Suno-hack: kundedata lækket, og kunderne fik det ikke at vide
TechCrunch og 404 Media (15. juli): Supply chain-angreb mod Suno via én medarbejders login. Kildekoden tyder på skrabning af YouTube Music, Deezer og podcast-feeds. Kundedata inkl. delvise kortoplysninger blev eksponeret, og Suno underrettede ikke kunderne.
Kort fortalt
- En angriber brugte et supply chain-angreb i november til at stjæle en medarbejders adgangsoplysninger og nå Sunos kildekode
- Den lækkede kode tyder ifølge 404 Media på, at Suno har skrabet lyd fra YouTube Music, Deezer, Genius, stockmusik-biblioteker og podcast-feeds. Pladeselskaber mener, det bryder DMCA ved at omgå YouTubes beskyttelse
- Bruddet eksponerede desuden kunders e-mails, telefonnumre og delvise kortoplysninger, og Suno underrettede ikke kunderne, men omtalte det som "a limited security incident that was quickly contained"
Ét login var nok
Angrebet mod AI-musikgeneratoren Suno startede ikke med et avanceret hack mod Suno selv. Det startede med et supply chain-angreb, hvor angriberen kompromitterede en leverandør og derigennem stjal adgangsoplysningerne fra én enkelt medarbejder. Derfra var vejen ind til kildekoden åben.
Det, koden ifølge 404 Media afslører, er i sig selv en historie: Suno skal have skrabet lyd fra YouTube Music, Deezer, Genius, stockmusik-biblioteker og podcast-RSS-feeds til træningsdata. Pladeselskaberne argumenterer for, at det bryder DMCA, fordi det omgår YouTubes tekniske beskyttelse mod netop skrabning.
Den del der rammer kunderne
For danske virksomheder er den vigtigste detalje en anden. Bruddet eksponerede kundedata: e-mailadresser, telefonnumre og delvise betalingskortoplysninger. Og Suno underrettede ikke de berørte kunder på tidspunktet, men beskrev hændelsen som en begrænset sikkerhedshændelse, der hurtigt blev inddæmmet.
Det er dér, sagen bliver principiel. Under GDPR har en dataansvarlig som udgangspunkt 72 timer til at anmelde et brud på persondatasikkerheden til tilsynsmyndigheden, og pligt til at underrette de registrerede, når bruddet indebærer en høj risiko for dem. En leverandør, der selv vurderer en hændelse som "begrænset" og undlader at sige noget, flytter reelt risikoen over på jer som kunde.
🇩🇰 Hvad betyder det for danske SMV'er?
To konkrete ting at gøre i denne uge. Det ene: find frem til, hvad jeres AI-leverandører har skrevet under på om underretning ved sikkerhedsbrud. Står der noget om frister, eller står der ingenting? Det er en kort søgning i databehandleraftalen, og det er præcis det spørgsmål, en revisor eller en kunde kan finde på at stille jer.
Det andet: husk at et supply chain-angreb mod én medarbejders login var hele indgangen her. To-faktor på alle konti med adgang til produktionssystemer er stadig den billigste sikkerhedsforanstaltning, der findes. Se hvordan vi vurderer leverandørers databeskyttelse i vores GDPR-metode.
Vil du læse den oprindelige kilde?
Læs hos TechCrunchVi linker altid til den oprindelige kilde, så du kan verificere selv.