Хакерська атака на Suno виявила внутрішній вихідний код та записи клієнтів

Платформа для генерації музики на основі ШІ Suno стикається з новими наслідками інциденту безпеки, який розкрив внутрішні файли розробки разом з обмеженим набором інформації про облікові записи клієнтів. За даними Suno, витік даних включав адреси електронної пошти, номери телефонів та записи, пов’язані з платежами через Stripe — стороннього платіжного провайдера, якого компанія використовує для обробки транзакцій.

Це останнє розкриття додається до зростаючої хронології проблем платформи. Раніше Suno підтвердила, що витік викрив дані 55 мільйонів користувачів, а злитий код виявив практики скрапінгу, які використовувалися для навчання її моделей ШІ. Той інцидент згодом знову сплив із набагато серйознішими наслідками, ніж вважалося спочатку, коли звіти показали, що масштаб викритих електронних адрес та інформації, пов’язаної зі Stripe, був більшим, ніж передбачалося.

Suno підкреслила, що не зберігає повні номери кредитних карток клієнтів, оскільки обробка платежів передана на аутсорсинг компанії Stripe. Компанія також заявила, що в цьому раунді витоку не було скомпрометовано жодної високочутливої особистої інформації, як-от повні номери фінансових рахунків або державні ідентифікаційні дані. Однак витік внутрішнього вихідного коду та файлів розробки викликає окремі занепокоєння, що виходять за межі даних клієнтів, оскільки відкриває вікно в те, як було створено платформу та як вона могла отримувати навчальні матеріали.

Чому витік вихідного коду важливий поза межами даних клієнтів

Хоча заголовки зосереджені на викритій інформації клієнтів, витік внутрішнього вихідного коду Suno, ймовірно, є більш суттєвою частиною цієї історії для самої компанії. Витоки вихідного коду можуть розкривати архітектурні деталі, внутрішні інструменти та канали даних, які ніколи не призначалися для публічного перегляду. Для ШІ-компанії така викриття також може пролити світло на те, як формувалися навчальні набори даних, що стало гострим питанням у всій індустрії ШІ, оскільки зростає увага до того, як тренуються моделі та який контент вони використовують.

Для звичайних користувачів більш безпосереднім занепокоєнням залишаються дані облікових записів. Навіть якщо повні номери кредитних карток не зберігаються, викриті адреси електронної пошти, номери телефонів та платіжні метадані, пов’язані зі Stripe, все одно можуть бути цінними для зловмисників. Така інформація зазвичай використовується у фішингових кампаніях, спробах захоплення облікових записів та схемах соціальної інженерії, для яких не потрібен викрадений номер картки, щоб бути ефективними.

Повторюваність цих розкриттів також має значення. Коли один інцидент спочатку повідомляється, потім переповідомляється та розширюється з часом, постраждалим користувачам стає важче точно знати, що сталося і коли. Користувачі Suno можуть обґрунтовано цікавитися, чи це нова подія, продовження попереднього витоку 55 мільйонів облікових записів, чи додаткові подробиці, що випливають із тієї самої причини. Ця неоднозначність є частиною того, чому існують сервіси сповіщення про витоки даних. Після початкових звітів Have I Been Pwned додав понад 55 мільйонів облікових записів Suno до своєї бази даних для пошуку, надаючи користувачам простий спосіб перевірити, чи їхня адреса електронної пошти потрапила у витік.

Що це означає для вас

Якщо ви коли-небудь створювали обліковий запис Suno, будь то безкоштовний користувач чи платний підписник, варто виходити з того, що ваша адреса електронної пошти та, можливо, номер телефону потрапили в цей витік. Хороша новина полягає в тому, що Suno стверджує, що повні номери кредитних карток ніколи не зберігалися в її власних системах, що обмежує ризик прямого фінансового шахрайства, пов’язаного з цим конкретним інцидентом. Тим не менш, викрита контактна інформація все ще становить значний ризик.

Фішингові листи, які посилаються на реальний сервіс, яким ви користувалися, надіслані на ту саму адресу, з якою ви реєструвалися, зазвичай набагато переконливіші, ніж звичайний спам. Зловмисники часто використовують викрадені дані електронної пошти та телефонів для створення повідомлень, які виглядають як законні сповіщення облікового запису, сповіщення про поновлення підписки або запити на підтвердження платежу. Ставтеся з обережністю до будь-яких неочікуваних листів або текстових повідомлень, які нібито надходять від Suno або посилаються на вашу підписку Suno, особливо якщо вони просять вас натиснути посилання або повторно ввести платіжну інформацію.

Практичні кроки для захисту вашого облікового запису

Кілька простих кроків можуть суттєво зменшити ваші ризики після цього інциденту:

  • Перевірте, чи є ваша адреса електронної пошти серед даних витоку Suno, використовуючи авторитетний сервіс сповіщення про витоки.
  • Змініть пароль свого облікового запису Suno та уникайте повторного використання цього пароля будь-де ще.
  • Увімкніть двофакторну аутентифікацію у своєму обліковому записі Suno, якщо платформа це підтримує.
  • Перевіряйте виписки за платіжними методами, прив’язаними до Stripe, на предмет незнайомих транзакцій, навіть якщо повні номери карток, як повідомляється, не були викриті.
  • Ставтеся скептично до небажаних листів або текстових повідомлень із згадкою вашого облікового запису Suno, особливо тих, що запитують особисту або платіжну інформацію.

Злам Suno підкреслює ширшу тенденцію в індустрії ШІ, де платформи, що швидко розвиваються, іноді несуть ризики безпеки та управління даними, які не завжди помітні для користувачів, поки витік не примусить до прозорості. Оскільки ця історія продовжує розвиватися, залишатися поінформованим про те, які дані насправді були викриті, замість того, щоб покладатися на припущення, є найкращим способом адекватно відреагувати та захистити свою особисту інформацію в майбутньому.