Suno遭黑客入侵,揭露惊人盗版规模:11.3万小时YouTube音乐数据及数百万用户信息泄露

在对音乐AI服务商Suno基础设施的一次针对性攻击中,其源代码遭到泄露,揭示了训练数据的收集方式。一名化名为ellie.191的黑客,利用通过被入侵的npm包传播的Shai-Hulud蠕虫,获取了该公司系统的访问权限。
据我所知,该恶意软件窃取了员工的登录凭证,使得攻击者不仅能够下载源代码,还能获取数十万用户的敏感信息:包括电子邮件地址、电话号码以及Stripe支付系统的数据。Suno证实了此次早在2025年11月就被发现的入侵事件,但坚称该事件仅涉及过时代码,且完整的银行卡号并未存储。然而,该公司至今未发布技术报告,这引发了严重质疑。
盗版内容的金矿
真正令人震惊的是描述模型训练过程的文件。代码中发现了下载日志,显示Suno在未获得授权的情况下,大量从主流平台抓取内容。其中一个文件记录了从YouTube Music下载了2,013,545个音乐视频,总时长113,879小时。此外,标记为ytm_tagged的数据集还包含了152,162小时的已标注录音。
其规模令人咋舌:来自Pond5的62,117小时、来自Deezer的12,287小时、来自Genius的17,615小时文本,以及来自乐谱库和Freesound的数万小时内容。尤其值得注意的是,计划从420,000个RSS源下载约100万小时的播客。为了从YouTube收集音频,开发者使用了Bright Data的代理服务来隐藏其IP地址。
法律后果:针对盗版的诉讼
此次泄露事件正值激烈的法律纠纷期间。2026年5月,环球音乐集团和索尼音乐娱乐要求在对Suno的诉讼中追加61,026条在训练数据中发现的录音。唱片公司声称,Suno通过使用YT-DL和YT-DLP工具绕过YouTube的技术保护措施,违反了DMCA。在我看来,泄露的代码是这些指控事实方面的直接证据:它证实了从YouTube的大规模下载以及代理的使用。
值得注意的是,2025年11月,华纳音乐集团选择了另一条道路,与Suno签订了许可协议。然而,对于环球和索尼来说,这一事件是一张强有力的王牌。泄露的代码不仅损害了Suno的声誉,更对生成式AI服务整个训练模型的合法性提出了质疑。我的结论是:如果法院认定这些行为侵犯版权,将开创一个极其危险的先例,冲击整个AI内容生成行业,迫使公司要么支付巨额许可费,要么彻底重新审视其技术。