Dados pessoais de mais de 55,3 milhões de pessoas foram comprometidos em um vazamento em novembro de 2025 do gerador de música por IA Suno, de acordo com informações do serviço de notificação de vazamentos Have I Been Pwned.
Detalhes do Vazamento
Os registros expostos incluíam nomes, endereços físicos, endereços de e-mail, números de telefone e históricos de compras. Dados parciais de cartões de pagamento da conta do Stripe da Suno também estavam entre as informações comprometidas, revelando tipos de cartão, datas de validade e os últimos quatro dígitos dos números dos cartões.
O Have I Been Pwned informou que o conjunto de dados continha mais de 55 milhões de endereços de e-mail únicos, com números de telefone expostos quando usados como método de cadastro.
“Embora represente uma pequena parte do corpus, o vazamento também incluiu dezenas de milhares de registros do Stripe relacionados a compras, contendo nomes, endereços físicos, valores de compra e dados parciais de cartão de crédito, incluindo o tipo de cartão, data de validade e os últimos quatro dígitos.”
A Suno informou ao Have I Been Pwned que não tem acesso aos números completos dos cartões de crédito dos clientes por meio do Stripe. O serviço recomendou que os usuários afetados alterem suas senhas e ativem a autenticação de dois fatores quando disponível.
Código-Fonte e Dados de Treinamento Expostos
Os dados roubados também continham partes do código-fonte da Suno, oferecendo uma janela para o material extraído de plataformas online para treinar seus modelos de inteligência artificial. O código, que parece datar de 2023 e 2024, faz referência a mais de 2 milhões de clipes musicais e conteúdo proveniente do YouTube, Deezer e Genius.
Especificamente, as referências incluíam mais de 113.000 horas de conteúdo do YouTube Music, 17.000 horas de material do Genius e 12.000 horas de conteúdo do Deezer.
Pressão Legal e Divulgação
As revelações surgem enquanto a Suno enfrenta um processo movido por grandes gravadoras devido ao uso de música protegida por direitos autorais para treinar sistemas de IA. As gravadoras argumentam que a extração de músicas pela empresa não se qualifica como uso justo e violou os direitos autorais.
A Suno não havia divulgado publicamente o incidente de segurança nem notificado diretamente os usuários afetados antes que surgissem relatos do vazamento. Um porta-voz da empresa confirmou posteriormente que a Suno sofreu um incidente de segurança em novembro, mas não contestou o número relatado de usuários afetados.