Сервис Have I Been Pwned добавил в свою базу данные, похищенные при взломе Suno — популярного ИИ-генератора музыки. По данным HIBP, дамп содержит 55,3 миллиона уникальных email-адресов, телефонные номера и десятки тысяч записей из платёжной системы Stripe, включая частичные данные банковских карт. Всем пользователям Suno рекомендуется проверить свои адреса через HIBP и принять меры по защите связанных учётных записей и платёжных инструментов.
Масштаб и состав утечки
Согласно записи на сайте Have I Been Pwned, скомпрометированный дамп Suno включает несколько категорий персональных данных:
- 55,3 млн уникальных email-адресов — основной массив утечки;
- Телефонные номера — как сообщается, затронуты только те пользователи, которые использовали номер телефона вместо email при регистрации;
- Записи Stripe — десятки тысяч записей, предположительно содержащих имена клиентов, домашние адреса, суммы покупок и частичные данные банковских карт (тип карты, срок действия, последние четыре цифры номера).
Необходимо подчеркнуть, что детальный состав полей в записях Stripe и точные условия включения телефонных номеров основаны на сообщениях в открытых источниках и не подтверждены независимой верификацией или официальным заявлением Suno. Тем не менее сам факт наличия утечки в базе HIBP указывает на то, что данные прошли проверку Троя Ханта — оператора сервиса, известного строгим подходом к валидации дампов.
Противоречие с позицией компании
Особого внимания заслуживает расхождение между результатами анализа HIBP и первоначальной реакцией Suno на инцидент. Согласно имеющимся сведениям, после взлома представители компании заявляли, что утечка не затронула персональные данные пользователей. Наличие в дампе десятков миллионов email-адресов и платёжных записей Stripe прямо противоречит этому утверждению.
Следует оговориться: оригинальное заявление Suno не включено в верифицированный пакет источников, поэтому точная формулировка и контекст позиции компании остаются неподтверждёнными. Однако если противоречие действительно имеет место, это ставит серьёзные вопросы о прозрачности реагирования Suno на инцидент и соблюдении обязательств по уведомлению пострадавших пользователей.
Хронология и контекст инцидента
По имеющимся данным, взлом Suno произошёл в ноябре 2025 года, однако публичная информация о нём появилась значительно позже. Похищенные материалы, как сообщается, были переданы журналистам издания 404 Media и включали не только пользовательские данные, но и исходный код платформы.
Анализ украденных данных также выявил, что разработчики Suno, предположительно, массово загружали контент с YouTube Music, Deezer, Genius и других платформ для обучения своих моделей. Упоминается, что один из файлов содержал ссылки на более чем 2 миллиона клипов с YouTube Music, а общая длительность собранного аудио исчислялась сотнями тысяч часов. Эти данные не верифицированы независимыми источниками, но они перекликаются с ранее известной позицией Suno: компания признавала использование музыки из «открытых источников в интернете» и настаивала на применимости доктрины fair use.
Этот аспект инцидента выходит за рамки кибербезопасности и затрагивает острую дискуссию об авторских правах при обучении генеративных ИИ-моделей. Утечка исходного кода и внутренних данных Suno может стать весомым аргументом в судебных разбирательствах правообладателей против компании.
Оценка воздействия
Масштаб утечки — 55,3 миллиона уникальных email-адресов — ставит инцидент с Suno в ряд крупнейших утечек 2025 года. Основные риски для пострадавших пользователей:
- Фишинг и социальная инженерия — скомпрометированные email-адреса могут использоваться для целевых фишинговых кампаний, особенно в сочетании с именами и адресами из записей Stripe;
- Credential stuffing — пользователи, применяющие одинаковые пароли на нескольких сервисах, рискуют потерять доступ к другим учётным записям;
- Финансовое мошенничество — частичные данные банковских карт сами по себе недостаточны для проведения транзакций, но в комбинации с другими утечками могут использоваться для верификации личности при атаках на банковские сервисы.
Рекомендации для пользователей Suno
- Проверьте свой email через Have I Been Pwned — сервис покажет, присутствует ли ваш адрес в дампе Suno;
- Смените пароль на Suno и на всех сервисах, где использовался тот же пароль;
- Включите двухфакторную аутентификацию на всех критичных сервисах, привязанных к скомпрометированному email;
- Проверьте выписки по банковским картам, которые использовались для оплаты подписки Suno, на предмет подозрительных транзакций;
- Будьте готовы к фишингу — письма, якобы от Suno или связанных сервисов, с просьбой «подтвердить данные» или «обновить платёжную информацию» с высокой вероятностью будут мошенническими.
Инцидент с Suno демонстрирует характерную проблему ИИ-стартапов: быстрый рост пользовательской базы при недостаточном внимании к защите инфраструктуры и прозрачности в коммуникации с пользователями после инцидентов. Каждому, кто когда-либо регистрировался на Suno, следует прямо сейчас проверить свой email через HIBP и при необходимости перевыпустить банковскую карту, использовавшуюся для оплаты сервиса.