Пробив в AI платформата Suno разкри данните на 55 милиона потребители

AI музикалната платформа Suno е претърпяла сериозен пробив в сигурността, при който са изтекли данните на над 55 милиона потребители. Инцидентът е потвърден на 20 юли 2026 г. от службата за уведомяване за пробиви Have I Been Pwned (HIBP), която е получила копие от откраднатия набор от данни. Самата атака е станала още през ноември 2025 г., но е останала неразкрита близо осем месеца — Suno все още не е уведомила официално засегнатите потребители.
Какво точно изтече
HIBP е добавила в базата си 55 282 226 уникални имейл адреса. Според Have I Been Pwned наборът се състои предимно от имейли, но включва и телефонни номера там, където потребителят се е регистрирал с номер вместо с имейл.
По-тревожна е втората част от изтеклите данни: десетки хиляди Stripe записи, свързани с покупки. Те съдържат:
- имена;
- физически адреси;
- суми на покупките и история на плащанията;
- частични данни за банкови карти — тип на картата, дата на изтичане и последните 4 цифри.
Suno уточнява, че пълни номера на карти не са били достъпни през платежния процесор Stripe, така че тази най-чувствителна информация не е сред изтеклата. Това е важно разграничение — с последни 4 цифри и дата на изтичане сами по себе си не може да се извърши плащане, но те са ценно гориво за целенасочени фишинг и социално инженерство атаки.
Как е потвърден пробивът
Пробивът първо изплува чрез независимото издание 404 Media през юли 2026 г., а няколко дни по-късно HIBP получи копие от изтеклия набор и го публикува официално. Точно този механизъм прави Have I Been Pwned полезен: службата на Троy Хънт събира изтекли бази данни, дедуплицира ги и позволява на всеки да провери дали неговият имейл фигурира в конкретен пробив, без самите данни да се разпространяват публично.
Според разследването атакуващият е използвал самовъзпроизвеждащия се npm червей Shai-Hulud, за да компрометира разработчиеските креденшъли на служител на Suno. Това е дало достъп до частните хранилища с код и вътрешните бази данни. Червеят от типа supply-chain малуер е същият клас заплаха, който напоследък разтърсва екосистемата на open source пакетите.
Изтекъл изходен код и въпросът с обучаващите данни
Освен потребителските данни, пробивът е разкрил и изходния код на Suno от периода 2023–2024 г. Именно той предизвика най-много шум: файловете съдържат следи, че компанията е събирала обучаващи данни от YouTube Music, Deezer и Genius, както и от стокови музикални библиотеки като Pond5, Jamendo и Freesound, и дори от подкасти през RSS емисии.
Разкритието идва в неудобен момент. Suno вече е обект на съдебни дела от големите звукозаписни компании, заведени през 2024 г. заради неоторизирано събиране на защитена с авторски права музика. Warner Music постигна спогодба и партньорство със Suno, но Sony Music и Universal (UMG) продължават исковете си. Темата за спорните обучаващи данни не е изолирана — наскоро писахме и за рекордната спогодба на Anthropic за авторски права.
Какво трябва да направите
Ако някога сте създавали акаунт в Suno, приемете, че имейлът ви е сред изтеклите. Ето конкретните стъпки:
Проверете имейла си на haveibeenpwned.com — ако той фигурира в записа „Suno”, значи данните ви са част от пробива.
- Сменете паролата на Suno и на всеки друг сайт, където сте използвали същата комбинация. Пробивите с многократно използвани пароли са класика при последващите атаки.
- Включете двуфакторна автентикация навсякъде, където е възможно.
- Следете банковите си извлечения за необичайни трансакции, ако сте плащали за абонамент в Suno.
- Бъдете скептични към имейли и SMS, които се позовават на Suno, покупка или „проблем с плащането” — с изтеклите частични картови данни фишингът може да звучи много убедително.
- Обмислете известия за фрод от банката си, ако сте сред десетките хиляди с изтекли Stripe записи.
Контекст
Инцидентът е поредното напомняне, че бързорастящите AI стартъпи трупат огромни количества чувствителни данни, преди да изградят зряла защита около тях. Осеммесечното забавяне между атаката и разкриването ѝ е особено проблемно — през това време засегнатите потребители нямаха как да реагират. Suno засега мълчи публично; съосновател на компанията не е отговорил на запитванията на медиите. До официално уведомление отговорността да се защитите остава изцяло върху вас.
Харесва ви? Отбележете ни и ще ни виждате по-нагоре в Google.
Предпочитан източник в Google