La plateforme musicale IA Suno voit 55 millions de comptes utilisateurs exposés (2026)
Une fuite chez le générateur de musique par IA Suno, rendue publique en juillet 2026 via 404 Media et Have I Been Pwned, a exposé plus de 55 millions d'enregistrements d'utilisateurs.
- Victime
- Suno
- données
- 55.3M
Le 21 juillet 2026, l'intrusion chez Suno — la plateforme de musique par intelligence artificielle générative basée à Cambridge, dans le Massachusetts — est devenue publique après que le média indépendant 404 Media a révélé l'existence d'un jeu de données volé et que le service de notification de fuites Have I Been Pwned l'a intégré. Le jeu de données contenait plus de 55,3 millions d'adresses e-mail uniques, ce qui en fait l'une des plus importantes expositions de données grand public divulguées durant le mois.
Ce qui s'est passé
Selon les révélations, la compromission elle-même a eu lieu en novembre 2025, mais Suno n'en avait pas divulgué l'ampleur à l'époque. Un pirate utilisant le pseudonyme ellie.191 a déclaré à 404 Media avoir obtenu l'accès en volant les identifiants de connexion d'un seul employé, puis avoir utilisé cet accès pour atteindre le code source obsolète de l'entreprise et une base de données clients. Les enregistrements volés comprenaient, selon les rapports, les noms des clients, leurs adresses postales et électroniques, leurs numéros de téléphone, leurs historiques d'achat et des données de carte de paiement partielles — y compris les dates d'expiration — issues du compte Stripe de Suno.
Au-delà des données clients, le code source divulgué documentait prétendument la manière dont Suno constituait son matériel d'entraînement, en faisant référence à l'extraction de contenus depuis des services de streaming et de musique de stock ainsi que depuis des flux RSS de podcasts — une divulgation sensible pour une entreprise déjà confrontée à un examen judiciaire sur la manière dont ses modèles ont été entraînés.
La réponse de Suno
Suno a qualifié l'incident de novembre 2025 de limité et a affirmé qu'« aucune information personnelle sensible n'avait été compromise » — une affirmation qui cadre mal avec le volume de noms, de coordonnées et de données de paiement partielles trouvés dans le jeu de données divulgué. L'écart entre cette description et les enregistrements exposés a suscité des critiques de la part des chercheurs en sécurité et alimenté l'intérêt pour des recours collectifs.
Pourquoi c'est important
Le cas Suno illustre un mode de défaillance récurrent chez les entreprises d'IA à croissance rapide : un seul jeu d'identifiants employés volés, combiné à un code source hérité et à une vaste base de données clients accumulée, a suffi à exposer des dizaines de millions d'enregistrements. Il souligne aussi combien les services de notification de fuites et le journalisme d'investigation — plutôt que l'entreprise victime elle-même — jouent un rôle croissant dans la responsabilisation publique lorsqu'une organisation minimise un incident.
Chronologie
Un pirate utilisant le pseudonyme « ellie.191 » compromet les systèmes de Suno à l'aide d'identifiants employés volés et exfiltre une base de données clients ainsi que du code source interne.
La fuite devient publique grâce aux révélations de 404 Media, et Have I Been Pwned intègre le jeu de données, signalant plus de 55 millions de comptes touchés.
Sources
- techcrunch.comhttps://techcrunch.com/2026/07/21/ai-music-generator-suno-breach-affects-55m-users-per-have-i-been-pwned/
- cybernews.comhttps://cybernews.com/security/data-breach-at-suno-affects-over-55-million-users/
- cyberinsider.comhttps://cyberinsider.com/data-breach-at-ai-music-service-suno-exposed-55-million-accounts/
- technadu.comhttps://www.technadu.com/suno-data-breach-55-million-emails-and-stripe-records-exposed/631566/
- haveibeenpwned.comhttps://haveibeenpwned.com/Breach/Suno