Схема взлома: supply chain атака через сотрудника
По данным издания 404 Media, злоумышленник провёл supply chain атаку в ноябре 2025 года, получив доступ к учётным данным одного из сотрудников Suno. Это позволило хакеру проникнуть в внутреннюю инфраструктуру компании и извлечь исходный код, который, по утверждению источника, демонстрирует, как Suno allegedly собирала десятилетия аудиоконтента с различных платформ для обучения своих моделей.
Метод атаки оказался классическим, но эффективным: компрометация цепочки поставок позволила обойти стандартные защитные механизмы и получить глубокий доступ к архитектуре сервиса.
Источники данных: YouTube, Deezer, Genius и другие
В распоряжении хакера оказалась информация о том, что Suno использовала для обучения своих генеративных моделей контент с YouTube Music, Deezer, Genius, а также из библиотек стоковой музыки и подкастных RSS-лент. Совокупный объём собранных аудиоданных охватывает десятилетия музыкальных записей, что вызывает серьёзные вопросы о соблюдении авторских прав и согласии правообладателей.
Подобная практика сбора данных без явного разрешения правообладателей становится всё более острой проблемой в индустрии генеративного ИИ, где потребность в обучающих материалах растёт экспоненциально.
Утечка данных клиентов и молчание компании
В ходе инцидента хакер получил доступ к конфиденциальной информации клиентов Suno, включая адреса электронной почты, телефонные номера и частичные номера кредитных карт, хранившиеся в платёжной системе Stripe. Несмотря на то что инцидент произошёл в ноябре 2025 года, компания не уведомила затронутых пользователей о нарушении безопасности.
Suno официально назвала произошедшее «ограниченным инцидентом безопасности, который был быстро локализован», однако отсутствие прозрачного уведомления клиентов и расследования со стороны регуляторов вызывает серьёзные вопросы о политике кибербезопасности стартапа.
Реакция индустрии и перспективы
Инцидент с Suno подчёркивает системные риски, с которыми сталкиваются компании, работающие на стыке генеративного ИИ и интеллектуальной собственности. Эксперты отмечают, что подобные утечки могут стать катализатором для усиления регулирования в сфере ИИ-музыки и введения более строгих требований к источникам обучающих данных.
Пока остаётся неясным, какие юридические последствия понесёт Suno и приведёт ли инцидент к пересмотру подходов индустрии к лицензированию аудиоконтента для обучения AI-моделей.
