное заявление Suno не включено в верифицированный пакет источников, поэтому точная формулировка и контекст позиции компании остаются неподтверждёнными. Однако если противоречие действительно имеет место, это ставит серьёзные вопросы о прозрачности реагирования Suno на инцидент и соблюдении обязательств по уведомлению пострадавших пользователей.

Хронология и контекст инцидента

По имеющимся данным, взлом Suno произошёл в ноябре 2025 года, однако публичная информация о нём появилась значительно позже. Похищенные материалы, как сообщается, были переданы журналистам издания 404 Media и включали не только пользовательские данные, но и исходный код платформы.

Анализ украденных данных также выявил, что разработчики Suno, предположительно, массово загружали контент с YouTube Music, Deezer, Genius и других платформ для обучения своих моделей. Упоминается, что один из файлов содержал ссылки на более чем 2 миллиона клипов с YouTube Music, а общая длительность собранного аудио исчислялась сотнями тысяч часов. Эти данные не верифицированы независимыми источниками, но они перекликаются с ранее известной позицией Suno: компания признавала использование музыки из «открытых источников в интернете» и настаивала на применимости доктрины fair use.

Этот аспект инцидента выходит за рамки кибербезопасности и затрагивает острую дискуссию об авторских правах при обучении генеративных ИИ-моделей. Утечка исходного кода и внутренних данных Suno может стать весомым аргументом в судебных разбирательствах правообладателей против компании.

Оценка воздействия

Масштаб утечки — 55,3 миллиона уникальных email-адресов — ставит инцидент с Suno в ряд крупнейших утечек 2025 года. Основные риски для пострадавших пользователей:

  • Фишинг и социальная инженерия — скомпрометированные email-адреса могут использоваться для целевых фишинговых кампаний, особенно в сочетании с именами и адресами из записей Stripe;
  • Credential stuffing — пользователи, применяющие одинаковые пароли на нескольких сервисах, рискуют потерять доступ к другим учётным записям;
  • Финансовое мошенничество — частичные данные банковских карт сами по себе недостаточны для проведения транзакций, но в комбинации с другими утечками могут использоваться для верификации личности при атаках на банковские сервисы.

Рекомендации для пользователей Suno

  1. Проверьте свой email через Have I Been Pwned — сервис покажет, присутствует ли ваш адрес в дампе Suno;
  2. Смените пароль на Suno и на всех сервисах, где использовался тот же пароль;
  3. Включите двухфакторную аутентификацию на всех критичных сервисах, привязанных к скомпрометированному email;
  4. Проверьте выписки по банковским картам, которые использовались для оплаты подписки Suno, на предмет подозрительных транзакций;
  5. Будьте готовы к фишингу — письма, якобы от Suno или связанных сервисов, с просьбой «подтвердить данные» или «обновить платёжную информацию» с высокой вероятностью будут мошенническими.

Инцидент с Suno демонстрирует характерную проблему ИИ-стартапов: быстрый рост пользовательской базы при недостаточном внимании к защите инфраструктуры и прозрачности в коммуникации с пользователями после инцидентов. Каждому, кто когда-либо регистрировался на Suno, следует прямо сейчас проверить свой email через HIBP и при необходимости перевыпустить банковскую карту, использовавшуюся для оплаты сервиса.


CyberSecureFox Editorial Team

Редакция CyberSecureFox освещает новости кибербезопасности, уязвимости, malware-кампании, ransomware-активность, AI security, cloud security и security advisories вендоров. Материалы готовятся на основе official advisories, данных CVE/NVD, уведомлений CISA, публикаций вендоров и открытых отчётов исследователей. Статьи проверяются перед публикацией и обновляются при появлении новых данных.

Оставьте комментарий

Этот сайт использует Akismet для борьбы со спамом. Узнайте, как обрабатываются ваши данные комментариев.