Suno-hack: kundedata lækket, og kunderne fik det ikke at vide

TechCrunch og 404 Media (15. juli): Supply chain-angreb mod Suno via én medarbejders login. Kildekoden tyder på skrabning af YouTube Music, Deezer og podcast-feeds. Kundedata inkl. delvise kortoplysninger blev eksponeret, og Suno underrettede ikke kunderne.

Share
Suno-hack: kundedata lækket, og kunderne fik det ikke at vide
AI Nyhed 15. juli 2026 · 4 min. læsning

Et supply chain-angreb gav i november en angriber adgang til AI-musiktjenesten Sunos kildekode via én medarbejders stjålne login. Den lækkede kode tyder på omfattende skrabning af YouTube og andre kilder, og bruddet eksponerede kunders e-mails, telefonnumre og delvise kortdata.

Kort fortalt

  • En angriber brugte et supply chain-angreb i november til at stjæle en medarbejders adgangsoplysninger og nå Sunos kildekode
  • Den lækkede kode tyder ifølge 404 Media på, at Suno har skrabet lyd fra YouTube Music, Deezer, Genius, stockmusik-biblioteker og podcast-feeds. Pladeselskaber mener, det bryder DMCA ved at omgå YouTubes beskyttelse
  • Bruddet eksponerede desuden kunders e-mails, telefonnumre og delvise kortoplysninger, og Suno underrettede ikke kunderne, men omtalte det som "a limited security incident that was quickly contained"

Ét login var nok

Angrebet mod AI-musikgeneratoren Suno startede ikke med et avanceret hack mod Suno selv. Det startede med et supply chain-angreb, hvor angriberen kompromitterede en leverandør og derigennem stjal adgangsoplysningerne fra én enkelt medarbejder. Derfra var vejen ind til kildekoden åben.

Det, koden ifølge 404 Media afslører, er i sig selv en historie: Suno skal have skrabet lyd fra YouTube Music, Deezer, Genius, stockmusik-biblioteker og podcast-RSS-feeds til træningsdata. Pladeselskaberne argumenterer for, at det bryder DMCA, fordi det omgår YouTubes tekniske beskyttelse mod netop skrabning.

Den del der rammer kunderne

For danske virksomheder er den vigtigste detalje en anden. Bruddet eksponerede kundedata: e-mailadresser, telefonnumre og delvise betalingskortoplysninger. Og Suno underrettede ikke de berørte kunder på tidspunktet, men beskrev hændelsen som en begrænset sikkerhedshændelse, der hurtigt blev inddæmmet.

Det er dér, sagen bliver principiel. Under GDPR har en dataansvarlig som udgangspunkt 72 timer til at anmelde et brud på persondatasikkerheden til tilsynsmyndigheden, og pligt til at underrette de registrerede, når bruddet indebærer en høj risiko for dem. En leverandør, der selv vurderer en hændelse som "begrænset" og undlader at sige noget, flytter reelt risikoen over på jer som kunde.

🇩🇰 Hvad betyder det for danske SMV'er?

To konkrete ting at gøre i denne uge. Det ene: find frem til, hvad jeres AI-leverandører har skrevet under på om underretning ved sikkerhedsbrud. Står der noget om frister, eller står der ingenting? Det er en kort søgning i databehandleraftalen, og det er præcis det spørgsmål, en revisor eller en kunde kan finde på at stille jer.

Det andet: husk at et supply chain-angreb mod én medarbejders login var hele indgangen her. To-faktor på alle konti med adgang til produktionssystemer er stadig den billigste sikkerhedsforanstaltning, der findes. Se hvordan vi vurderer leverandørers databeskyttelse i vores GDPR-metode.

Vil du læse den oprindelige kilde?

Læs hos TechCrunch

Vi linker altid til den oprindelige kilde, så du kan verificere selv.

Read more

Nyhedsbrev

Få en ny ærlig AI-anmeldelse
i indbakken hver uge

100% dansk. Ingen hype. Kun værktøjer der rent faktisk virker for din virksomhed.

Ja tak — send mig næste anmeldelse
Afmeld når som helst • Ingen spam • Direkte i indbakken