資料外洩查詢服務 Have I Been Pwned(HIBP)上週揭露 ,AI音樂生成平台Suno曾於2025年11月遭到駭客入侵。HIBP取得並分析外洩資料後,確認其中包含5,530萬個不重複的電子郵件地址,以及電話號碼、姓名、實體地址、消費紀錄與部分信用卡資料。
Suno是2023年推出的生成式AI音樂平台,使用者輸入文字提示詞,即可生成包含人聲、歌詞與配樂的完整歌曲。三大唱片公司以Suno未經授權使用大量受版權保護的歌曲訓練AI模型為由,對其提起侵權訴訟;其中Warner Music已於2025年11月 與Suno和解 ,Sony Music與環球音樂的訴訟則仍在進行。
這批外洩資料還包含數萬筆透過Stripe處理的付款紀錄,內容涵蓋客户姓名、實體地址、消費金額,以及信用卡種類、到期日與末4碼,但不含完整信用卡號。部分使用者若以電話號碼註冊Suno,其電話號碼也包含在外洩資料中;HIBP列出的外洩資料類型則不包含使用者密碼。
這起事件最早由科技媒體 404 Media於7月15日揭露 。化名ellie.191的駭客宣稱,他利用Shai-Hulud蠕蟲攻擊一名Suno員工,取得GitHub與雲端服務憑證,進而存取公司原始碼、客户名單及Stripe付款資料。部分名列資料樣本的使用者向404 Media證實曾註冊Suno,但未收到資料外洩通知。
事件首度曝光時,Suno便向媒體證實,公司於2025年11月發生一起「影響範圍有限」且很快受到控制的資安事件。Suno宣稱,事件主要涉及已不再使用的舊版原始碼,未有敏感個資遭到外洩;由於研判涉及的客户資料有限,依適用的隱私法規,沒有必要個別通知使用者。
然而,HIBP隨後取得的資料顯示,事件波及5,530萬個帳號,且外洩內容包括姓名、住址與部分信用卡資料,與Suno原先説法存在明顯落差。 TechCrunch隨後報導 ,Suno發言人再次證實這起事件,並未否認受影響人數,亦未説明前後説法為何不一致。Suno迄今也未於官網公開揭露事件,或提供曾通知使用者的相關資料。