Skip to content
Fuite de donnéesInconnu

La plateforme musicale IA Suno voit 55 millions de comptes utilisateurs exposés (2026)

Une fuite chez le générateur de musique par IA Suno, rendue publique en juillet 2026 via 404 Media et Have I Been Pwned, a exposé plus de 55 millions d'enregistrements d'utilisateurs.

Victime
Suno
données
55.3M

Le 21 juillet 2026, l'intrusion chez Suno — la plateforme de musique par intelligence artificielle générative basée à Cambridge, dans le Massachusetts — est devenue publique après que le média indépendant 404 Media a révélé l'existence d'un jeu de données volé et que le service de notification de fuites Have I Been Pwned l'a intégré. Le jeu de données contenait plus de 55,3 millions d'adresses e-mail uniques, ce qui en fait l'une des plus importantes expositions de données grand public divulguées durant le mois.

Ce qui s'est passé

Selon les révélations, la compromission elle-même a eu lieu en novembre 2025, mais Suno n'en avait pas divulgué l'ampleur à l'époque. Un pirate utilisant le pseudonyme ellie.191 a déclaré à 404 Media avoir obtenu l'accès en volant les identifiants de connexion d'un seul employé, puis avoir utilisé cet accès pour atteindre le code source obsolète de l'entreprise et une base de données clients. Les enregistrements volés comprenaient, selon les rapports, les noms des clients, leurs adresses postales et électroniques, leurs numéros de téléphone, leurs historiques d'achat et des données de carte de paiement partielles — y compris les dates d'expiration — issues du compte Stripe de Suno.

Au-delà des données clients, le code source divulgué documentait prétendument la manière dont Suno constituait son matériel d'entraînement, en faisant référence à l'extraction de contenus depuis des services de streaming et de musique de stock ainsi que depuis des flux RSS de podcasts — une divulgation sensible pour une entreprise déjà confrontée à un examen judiciaire sur la manière dont ses modèles ont été entraînés.

La réponse de Suno

Suno a qualifié l'incident de novembre 2025 de limité et a affirmé qu'« aucune information personnelle sensible n'avait été compromise » — une affirmation qui cadre mal avec le volume de noms, de coordonnées et de données de paiement partielles trouvés dans le jeu de données divulgué. L'écart entre cette description et les enregistrements exposés a suscité des critiques de la part des chercheurs en sécurité et alimenté l'intérêt pour des recours collectifs.

Pourquoi c'est important

Le cas Suno illustre un mode de défaillance récurrent chez les entreprises d'IA à croissance rapide : un seul jeu d'identifiants employés volés, combiné à un code source hérité et à une vaste base de données clients accumulée, a suffi à exposer des dizaines de millions d'enregistrements. Il souligne aussi combien les services de notification de fuites et le journalisme d'investigation — plutôt que l'entreprise victime elle-même — jouent un rôle croissant dans la responsabilisation publique lorsqu'une organisation minimise un incident.

Chronologie

  1. Un pirate utilisant le pseudonyme « ellie.191 » compromet les systèmes de Suno à l'aide d'identifiants employés volés et exfiltre une base de données clients ainsi que du code source interne.

  2. La fuite devient publique grâce aux révélations de 404 Media, et Have I Been Pwned intègre le jeu de données, signalant plus de 55 millions de comptes touchés.

Sources

  1. techcrunch.comhttps://techcrunch.com/2026/07/21/ai-music-generator-suno-breach-affects-55m-users-per-have-i-been-pwned/
  2. cybernews.comhttps://cybernews.com/security/data-breach-at-suno-affects-over-55-million-users/
  3. cyberinsider.comhttps://cyberinsider.com/data-breach-at-ai-music-service-suno-exposed-55-million-accounts/
  4. technadu.comhttps://www.technadu.com/suno-data-breach-55-million-emails-and-stripe-records-exposed/631566/
  5. haveibeenpwned.comhttps://haveibeenpwned.com/Breach/Suno

Incidents liés

Fuite de donnéesRésolu

Fuite d'identifiants MySpace

Les identifiants d'environ 360 millions de comptes MySpace antérieurs à 2013 ont été mis en vente sur le dark web en 2016. Les mots de passe étaient stockés sous forme de hachages SHA-1 non salés, rendant trivialement cassable l'une des plus grandes fuites d'identifiants jamais divulguées.

Victim
MySpace (Time Inc.)
Records
360.0M
Fuite de donnéesEn cours

IDScan.net confirme une fuite exposant plus de 150 millions de permis de conduire

Le fournisseur de vérification d'identité IDScan.net a confirmé que des attaquants avaient dérobé plus de 150 millions de dossiers de permis de conduire et de pièces d'identité de ses systèmes cloud, après que les données ont été mises en vente sur un site du dark web permettant de rechercher n'importe quel individu aux États-Unis et au Canada.

Victim
IDScan.net
Records
150.0M