Хакерская атака раскрыла масштабы использования защищенного контента в обучении ИИ-моделей Suno
Масштабная утечка данных
В результате хакерской атаки на компанию Suno были раскрыты предполагаемые источники музыкальных материалов, использовавшихся для обучения ИИ-моделей. Согласно опубликованным данным, в обучающие наборы вошли миллионы треков и текстов песен, собранных с YouTube Music, Deezer, Genius и ряда других платформ. 
Технические детали атаки
Архив, переданный хакером под псевдонимом ellie.191, содержит исходный код Suno за 2023–2024 годы, а также инструкции по автоматизированному сбору аудиофайлов. Обнаруженный код указывает на использование сервиса Bright Data для загрузки музыки с YouTube, а также на поиск акапельных версий композиций, содержащих только вокальные дорожки. 
Объем обучающих наборов
На момент последнего обновления Suno обработала более 2 млн аудиофрагментов с YouTube Music. Обучающие наборы включали сотни тысяч часов контента с YouTube Music, тысячи часов материалов с Deezer, Genius, IMSLP, Jamendo и Pond5, а также сотни часов аудио и текстов песен с Freesound и MuseScore. Кроме того, компания планировала загрузить около одного миллиона часов подкастов из PodcastIndex. 
Судебные разбирательства
Полученные материалы появились на фоне продолжающихся судебных разбирательств. Ранее «Ассоциация звукозаписывающей индустрии Америки» (Recording Industry Association of America, RIAA) обвинила Suno в использовании защищенных авторским правом произведений для обучения ИИ, а также заяявила, что компания обходила механизмы защиты YouTube, применяя так называемый stream ripping. В свою очередь Suno заявила, что обучала свои модели на общедоступных музыкальных файлах и связанных с ними метаданных, размещенных в открытом интернете. 
Данные клиентов и реакция компании
Хакер получил доступ к данным клиентов сервиса, включая адреса электронной почты, номера телефонов и сведения, связанные с платежами через Stripe. Suno заявила, что узнали о произшедшем еще в ноябре 2025 года и оперативно локализовали инцидент, отметив, что утечка затронула главным образом устаревший исходный код, который больше не используется. При этом полные номера банковских карт клиентов, обрабатываемых Stripe, компания недоступна. В компании также подчеркнули, что, исходя из характера затронутых данных, требования законодательства не обязывали её уведомлять пользователей индивидуально.