Схема взлома: supply chain атака через сотрудника

По данным издания 404 Media, злоумышленник провёл supply chain атаку в ноябре 2025 года, получив доступ к учётным данным одного из сотрудников Suno. Это позволило хакеру проникнуть в внутреннюю инфраструктуру компании и извлечь исходный код, который, по утверждению источника, демонстрирует, как Suno allegedly собирала десятилетия аудиоконтента с различных платформ для обучения своих моделей.

Метод атаки оказался классическим, но эффективным: компрометация цепочки поставок позволила обойти стандартные защитные механизмы и получить глубокий доступ к архитектуре сервиса.

Источники данных: YouTube, Deezer, Genius и другие

В распоряжении хакера оказалась информация о том, что Suno использовала для обучения своих генеративных моделей контент с YouTube Music, Deezer, Genius, а также из библиотек стоковой музыки и подкастных RSS-лент. Совокупный объём собранных аудиоданных охватывает десятилетия музыкальных записей, что вызывает серьёзные вопросы о соблюдении авторских прав и согласии правообладателей.

Подобная практика сбора данных без явного разрешения правообладателей становится всё более острой проблемой в индустрии генеративного ИИ, где потребность в обучающих материалах растёт экспоненциально.

Утечка данных клиентов и молчание компании

В ходе инцидента хакер получил доступ к конфиденциальной информации клиентов Suno, включая адреса электронной почты, телефонные номера и частичные номера кредитных карт, хранившиеся в платёжной системе Stripe. Несмотря на то что инцидент произошёл в ноябре 2025 года, компания не уведомила затронутых пользователей о нарушении безопасности.

Suno официально назвала произошедшее «ограниченным инцидентом безопасности, который был быстро локализован», однако отсутствие прозрачного уведомления клиентов и расследования со стороны регуляторов вызывает серьёзные вопросы о политике кибербезопасности стартапа.

Реакция индустрии и перспективы

Инцидент с Suno подчёркивает системные риски, с которыми сталкиваются компании, работающие на стыке генеративного ИИ и интеллектуальной собственности. Эксперты отмечают, что подобные утечки могут стать катализатором для усиления регулирования в сфере ИИ-музыки и введения более строгих требований к источникам обучающих данных.

Пока остаётся неясным, какие юридические последствия понесёт Suno и приведёт ли инцидент к пересмотру подходов индустрии к лицензированию аудиоконтента для обучения AI-моделей.