Yapay zeka müzik üretim platformu Suno, Kasım 2025’te bir veri ihlali yaşadı; ancak bu ihlal sekiz ay boyunca kamuoyuyla paylaşılmadı. Şimdi başta eposta adresleri olmak üzere 55 milyon kişinin Suno’aki tüm verileri serbest dolaşımda.
Kullanıcıların e-posta adreslerinin veya telefon numaralarının geçmişteki veri sızıntılarında (data breach) siber korsanlar tarafından ele geçirilip geçirilmediğini kontrol etmelerini sağlayan güvenilir web sitesi Have I Been Pwned, 20 Temmuz 2026’da 55 milyonu aşkın benzersiz e-posta adresini kendi veri tabanına ekledi.
Suno’da Veri İhlali Nasıl Gerçekleşti
İhlal, 14 Temmuz’da 404 Media’nın yayımladığı araştırmacı haberle gün yüzüne çıktı. Söz konusu haber, “ellie.191” takma adıyla faaliyet gösteren ve Suno’nun sistemlerine çalışan kimlik bilgilerinin tedarik zinciri ele geçirilmesi yoluyla sızan bir hacker’ın paylaştığı verilere dayanıyordu. Saldırganın, Eylül 2025’te başlayarak npm ekosistemini hedef alan, geliştirici kimlik bilgilerini toplayıp yüzlerce yazılım paketine yayılan kendi kendini kopyalayan bir kötü amaçlı yazılım olan Shai-Hulud solucanını kullandığı bildirildi.
Have I Been Pwned’e göre çalınan veriler arasında 55,3 milyonun üzerinde benzersiz e-posta adresi, kayıt sırasında kullanılan telefon numaraları ve ad, fiziksel adres, satın alma tutarları ile kart türü, son kullanma tarihi ve son dört hane dahil kısmi kredi kartı bilgilerini içeren on binlerce Stripe satın alma kaydı yer alıyordu. Suno, “müşterilerin Stripe’taki tam kredi kartı numaralarına erişiminin bulunmadığını” belirtti.
Sekiz Aylık Sessizlik
Suno, ihlalden etkilenen kullanıcıları bilgilendirmedi. Şirket, olayı “eski kaynak kodu” içeren “sınırlı bir güvenlik ihlali” olarak nitelendirerek herhangi bir “hassas kişisel bilginin” ele geçirilmediğini öne sürdü. Suno’nun bildirimlerin “yürürlükteki gizlilik yasaları kapsamında zorunlu olmadığı” yönündeki tutumu eleştirilere konu oldu; zira ABD’deki tipik ihlal bildirim yasaları, kişisel verilerin ifşa edilmesi durumunda açıklama yapılmasını şart koşuyor.
Have I Been Pwned’i işleten Troy Hunt, Kasım 2025’teki ihlale ait verilerin bir önceki hafta kamuya sızdığını 19 Temmuz’da doğruladı.
Daha Geniş Kapsamlı Yansımalar
Müşteri verilerinin ötesinde, ihlal; Suno’nun eğitim verisi uygulamalarını ortaya koyan dahili kaynak kodunu da ifşa etti. Bu uygulamalar arasında YouTube Music’ten iki milyondan fazla müzik klibinin, Deezer ve Genius’tan on binlerce saatlik içeriğin ve stok müzik kütüphaneleri ile podcast yayınlarından elde edilen materyallerin kazınması yer alıyordu. Bu ifşaat, Universal Music Group ve Sony Music gibi büyük plak şirketlerinin Suno aleyhine açtığı telif hakkı ihlali davalarına önemli bir ağırlık katmıştır.
İhlalin gerçekleşmesini sağlayan Shai-Hulud solucanı, daha önce Hindistan’ın Bilgisayar Acil Durum Müdahale Ekibi’nin (CERT-In) yüksek önem dereceli bir uyarı yayımlamasına neden olmuştu. Ekip, söz konusu saldırının npm tabanlı yazılımlara dayanan girişimleri, fintech platformlarını ve e-devlet uygulamalarını tehdit ettiği konusunda uyarıda bulunmuştu.
Günde sadece 1 TL'ye abone olarak tüm içeriklerimize sınırsız erişebilir ve bağımsız haberciliğe destek olabilirsiniz! Hemen Abone Ol





