Data fra AI-musiktjenesten Suno er dukket op på lækketjenesten Have I Been Pwned, otte måneder efter selve angrebet.
Tjenesten, som lader brugere generere musik med kunstig intelligens, blev hacket i november 2025. Men først i sidste uge blev omfanget offentligt kendt, da 55.282.226 unikke e-mailadresser blev tilføjet til Have I Been Pwned den 20. juli 2026.
Ud over e-mails indeholder datasættet navne, telefonnumre, fysiske adresser og titusinder af Stripe-betalingsposter med købsbeløb og delvise kortoplysninger, altså korttype, udløbsdato og de fire sidste cifre. Fulde kortnumre er ikke inkluderet.
24 procent af de lækkede e-mails var i forvejen registreret i Have I Been Pwned fra tidligere sager, oplyser Have I Been Pwned-grundlægger Troy Hunt.
Én inficeret medarbejder åbnede døren
Angrebet blev udført af en aktør, der bruger håndtaget “ellie.191”, og indgangsvinklen var en enkelt Suno-medarbejder. Vedkommendes udviklermaskine blev inficeret med en selv-replikerende ormetype kaldet Shai-Hulud, beskriver sikkerhedsfirmaet Socket i en gennemgang fra 16. juli 2026.
Ormen høster loginoplysninger til GitHub og til cloudtjenester direkte fra udviklerens computer og fra virksomhedens byggemiljøer. Med de stjålne nøgler kunne aktøren tilgå Sunos kildekode, kundeliste og betalingsdata hos Stripe.
Shai-Hulud har hærget npm-økosystemet siden efteråret 2025. Det amerikanske sikkerhedsteam Unit 42 hos Palo Alto Networks har dokumenteret over 25.000 ondsindede kodedepoter knyttet til ormen på tværs af omkring 350 GitHub-konti. Ormen scanner efter npm-tokens og cloudloginoplysninger til Amazon, Google og Microsoft, hvorefter den automatisk publicerer inficerede versioner af udviklerens andre pakker.
Suno afviser at det er alvorligt
Suno selv har over for flere medier fastholdt, at angrebet var “begrænset og hurtigt inddæmmet”. Virksomheden har konkluderet, at “ingen følsomme personoplysninger blev kompromitteret”, og at det derfor ikke var nødvendigt at sende individuelle varslinger til brugerne under gældende privatlivslovgivning.
Om Stripe-posterne har Suno oplyst, at virksomheden ikke selv opbevarer kundernes fulde kortnumre, da de håndteres af Stripe.
Den udlægning står i skarp kontrast til det faktiske datasæt, der er blevet lækket. Ud over de 55 millioner e-mails afslørede angrebet også Sunos kildekode, som ifølge Socket dokumenterer, hvordan tjenesten har trænet sin AI-model ved at skrabe musik fra blandt andet YouTube Music, Deezer, Genius, Pond5, Jamendo og Freesound, samt omkring én million timers podcasts.
Hvad brugere bør gøre nu
Danske brugere, der har eller har haft en konto på Suno, kan tjekke deres e-mailadresse direkte på haveibeenpwned.com. Har man brugt samme adgangskode andre steder, bør den skiftes med det samme, ligesom to-faktor-godkendelse anbefales på tjenester, hvor det er tilgængeligt.
Betalingskort behøver ikke nødvendigvis at blive spærret, da fulde kortnumre ifølge Suno ikke findes i lækagen, men navne, adresser og delvise kortoplysninger kan bruges til målrettede svindelforsøg og phishing-mails.