Metin komutlarından şarkı üreten dünyanın en popüler yapay zeka platformlarından Suno, tarihinin en büyük siber güvenlik zafiyetini yaşadı. Küresel veri sızıntılarını izleyen Have I Been Pwned (HIBP) platformunun doğruladığı verilere göre, Kasım 2025’te gerçekleşen ancak şirket tarafından bugüne kadar gizli tutulan devasa veri ihlalinde 55,3 milyon kullanıcının kişisel bilgileri ve ödeme geçmişleri bilgisayar korsanlarının eline geçti.
Ne Sızdırıldı? 55.3 Milyon Hesabın Kapsamlı Verileri
HIBP’nin doğruladığı veri setine göre ihlal, yaklaşık 55.3 milyon tekil e-posta adresini kapsıyor. Sızdırılan bilgiler arasında şunlar yer alıyor:
- Kullanıcıların ad-soyad bilgileri
- Hesap kaydı için kullanılan telefon numaraları
- Fiziksel adresler
- Stripe üzerinden yapılan on binlerce satın alma kaydı (müşteri adı, adres, satın alma tutarı)
- Kısmi ödeme kartı bilgileri (kart tipi, son kullanma tarihi, son dört hane)
Şifrelerin veya tam kart numaralarının sızıntıya dahil olmadığı belirtilse de, mevcut veriler kimlik avı (oltalama) saldırıları ve sosyal mühendislik girişimleri için oldukça değerli bir kaynak oluşturuyor.
Kaynak Kodu da Çalındı: Yapay Zeka Eğitim Verileri Deşifre Oldu
404 Media’nın araştırmasına göre ihlal, basit bir kullanıcı verisi sızıntısından çok daha derin. “ellie.191” takma adını kullanan bir saldırgan, Shai-Hulud solucanı adı verilen bir tedarik zinciri saldırısıyla Suno çalışanlarından birinin hesabını ele geçirdi. Bu sayede şirketin GitHub depolarına, dahili veri setlerine ve müşteri kayıtlarına erişim sağladı.
Çalınan kaynak kodunun ortaya çıkardığı en kritik detay ise Suno’nun yapay zeka modellerini eğitmek için kullandığı veri kaynakları oldu. İncelenen dosyalara göre platform; YouTube Music, Deezer, Genius, Pond5, Jamendo, Freesound, IMSLP ve çeşitli podcast RSS beslemelerinden büyük ölçekli müzik ve ses verisi toplamış. Sızdırılan kodun milyonlarca YouTube Music klibini ve yüz binlerce saatlik ses kaydını belgelediği bildiriliyor. Bu durum, Suno’nun halihazırda büyük plak şirketleriyle yaşadığı telif hakkı davalarına yeni bir boyut kazandırabilir.
Suno’nun Açıklaması: “Sınırlı ve Eski Veri”
Suno, 404 Media’ya yaptığı açıklamada ihlali Kasım 2025’te tespit edip hızla kontrol altına aldığını belirtti. Şirket, soruşturmanın “öncelikle artık kullanılmayan eski kaynak kodunu kapsadığı” ve “hiçbir hassas kişisel bilginin tehlikeye girmediği” sonucuna vardığını iddia etti. Ayrıca Stripe aracılığıyla tam ödeme kartı numaralarını saklamadıklarını yineledi.
Ancak HIBP’nin yayınladığı veri seti, 55 milyon kullanıcının kişisel olarak tanımlanabilir bilgilerini içeriyor. Şirket, geçerli gizlilik yasaları uyarınca bireysel ihlal bildirimi yapılmasına gerek olmadığına karar verse de, kamuoyuna açıklanan veriler bu değerlendirmeyle çelişiyor.
Peki Bu Ne Anlama Geliyor? Kullanıcılar Ne Yapmalı?
Suno kullanıcıları için en büyük risk, sızdırılan e-posta ve telefon bilgileri üzerinden gerçekleştirilebilecek oltalama saldırıları. Saldırganlar, Suno’dan veya ödeme sağlayıcılardan geliyormuş gibi görünen sahte e-postalar veya SMS’lerle kullanıcıları hedef alabilir.
Tam ödeme kartı numaraları sızmamış olsa da, kart tipi, son kullanma tarihi ve son dört hanenin bilinmesi, dolandırıcıların daha inandırıcı sosyal mühendislik senaryoları kurmasına olanak tanıyor. Bu parçalı bilgiler bile, kullanıcının güvenini kazanmak için yeterli olabiliyor.
Suno hesabı olan kullanıcıların atması gereken adımlar:
- Suno veya Stripe’tan geldiğini iddia eden beklenmedik e-postalara, aramalara ve SMS’lere karşı yüksek dikkat
- Hesapta kullanılan şifrenin derhal değiştirilmesi (aynı şifre başka platformlarda kullanılıyorsa oralarda da değiştirilmeli)
- Satın alma geçmişi olanların ödeme hesaplarını şüpheli hareketler için düzenli kontrol etmesi
- Mümkünse iki faktörlü kimlik doğrulamanın (2FA) etkinleştirilmesi
Bu ihlal, üretken yapay zeka araçlarının hızla popülerleştiği bir dönemde kullanıcı verilerinin korunması konusundaki zafiyetleri bir kez daha gözler önüne seriyor. Özellikle telif hakkı tartışmalarının odağındaki bir şirketin eğitim verisi kaynaklarının da sızıntıyla ifşa olması, yapay zeka şirketlerinin hem kullanıcı gizliliği hem de fikri mülkiyet cephesinde daha sıkı denetimlerle karşılaşabileceğine işaret ediyor.