Yapay zeka müzik üreticisi Suno'nun hacklendiği bildirildi. 404 Media'nın haberine göre, 'ellie.191' kullanıcı adlı saldırgan bir tedarik zinciri saldırısı kullanarak bir çalışanın kimlik bilgilerine erişti ve Suno'nun YouTube Music, Deezer, Genius, stok müzik kütüphaneleri ve podcast RSS beslemelerinden on yıllar boyunca ses dosyası topladığını gösteren kaynak koduna ulaştı. Sızdırılan veriler, Suno'nun 2023 ve 2024 yıllarına ait kaynak kodlarını ve YouTube Music, Deezer, Genius, Pond5, Jamendo, Freesound ile Uluslararası Müzik Puanı Kütüphanesi Projesi'nden (IMSLP) ses dosyalarını çekme talimatlarını içeriyor.
Sızdırılan kodlara göre Suno, YouTube'dan müzik kazımak için Bright Data adlı üçüncü taraf bir şirket kullandı ve platformda yalnızca vokal içeren şarkı versiyonlarını aradı. Bir dosyada Suno'nun son güncelleme itibarıyla 2.013.545 YouTube Music klibini tükettiği belirtiliyor. Başka bir dosyaya göre derlenen veri setlerinde yüz binlerce saat YouTube Music, binlerce saat Deezer, Genius, IMSLP, Jamendo ve Pond5 ile yüzlerce saat Freesound ve MuseScore sözleri bulunuyor. Ayrıca Suno, PodcastIndex adlı çevrimiçi araçla yaklaşık bir milyon saatlik podcast indirmeye çalıştı.
Suno daha önce yapay zekasını açık internet üzerindeki 'kamuya açık müzik dosyaları' ile eğittiğini kabul etmiş ve telif hakkı yasasının sübjektif bir istisnası olan adil kullanım doktrini kapsamında telifli materyaller üzerinde eğitim yapabileceğini savunmuştu. Ancak Suno'ya dava açan büyük plak şirketlerine göre, YouTube'un veri kazıma karşı korumalarını kasten aşmak Dijital Binyıl Telif Hakkı Yasası (DMCA) kapsamında yasa dışı; ayrıca YouTube'un hizmet şartlarını da ihlal ediyor. Amerikan Kayıt Endüstrisi Birliği (RIAA) tarafından açılan davada, Suno'nun YouTube'dan 'stream ripping' yöntemiyle parçaları kasıtlı olarak kopyaladığı iddia ediliyor.
Saldırganın ayrıca müşteri e-postaları, telefon numaraları ve Stripe üzerinden kısmi kredi kartı numaralarına eriştiği bildirildi. 404 Media'nın ulaştığı bazı müşteriler, Suno'nun kendilerine güvenlik ihlali hakkında hiçbir bildirim yapmadığını doğruladı.
Suno, Kasım 2025'teki ihlal hakkında müşterilerini bilgilendirmedi ve bunun 'hızla kontrol altına alınan sınırlı bir güvenlik olayı' olduğunu iddia etti. Bir Suno sözcüsü yaptığı açıklamada, 'Olay öncelikle Suno'da artık kullanılmayan eski kaynak kodlarını içeriyordu ve hassas kişisel bilgilerin tehlikeye girmediği doğrulandı. Suno'nun Stripe'da müşterilerin tam kredi kartı numaralarına erişimi yoktur. Söz konusu müşteri bilgilerinin sınırlı yapısı nedeniyle, geçerli gizlilik yasaları kapsamında bireysel bildirimlerin gerekli olmadığına karar verdik' ifadelerini kullandı.