生成AI音楽「Suno」で5,528万件超のメールアドレス流出―Stripe購入情報も含む、2025年11月の侵害が2026年7月に判明

セキュリティニュース

投稿日時: 更新日時:

生成AI音楽「Suno」で5,528万件超のメールアドレス流出―Stripe購入情報も含む、2025年11月の侵害が2026年7月に判明

生成AI音楽サービス「Suno」で発生したデータ侵害について、Have I Been Pwned(HIBP)が5,528万2,226件のユニークなメールアドレスを含むデータセットを確認しています。

HIBPによると、侵害日は2025年11月25日で、データは2026年7月20日に同サービスへ登録されました。含まれていた情報はメールアドレスのほか、一部の電話番号、氏名、住所、購入情報、部分的なクレジットカード情報です。

ただし、今回の「5,528万件」は2026年10月に新たに発生した侵害ではありません。2025年11月に発生した事案が2026年7月に公になり、HIBPが規模を確認したものです。

Sunoは報道機関に対し、2025年11月に限定的なセキュリティインシデントが発生し、迅速に封じ込めたと説明しています。一方、HIBPが確認したデータには、数千万件規模のメールアドレスに加え、数万件規模のStripe購入記録が含まれていました。

Sunoデータ侵害のサマリー

  • Have I Been PwnedがSunoの侵害データを2026年7月20日に登録
  • HIBPが確認したユニークなメールアドレスは55,282,226件
  • HIBPが示す侵害日は2025年11月25日
  • 電話番号は、サインアップ時に電話番号を使用したアカウントで含まれていた
  • 数万件のStripe購入記録も含まれていた
  • Stripe関連データには氏名、住所、購入金額、カード種別、有効期限、カード番号下4桁などが含まれていた
  • HIBPのデータ分類にはパスワードは含まれていない
  • フルのクレジットカード番号が流出したとする情報も確認されていない
  • Sunoは2025年11月のインシデント発生自体を認めている
  • Sunoは個別通知について、関係法令上必要ではないと判断したと報道機関へ説明
  • 攻撃者はサプライチェーン攻撃で従業員の認証情報を取得したと主張しているが、Sunoが技術的な侵入経路を公式に詳細公表したものではない
  • 米国ではデータ侵害をめぐる集団訴訟が提起されている
項目 内容
対象サービス Suno
侵害日 2025年11月25日
HIBP登録日 2026年7月20日
ユニークメールアドレス 55,282,226件
その他の情報 電話番号、氏名、住所、購入情報、部分的なカード情報
Stripe関連 数万件規模の購入記録
パスワード HIBPの流出データ分類には含まれず
フルカード番号 流出確認なし。SunoはStripe上のフルカード番号へアクセスできないと説明
Sunoの説明 限定的なセキュリティインシデントで迅速に封じ込めた
個別通知 Sunoは関係法令上必要ではないと判断したと説明

5,528万件は「すべて同じ情報が漏れた5,528万人」ではない

今回の数字を読む際には注意が必要です。

HIBPが示している55,282,226件は、侵害データ内で確認されたユニークなメールアドレス数です。

この5,528万件すべてに、

  • 氏名
  • 住所
  • 電話番号
  • 購入金額
  • カード情報

がセットで含まれていたわけではありません。

HIBPによると、電話番号は電話番号をサインアップ方法として利用した場合に含まれていました。

さらに、住所や購入情報、カード種別、有効期限、カード番号下4桁などが含まれていたのは、データ全体の一部にあたる数万件規模のStripe購入記録です。

そのため、「5,528万人の住所とカード情報が流出した」と表現すると実態より広く受け取られる可能性があります。

一方で、5,500万件を超えるメールアドレスが同一の侵害データに含まれていたという規模自体は大きく、フィッシングやアカウント探索への悪用リスクがあります。

Sunoは「限定的なインシデント」、HIBPは住所や購入情報も確認

Sunoは2026年7月、404 MediaやTechCrunchなどの取材に対し、2025年11月にセキュリティインシデントが発生したことを認めました。

同社は、インシデントについて迅速に封じ込め、主に現在は使われていない古いソースコードが関係していたと説明しています。

また、センシティブな個人情報が侵害されたとは認識しておらず、顧客への個別通知については、関係するプライバシー法の下で必要ではないと判断したとしています。

一方、HIBPが後に確認したデータセットには、

  • 55,282,226件のメールアドレス
  • 電話番号
  • 氏名
  • 住所
  • 購入情報
  • 部分的なカード情報

が存在していました。

ここではSunoの説明とHIBPが確認したデータを分けて見る必要があります。

特に「部分的なカード情報」はフルカード番号ではなく、カード種別、有効期限、下4桁などです。Sunoも、Stripe上の顧客のフルカード番号にはアクセスできないと説明しています。

パスワードはHIBPの流出データ分類に含まれていない

HIBPのSuno侵害データでは、流出項目としてパスワードは挙げられていません。

そのため今回の情報だけを根拠に、「Sunoのパスワード5,528万件が流出した」とすることはできません。

ただし、メールアドレスが漏洩したことで、そのメールアドレスを使っている別サービスに対する、

  • パスワードリセット試行
  • フィッシング
  • なりすまし
  • クレデンシャルスタッフィングの対象探索

などに利用される可能性があります。

同じパスワードを複数サービスで使い回している場合は、Sunoに限らず使い回しているパスワードを変更します。

また、Sunoに登録したメールアドレスのメールサービスや、Google・Appleなどログインに利用するアカウントでは、多要素認証を有効にしておくことが対策になります。

メールアドレスが漏洩した後の確認事項は、メールアドレス流出後のアカウントセキュリティ対策でも整理しています。

Stripe購入情報は標的型フィッシングの精度を高める可能性

今回のデータで注意したいのは、メールアドレスだけではなく、一部の購入者について購入情報が組み合わさっている点です。

例えば攻撃者が、

  • 氏名
  • メールアドレス
  • 住所
  • Sunoを利用している事実
  • 購入金額
  • カード種別
  • カード番号下4桁

を把握している場合、

「Sunoの決済確認」
「サブスクリプション更新」
「返金」
「カード再認証」

などを装ったメールやSMSを、より本物らしく見せることができます。

フルカード番号が流出していなくても、既知の購入情報と個人情報を組み合わせることで、ソーシャルエンジニアリングの精度は上がります。

不審なメールからログインページや決済ページへ誘導された場合は、メール内のURLを使用せず、公式サイトや公式アプリから直接アクセスします。

フィッシングメールの手口と確認方法でも、送信元やURLだけでは判断できないケースを整理しています。

攻撃者は従業員の認証情報を取得したと主張、侵入経路は公式確定ではない

今回の侵入経路については、確定情報と攻撃者側の説明を分ける必要があります。

404 MediaやTechCrunchによると、攻撃者はサプライチェーン攻撃によってSuno従業員の認証情報を取得し、その認証情報を使って内部リソースへアクセスしたと説明しています。

一部ではnpmのサプライチェーンワーム「Shai-Hulud」との関連も報じられています。

ただし、Suno自身が公開したフォレンジック報告などで、Shai-Huludを侵入原因として正式に認定したことは確認されていません。

そのため現段階では、

「攻撃者がサプライチェーン攻撃による従業員認証情報の窃取を主張している」

という位置付けが適切です。

Sunoが確認しているのは、2025年11月にセキュリティインシデントが発生したという点です。

顧客データだけでなくソースコードや学習データ関連情報にもアクセス

今回の侵害は、利用者の個人情報だけで終わっていません。

404 Mediaは、攻撃者がSunoのソースコードを入手し、その中からAIモデルの学習データを収集する仕組みに関する情報を確認したと報じています。

同メディアが確認したコードには、

  • YouTube Music
  • Deezer
  • Genius
  • Pond5
  • Jamendo
  • Freesound
  • International Music Score Library Project
  • Podcast RSS

などから音源・関連データを収集していたことを示す記述が含まれていました。

Sunoは過去の著作権訴訟でも、インターネット上でアクセス可能な大量の音楽ファイルを学習に利用していること自体は認めています。

今回の侵害によって、顧客情報に加え、

  • ソースコード
  • AI学習パイプライン
  • 内部のデータセット構成
  • 技術的な実装情報

まで外部へ露出した可能性が示されました。

生成AI企業にとっては、個人情報だけでなく、モデル開発方法や学習データの取得・処理方法そのものが重要な知的財産・法務情報になります。

米国ではSunoを相手取った集団訴訟も提起

データ侵害の公表後、米国ではSunoを相手取った集団訴訟が提起されています。

2026年7月28日には、米マサチューセッツ地区連邦地方裁判所へSunoを被告とする集団訴訟の訴状が提出されました。

訴状では、データの保護やインシデント通知が不十分だったなどと主張されています。

これは原告側の主張であり、Sunoの法的責任が裁判所によって認定されたものではありません。

さらに9月にも別の集団訴訟が提起されたと報じられています。

大規模な情報漏洩では、攻撃そのものへの対応に加えて、

  • 顧客通知
  • 規制当局対応
  • 訴訟
  • 信用低下
  • セキュリティ改善費用

が長期間続く場合があります。

Sunoは個別通知を行わず、侵害は約8か月後に広く知られる形に

Sunoのインシデントは2025年11月に発生しました。

一方、広く知られるきっかけとなったのは2026年7月15日の404 Mediaによる報道です。

さらに7月20日、HIBPが55,282,226件のユニークなメールアドレスを含むデータセットを登録し、被害規模が明確になりました。

つまり、侵害発生から大規模なデータ流出の事実が利用者へ広く知られるまで、約8か月が経過しています。

Sunoは報道機関に対して、保有していると認識していた顧客情報の性質から、個別通知は関係法令上必要ではないと判断したと説明しています。

一方、利用者側から見ると、その期間は自分のメールアドレスや購入関連情報が侵害データに含まれている可能性を知らない状態でした。

インシデント対応では「法令上通知義務があるか」と「利用者が二次被害を防ぐために通知すべきか」は必ずしも同じ判断軸ではありません。

企業でSunoなど生成AIサービスを利用している場合に確認したいこと

今回の事案は個人ユーザーだけでなく、生成AIサービスを業務利用する企業にも参考になります。

従業員が個人向けAIサービスへ、

  • 会社メールアドレス
  • 会社支給電話番号
  • 会社住所
  • 法人カード
  • 部門名や担当者名

を登録している場合、サービス事業者側の侵害によって企業情報が第三者へ渡る可能性があります。

特に会社メールアドレスと購入情報が組み合わさると、攻撃者は「実際にそのサービスを使っている企業担当者」を絞り込めます。

情シス・セキュリティ部門では、生成AIサービスの利用ルールを「入力する機密情報」だけで考えるのではなく、

  • どのサービスへ会社メールで登録しているか
  • 個人向けサービスへ法人カードを登録していないか
  • SSO連携先はどこか
  • 退職者のアカウントが残っていないか
  • サービス側で侵害が起きた場合に把握できるか

まで含めて確認する必要があります。

生成AIサービスで発生する情報漏洩や設定・運用上の問題は、AI・生成AIの情報漏洩事例でも整理しています。

Suno利用者が確認したい対応

Sunoを利用している場合、まず自分のメールアドレスが今回の侵害データに含まれているかをHave I Been Pwnedなどの信頼できる漏洩確認サービスで確認できます。

該当していた場合は、今回の侵害データにパスワードが含まれていない点を踏まえつつ、次の対応を検討します。

  • Sunoと同じパスワードを他サービスで使い回している場合は変更
  • メールアカウントやSSO元アカウントの多要素認証を有効化
  • SunoやStripeを装うメール・SMSに注意
  • Sunoで利用したカードの利用明細を確認
  • 身に覚えのないパスワードリセットやログイン通知を確認
  • 不審な請求がある場合はカード会社へ連絡

カード番号下4桁や購入金額を相手が知っていたとしても、その連絡が正規であることの証明にはなりません。

出典