Как произошёл взлом

15 июля 2026 года TechCrunch (автор Amanda Silberling) в рубрике коротких новостей резюмировал расследование издания 404 Media о взломе генератора AI-музыки Suno. По данным 404 Media, хакер под псевдонимом Ellie.191 получил доступ через червя Shai-Hulud — самовоспроизводящееся вредоносное ПО для цепочки поставок npm, которое исследователи Palo Alto Networks Unit 42 публично идентифицировали как первого червя такого типа в истории npm ещё в сентябре 2025 года. Через скомпрометированные учётные данные сотрудника хакер получил доступ к исходному коду компании.

Иллюстрация к материалу «Хак Suno»: прослушивание музыки в наушниках

Что показал код

Код, по данным расследования, раскрывал конвейер скрейпинга: десятилетия аудио с YouTube Music, Deezer, Genius, стоковых музыкальных библиотек Pond5, Jamendo, Freesound, International Music Score Library Project, а также подкасты через RSS-ленты. По оценке 404 Media, в коде фигурируют ссылки на более чем 113 000 часов музыки с YouTube Music, 152 000 часов размеченного аудио с YouTube, свыше 17 000 часов данных с Genius и более 12 000 часов с Deezer. Для обхода защиты YouTube от автоматического сбора данных Suno, по данным расследования, использовала коммерческий прокси-сервис Bright Data — он маршрутизировал запросы через ротацию IP-адресов.

Позиция Suno и претензии лейблов

Suno и раньше признавала, что обучает модели на «публично доступных музыкальных файлах» из открытого интернета, и настаивает, что использование материалов, защищённых авторским правом, покрывается доктриной добросовестного использования. Крупные лейблы, ведущие против компании иски, возражают: намеренный обход защиты YouTube от сбора данных нарушает закон об авторском праве в цифровую эпоху (DMCA) и условия использования YouTube. TechCrunch отмечает, что конкурента Udio тоже обвиняли в скрейпинге аудио с YouTube, а сам Google как владелец YouTube параллельно сталкивается с исками крупных издателей по поводу обучения AI.

Утечка данных клиентов

Помимо исходного кода, по данным расследования, хакер получил и данные клиентов — email, телефоны и частичные номера банковских карт в системе Stripe. Suno не уведомляла клиентов о взломе в ноябре 2025 года; компания охарактеризовала произошедшее как «ограниченный инцидент безопасности, который был быстро локализован», и позже уточнила, что инцидент затрагивал в основном устаревший исходный код, который уже не используется. Значение для рынка AI-музыки: технические артефакты взлома усиливают доказательную базу в судебных процессах по авторским правам — вместо абстрактного «мы учились на публичной музыке» истцы теперь могут указывать на конкретные источники вроде YouTube Music и Deezer. Одновременно всплывает и инцидент с приватностью: пользователи потребительского AI-приложения не получили своевременного уведомления о взломе.

Точные цифры из исходного кода

Расследование 404 Media приводит куда более точные цифры, чем округлённые оценки: код указывает на 2 013 545 музыкальных клипов с YouTube Music общим объёмом 113 879 часов, 17 615 часов с Genius и 12 287 часов с Deezer. Помимо уже упомянутых источников, в код были зашиты и другие библиотеки: 62 117 часов со стокового сервиса Pond5, 19 514 часов с International Music Score Library Project, 3726 часов с Jamendo, 410 часов с Freesound и 103 часа текстов песен с MuseScore.

В коде фигурировали и сами имена внутренних источников — строки вида «genius_hq, youtube_music, freesound, jamendo, imp, deezer, ytm_tagged» с отдельной фильтрацией «non-music» контента: то есть конвейер скрейпинга был устроен как явно поименованный набор источников, а не абстрактный «открытый интернет», как ранее формулировала сама Suno.

Официальные источники

Факты проверены 28 июля 2026 г.