新聞

資料外洩查詢服務Have I Been Pwned(HIBP)上周揭露,AI音樂生成平臺Suno曾於2025年11月遭到駭客入侵。HIBP取得並分析外洩資料後,確認其中包含5,530萬個不重複的電子郵件地址,以及電話號碼、姓名、實體地址、消費紀錄與部分信用卡資料。

Suno是2023年推出的生成式AI音樂平臺,使用者輸入文字提示詞,即可生成包含人聲、歌詞與配樂的完整歌曲。三大唱片公司以Suno未經授權使用大量受版權保護的歌曲訓練AI模型為由,對其提起侵權訴訟;其中Warner Music已於2025年11月與Suno和解,Sony Music與環球音樂的訴訟則仍在進行。

這批外洩資料還包含數萬筆透過Stripe處理的付款紀錄,內容涵蓋客戶姓名、實體地址、消費金額,以及信用卡種類、到期日與末4碼,但不含完整信用卡號。部分使用者若以電話號碼註冊Suno,其電話號碼也包含在外洩資料中;HIBP列出的外洩資料類型則不包含使用者密碼。

這起事件最早由科技媒體404 Media於7月15日揭露。化名ellie.191的駭客宣稱,他利用Shai-Hulud蠕蟲攻擊一名Suno員工,取得GitHub與雲端服務憑證,進而存取公司原始碼、客戶名單及Stripe付款資料。部分名列資料樣本的使用者向404 Media證實曾註冊Suno,但未收到資料外洩通知。

事件首度曝光時,Suno便向媒體證實,公司於2025年11月發生一起「影響範圍有限」且很快受到控制的資安事件。Suno宣稱,事件主要涉及已不再使用的舊版原始碼,未有敏感個資遭到外洩;由於研判涉及的客戶資料有限,依適用的隱私法規,沒有必要個別通知使用者。

然而,HIBP隨後取得的資料顯示,事件波及5,530萬個帳號,且外洩內容包括姓名、住址與部分信用卡資料,與Suno原先說法存在明顯落差。TechCrunch隨後報導,Suno發言人再次證實這起事件,並未否認受影響人數,亦未說明前後說法為何不一致。Suno迄今也未於官網公開揭露事件,或提供曾通知使用者的相關資料。