Suno「生成AI音楽サービス」の情報漏えい
生成AI音楽サービス「Suno」でデータ侵害が発生し、ユニークなメールアドレス約5,528万件が漏えいした。うち数万件規模のStripe購入記録(氏名、住所、購入金額、カード種別・有効期限・カード番号下4桁)も含まれている。
侵入経路は公式に公表されていない。外部サービスの利用では、メールアドレスの使い分けと、不要になったアカウントの退会が自衛になる。
公表された内容
- 規模
- ユニークなメールアドレス55,282,226件(HIBP)。うち数万件規模のStripe購入記録を含む
- 情報
- メールアドレス、電話番号(電話番号でサインアップした場合)。Stripe購入記録(数万件): 氏名、住所、購入金額、カード種別・有効期限・カード番号下4桁
- 含まれない
- パスワードはHIBPの流出データ分類に含まれない。Sunoは「Stripe上の顧客のフルカード番号にはアクセスできない」と説明
- 原因
- 2025年11月にデータ侵害が発生し、2026年7月に明らかになった。Sunoは報道機関に対し、2025年11月に限定的なセキュリティインシデントが発生し迅速に封じ込めたと説明。侵入経路はSunoから公式に公表されていない(攻撃者はサプライチェーン攻撃で従業員の認証情報を取得したと主張していると報道)。Sunoは個別通知を関係法令上必要ではないと判断したと報道機関に説明。
経緯
- 2025.11データ侵害が発生
- 2026.07.15報道で明らかになる
- 2026.07.20HIBPがデータを登録
何が起きたのか
2025年11月にデータ侵害が発生し、2026年7月の報道によって明らかになった。Sunoからの公式発表は出されていない。
Sunoは報道機関に対し、2025年11月に限定的なセキュリティインシデントが発生し迅速に封じ込めたと説明している。
個別通知については、関係法令上必要ではないと判断したと報道機関に説明した。
侵入経路はSunoから公式に公表されていない。報道によると、攻撃者はサプライチェーン攻撃で従業員の認証情報を取得したと主張している。
データ侵害検索サイト「Have I Been Pwned(HIBP)」によると、漏えいしたのはユニークなメールアドレス55,282,226件。電話番号でサインアップした場合は電話番号も含まれていた。
流出データには、決済代行サービスStripeの購入記録が数万件規模で含まれる。氏名、住所、購入金額、カード種別、有効期限、カード番号下4桁が記載されていた。
パスワードはHIBPの流出データ分類に含まれていない。Sunoは「Stripe上の顧客のフルカード番号にはアクセスできない」と説明している。
侵害の発生から利用者に広く知られるまで、約8か月かかっている。
この手口はどう防ぐか
公表された手口に対して、一般に効果のある対策をセキュリティの観点で整理したものです。この組織が実際にどの対策を取っていたかを示すものではありません。
入らせない
サプライチェーンと従業員の認証情報を保護する
開発環境や委託先を含むサプライチェーン全体でフィッシング耐性のある多要素認証(FIDO2等)を義務付け、単一アカウントの侵害から社内環境へ侵入されないようゼロトラストアーキテクチャを適用する。
早く気づく
大量の顧客データ照会や異常な持ち出しを検知する
従業員や管理者のアカウントが大量の顧客データや決済ログにアクセスした際、通常業務の範囲を超えたデータ取得を即座に検知・遮断する異常検知システムを導入する。
入られても被害を小さくする
決済情報の保持を最小限にし、カード情報は外部委託する
決済処理はStripeなどの外部決済サービスに委ね、フルカード番号は自社環境で保持しない構成を徹底する。購入記録などの顧客データも必要最小限の項目と期間に絞って保管する。
利用者として、渡す情報を減らす
漏れたメールアドレスは5,528万件と多いが、氏名や住所が含まれていたのは、数万件規模のStripe購入記録だけだった。
音楽生成サービスのように配送が要らないサービスでは、メインのメールアドレスを渡す必要はない。サービスごとの別アドレス(エイリアスや専用アドレス)にしておけば、漏れても影響を切り離せる。
ただし、支払いに使うカードや請求先の情報は、本当の情報を書く。
支払いをした人は、「Suno」「決済確認」「返金」などを装うメールに注意する。メール内のリンクから開かず、公式アプリや公式サイトから直接確認する。
使わなくなったサービスは退会し、個人情報を預けっぱなしにしないことが大切だ。
出典
内容は公表時点のものです。続報で変わることがあるため、最新の状況は公式発表で確認してください。