Mastodon Mastodon Mastodon Mastodon

Filtración en Suno expone 55,3 millones de emails y registros de Stripe

Foto del autor

CyberSecureFox Editorial Team

Publicado:

El servicio Have I Been Pwned ha incorporado a su base de datos la información robada en el ataque a Suno, el popular generador musical basado en IA. Según HIBP, el volcado contiene 55,3 millones de direcciones de email únicas, números de teléfono y decenas de miles de registros del sistema de pago Stripe, incluidos datos parciales de tarjetas bancarias. Se recomienda a todos los usuarios de Suno que comprueben sus direcciones a través de HIBP y tomen medidas para proteger las cuentas y los instrumentos de pago vinculados.

Alcance y composición de la filtración

De acuerdo con la ficha publicada en Have I Been Pwned, el volcado comprometido de Suno incluye varias categorías de datos personales:

  • 55,3 millones de direcciones de email únicas, que constituyen el grueso de la filtración;
  • Números de teléfono: según se informa, solo se han visto afectados aquellos usuarios que utilizaron su número de teléfono en lugar del email al registrarse;
  • Registros de Stripe: decenas de miles de registros que, presuntamente, contienen nombres de clientes, direcciones postales, importes de las compras y datos parciales de tarjetas bancarias (tipo de tarjeta, fecha de caducidad y los últimos cuatro dígitos del número).

Es importante subrayar que la composición detallada de los campos en los registros de Stripe y las condiciones exactas para la inclusión de los números de teléfono se basan en informaciones procedentes de fuentes abiertas y no han sido confirmadas mediante verificación independiente ni a través de una declaración oficial de Suno. No obstante, el mero hecho de que la filtración figure en la base de HIBP indica que los datos han sido sometidos a revisión por parte de Troy Hunt, operador del servicio, conocido por su enfoque riguroso en la validación de volcados.

Contradicción con la postura de la empresa

Merece especial atención la discrepancia entre los resultados del análisis de HIBP y la reacción inicial de Suno ante el incidente. Según la información disponible, tras el ataque los representantes de la compañía afirmaron que la filtración no había afectado a los datos personales de los usuarios. La presencia en el volcado de decenas de millones de direcciones de email y de registros de pago de Stripe contradice directamente esta afirmación.

Conviene matizar que la declaración original de Suno no forma parte del paquete de fuentes verificadas, por lo que la formulación exacta y el contexto de la postura de la compañía siguen sin estar confirmados. Sin embargo, si la contradicción se confirma, plantea serias dudas sobre la transparencia de la respuesta de Suno al incidente y sobre el cumplimiento de sus obligaciones de notificar a los usuarios afectados.

Cronología y contexto del incidente

Según los datos disponibles, el ataque a Suno se produjo en noviembre de 2025, aunque la información pública al respecto apareció mucho más tarde. Según se ha informado, los materiales robados fueron remitidos a periodistas del medio 404 Media e incluían no solo datos de usuarios, sino también el código fuente de la plataforma.

El análisis de los datos sustraídos también reveló que los desarrolladores de Suno, supuestamente, descargaron de forma masiva contenido de YouTube Music, Deezer, Genius y otras plataformas para entrenar sus modelos. Se indica que uno de los archivos contenía enlaces a más de 2 millones de clips de YouTube Music y que la duración total del audio recopilado se contaba por cientos de miles de horas. Estos datos no han sido verificados por fuentes independientes, pero enlazan con la postura previamente conocida de Suno: la compañía reconocía el uso de música procedente de «fuentes abiertas en internet» y defendía la aplicabilidad de la doctrina de fair use.

Este aspecto del incidente va más allá del ámbito de la ciberseguridad y toca el intenso debate sobre los derechos de autor en el entrenamiento de modelos de IA generativa. La filtración del código fuente y de los datos internos de Suno puede convertirse en un argumento de peso en los litigios de los titulares de derechos contra la compañía.

Evaluación del impacto

La magnitud de la filtración —55,3 millones de direcciones de email únicas— sitúa el incidente de Suno entre las mayores brechas de datos de 2025. Los principales riesgos para los usuarios afectados son:

  • Phishing e ingeniería social: las direcciones de email comprometidas pueden utilizarse en campañas de phishing dirigidas, sobre todo si se combinan con nombres y direcciones postales procedentes de los registros de Stripe;
  • Credential stuffing: los usuarios que reutilizan la misma contraseña en varios servicios se arriesgan a perder el acceso a otras cuentas;
  • Fraude financiero: los datos parciales de tarjetas bancarias, por sí solos, no bastan para ejecutar transacciones, pero combinados con otras filtraciones pueden emplearse para verificar la identidad en ataques contra servicios bancarios.

Recomendaciones para los usuarios de Suno

  1. Compruebe su email a través de Have I Been Pwned: el servicio mostrará si su dirección figura en el volcado de Suno;
  2. Cambie la contraseña de Suno y de todos los servicios en los que utilizase la misma clave;
  3. Active la autenticación de dos factores en todos los servicios críticos vinculados al email comprometido;
  4. Revise los extractos de sus tarjetas bancarias utilizadas para pagar la suscripción de Suno, en busca de transacciones sospechosas;
  5. Prepárese para intentos de phishing: los correos supuestamente enviados por Suno o por servicios relacionados en los que se le pida «confirmar datos» o «actualizar la información de pago» muy probablemente serán fraudulentos.

El incidente de Suno pone de manifiesto un problema típico de las startups de IA: un rápido crecimiento de la base de usuarios acompañado de una atención insuficiente a la protección de la infraestructura y a la transparencia en la comunicación con los usuarios tras los incidentes. Cualquier persona que se haya registrado alguna vez en Suno debería comprobar ahora mismo su email a través de HIBP y, si procede, solicitar una nueva tarjeta bancaria que sustituya a la utilizada para pagar el servicio.


CyberSecureFox Editorial Team

El equipo editorial de CyberSecureFox cubre noticias de ciberseguridad, vulnerabilidades, campañas de malware, actividad de ransomware, AI security, cloud security y security advisories de proveedores. Los materiales se preparan a partir de official advisories, datos de CVE/NVD, alertas de CISA, publicaciones de proveedores e informes públicos de investigadores. Los artículos se revisan antes de su publicación y se actualizan cuando aparece nueva información.

Deja un comentario

Este sitio usa Akismet para reducir el spam. Aprende cómo se procesan los datos de tus comentarios.