Cinq choses à savoir sur la violation de données de Suno – et le piratage qui a révélé comment la société de musique IA entraîne ses modèles

MBW Explains est une série dans laquelle nous creusons derrière les gros titres, via des données et du contexte, pour améliorer votre compréhension des histoires clés. Seulement Abonnés MBW+ avoir un accès illimité à ces articles. MBW Explains est pris en charge par Réservoir.


Générateur de musique IA Suno a confirmé une violation de données dans novembre 2025 que, selon le service de notification des violations Ai-je été pwneda exposé les informations personnelles de 55,3 millions utilisateurs.

Ai-je été pwned a déclaré avoir obtenu une copie de l’ensemble de données volé et ajouté les enregistrements à sa base de données le 20 juillet.

La violation a été signalée pour la première fois par un média indépendant 404 Médias sur 15 juilletdans la même enquête qui a révélé SunoLe code source de – et, avec lui, comment l’entreprise a formé ses modèles d’IA.

1. Plus de 55 millions d’adresses e-mail ont été exposées – et les enregistrements Stripe sont allés plus loin

L’ensemble de données Ai-je été pwned obtenu contenait plus de 55 millions adresses e-mail uniques – 55 282 226 d’entre eux – ainsi que les numéros de téléphone que les utilisateurs les ont fournis lors de leur inscription, a indiqué le service.

Une plus petite partie – des dizaines de milliers de Bande dossiers d’achat – contenaient également les noms des clients, leurs adresses physiques, les montants des achats et des détails partiels de la carte, y compris le type de carte, la date d’expiration et les quatre derniers chiffres, selon Ai-je été pwned.

À peu près 24% La plupart des adresses e-mail contenues dans l’ensemble de données étaient déjà apparues lors de violations précédentes, a indiqué le service.

Quand 404 Médias a cassé l’histoire sur 15 juilletil a rapporté que le pirate informatique avait accédé à des informations sur des centaines de milliers de personnes. Suno clients.

Ai-je été pwnedLa liste de cinq jours plus tard a mis le chiffre ci-dessus 55 millions.

Dans sa déclaration à 404 Médiasun Suno Le porte-parole a déclaré : « Il est important de noter que Suno n’a pas accès aux numéros complets de carte de crédit des clients dans Stripe.

2. Suno est resté sur la brèche pendant huit mois – et n’en a jamais informé les utilisateurs

Suno déterminé dans novembre 2025 qu’il avait fait « l’objet d’un incident de sécurité limité qui a été rapidement maîtrisé », a déclaré un porte-parole de l’entreprise. 404 Médias.

Le porte-parole a déclaré Suno avait « immédiatement mené une enquête et vérifié que l’incident concernait principalement un code source obsolète qui n’est plus utilisé chez Suno» et qu’« aucune information personnelle sensible n’a été compromise ».

Suno a conclu que les notifications de violations individuelles « n’étaient pas justifiées par les lois applicables sur la confidentialité », a déclaré le porte-parole.

La société n’a pas divulgué publiquement la violation à l’époque, selon 404 Médias et TechCrunch.

Quelques Suno les clients dont les dossiers ont été exposés ont dit 404 Médias qu’ils n’avaient pas été informés de la violation.

Suno n’avait pas reconnu publiquement la violation sur son site Internet à l’époque et n’avait pas fourni TechCrunch avec tout avis qu’il aurait pu envoyer aux utilisateurs, selon la publication.

Après TechCrunch a publié son rapport sur 21 juillet, Suno porte-parole Rachel Racusen n’a pas contesté le nombre d’utilisateurs concernés et a confirmé que l’entreprise avait connu un incident de sécurité en novembre 2025a déclaré le point de vente.

Cela laisse à peu près huit mois entre la violation et sa divulgation publique.


3. Le même piratage a révélé l’étendue du grattage de Suno

La violation a été révélée parce que le pirate informatique a également obtenu Sunole code source de, selon 404 Médiasqui a examiné les données.

Le code divulgué montrait que la société avait récupéré des chansons et des paroles sur des plateformes telles que YouTube Musique, Deezeret Génieindique le rapport.

Les commentaires dans un fichier indiquaient que le système extrairait «genius_hq, youtube_music, freesound, jamendo, imp, deezer, ytm_tagged» et que «les non-musiques seraient filtrées», tandis qu’un fichier nommé «youtube_music» était enregistré. 2 013 545 des clips musicaux, 404 Médias dit.

Les ensembles de données inclus 113 879 heures sous youtube_music, un autre 152 162 heures sous ytm_tagged, 62 117 heures de la bibliothèque de stock Étang5, 19 514 heures à partir du Projet de bibliothèque internationale de partitions musicales, 17 615 heures à partir de Génieet 12 287 heures à partir de Deezer – au moins des décennies d’audio, a rapporté le média.

Le hacker, qui utilise le nom ellie.191dit 404 Médias ils ont obtenu l’accès en infectant un Suno employé avec Shai-Huludun ver de chaîne d’approvisionnement qui vole les informations d’identification de GitHub et des services cloud.

MBW a publié une analyse plus complète du code piraté lorsque l’histoire a émergé, y compris les plateformes Suno utilisé et le volume de matière enregistré.

4. Suno fait maintenant face à un recours collectif pour le silence

Suno a fait l’objet d’un recours collectif proposé le 24 juillet dans le Tribunal de district américain pour le district du Massachusettsoù se trouve le siège de l’entreprise.

Le plaignant nommé, Alec Pilavianun Floride résident et Suno client, cherche à représenter tout le monde dans le NOUS dont les données ont été compromises.

La plainte allègue que Suno était au courant de l’incident survenu novembre 2025 mais que les utilisateurs n’en ont eu connaissance que lorsqu’il a été rapporté publiquement sur 20 juillet.

Il accuse l’entreprise de s’appuyer sur des « mesures de sécurité peu coûteuses et inefficaces » et réclame des dommages-intérêts ainsi qu’une ordonnance du tribunal exigeant au moins dix ans de surveillance du crédit pour les membres du groupe.

En réponse à la poursuite, un Suno le porte-parole a dit MBW l’incident « impliquait principalement un code source obsolète et une quantité limitée d’informations associées à certains utilisateurs ».

Le porte-parole a déclaré Suno ne stocke pas les informations complètes des cartes de paiement des clients et ne collecte pas les détails des comptes bancaires, et que l’entreprise avait embauché un expert tiers en cybersécurité pour auditer ses conclusions initiales.


5. Il atterrit au milieu de la lutte pour le droit d’auteur de Suno

Suno se défend contre Groupe de musique universel et Sony Musique Divertissement dans le cadre d’un procès pour violation du droit d’auteur coordonné par le RIAAet soutient que la formation sur les œuvres protégées par le droit d’auteur est protégée en tant qu’usage loyal.

Dans un dossier déposé au tribunal, Suno a déclaré que ses données de formation « incluent essentiellement tous les fichiers musicaux de qualité raisonnable accessibles sur Internet ouvert ».

UMG et Sony Musique Divertissement cherchent à étendre l’affaire à plus de 61 000 enregistrements, une décision qui pourrait porter le montant maximum des dommages-intérêts légaux à plus de 61 000 enregistrements. 9 milliards de dollars américainsd’environ 84 millions de dollars dans le cadre de la plainte initiale de 560 travaux, comme MBW a rapporté.

Suno a également perdu un procès pour violation du droit d’auteur intenté par une société de gestion collective allemande GEMA sur 31 juilletquand le Tribunal régional de Munich une décision qu’il avait violée par une formation sur le répertoire de la société – la première décision de ce type en Europe.

Groupe de musique Warner réglé avec Suno dans novembre 2025 et a conclu un partenariat de licence qui comprenait Suno‘acquisition de la plateforme de découverte de concerts Coup de chanson.


Reservoir (Nasdaq : RSVR) est une société musicale indépendante mondiale cotée en bourse avec des activités dans les domaines de l’édition musicale, de la musique enregistrée et de la gestion d’artistes.