Mastodon Mastodon Mastodon Mastodon

Сервіс Have I Been Pwned додав до бази витік Suno з мільйонами email

Photo of author

CyberSecureFox Editorial Team

Опубліковано:

Сервіс Have I Been Pwned додав до своєї бази дані, викрадені під час зламу Suno — популярного ШІ-генератора музики. За даними HIBP, дамп містить 55,3 мільйона унікальних email-адрес, номери телефонів і десятки тисяч записів із платіжної системи Stripe, включно з частковими даними банківських карток. Усім користувачам Suno рекомендується перевірити свої адреси через HIBP і вжити заходів для захисту пов’язаних облікових записів і платіжних інструментів.

Масштаб і склад витоку

Згідно з записом на сайті Have I Been Pwned, скомпрометований дамп Suno включає кілька категорій персональних даних:

  • 55,3 млн унікальних email-адрес — основний масив витоку;
  • Номери телефонів — за повідомленнями, постраждали лише ті користувачі, які використовували номер телефону замість email під час реєстрації;
  • Записи Stripe — десятки тисяч записів, імовірно, з іменами клієнтів, домашніми адресами, сумами покупок і частковими даними банківських карток (тип картки, строк дії, останні чотири цифри номера).

Необхідно підкреслити, що детальний склад полів у записах Stripe і точні умови включення номерів телефонів ґрунтуються на повідомленнях у відкритих джерелах і не підтверджені незалежною верифікацією або офіційною заявою Suno. Втім, сам факт наявності витоку в базі HIBP вказує на те, що дані пройшли перевірку Троя Ханта — оператора сервісу, відомого суворим підходом до валідації дампів.

Суперечність із позицією компанії

Особливої уваги заслуговує розбіжність між результатами аналізу HIBP і первинною реакцією Suno на інцидент. Згідно з наявними відомостями, після зламу представники компанії заявляли, що витік не зачепив персональні дані користувачів. Наявність у дампі десятків мільйонів email-адрес і платіжних записів Stripe прямо суперечить цьому твердженню.

Варто зауважити: оригінальну заяву Suno не включено до верифікованого пакета джерел, тому точне формулювання і контекст позиції компанії залишаються непідтвердженими. Однак якщо суперечність справді має місце, це порушує серйозні питання щодо прозорості реагування Suno на інцидент і дотримання зобов’язань з інформування постраждалих користувачів.

Хронологія та контекст інциденту

За наявною інформацією, злам Suno стався в листопаді 2025 року, однак публічна інформація про нього з’явилася значно пізніше. Викрадені матеріали, за повідомленнями, були передані журналістам видання 404 Media і містили не лише дані користувачів, а й вихідний код платформи.

Аналіз викрадених даних також виявив, що розробники Suno, імовірно, масово завантажували контент із YouTube Music, Deezer, Genius та інших платформ для навчання своїх моделей. Зазначається, що один із файлів містив посилання на більш ніж 2 мільйони кліпів із YouTube Music, а загальна тривалість зібраного аудіо обчислювалася сотнями тисяч годин. Ці дані не верифіковані незалежними джерелами, але вони перегукуються з раніше відомою позицією Suno: компанія визнавала використання музики з «відкритих джерел в інтернеті» і наполягала на застосовності доктрини fair use.

Цей аспект інциденту виходить за межі кібербезпеки та зачіпає гостру дискусію про авторські права під час навчання генеративних ШІ-моделей. Витік вихідного коду та внутрішніх даних Suno може стати вагомим аргументом у судових розглядах правовласників проти компанії.

Оцінка впливу

Масштаб витоку — 55,3 мільйона унікальних email-адрес — ставить інцидент із Suno в один ряд із найбільшими витоками 2025 року. Основні ризики для постраждалих користувачів:

  • Фішинг і соціальна інженерія — скомпрометовані email-адреси можуть використовуватися для цільових фішингових кампаній, особливо в поєднанні з іменами та адресами із записів Stripe;
  • Credential stuffing — користувачі, які застосовують однакові паролі на кількох сервісах, ризикують втратити доступ до інших облікових записів;
  • Фінансове шахрайство — часткові дані банківських карток самі по собі недостатні для проведення транзакцій, але в комбінації з іншими витоками можуть використовуватися для верифікації особи під час атак на банківські сервіси.

Рекомендації для користувачів Suno

  1. Перевірте свій email через Have I Been Pwned — сервіс покаже, чи присутня ваша адреса в дампі Suno;
  2. Змініть пароль до Suno та на всіх сервісах, де використовувався той самий пароль;
  3. Увімкніть двофакторну автентифікацію на всіх критично важливих сервісах, прив’язаних до скомпрометованого email;
  4. Перевірте виписки за банківськими картками, які використовувалися для оплати підписки Suno, на предмет підозрілих транзакцій;
  5. Будьте готові до фішингу — листи нібито від Suno або пов’язаних сервісів із проханням «підтвердити дані» чи «оновити платіжну інформацію» з високою ймовірністю будуть шахрайськими.

Інцидент із Suno демонструє типову проблему стартапів у сфері ШІ: швидке зростання користувацької бази за недостатньої уваги до захисту інфраструктури та прозорості комунікації з користувачами після інцидентів. Кожному, хто коли-небудь реєструвався в Suno, варто просто зараз перевірити свій email через HIBP і за потреби перевипустити банківську картку, яку використовували для оплати сервісу.


CyberSecureFox Editorial Team

Редакція CyberSecureFox висвітлює новини кібербезпеки, уразливості, malware-кампанії, ransomware-активність, AI security, cloud security та security advisories вендорів. Матеріали готуються на основі official advisories, даних CVE/NVD, сповіщень CISA, публікацій вендорів і відкритих звітів дослідників. Статті перевіряються перед публікацією та оновлюються за появи нових даних.

Leave a Comment

This site uses Akismet to reduce spam. Learn how your comment data is processed.