La plataforma de generación musical con inteligencia artificial Suno habría sufrido una brecha de datos que expuso más de 55 millones de cuentas de usuario, según la información incorporada por Have I Been Pwned, el servicio dirigido por el investigador Troy Hunt que permite comprobar si una dirección de correo ha aparecido en filtraciones conocidas.

El incidente sitúa de nuevo bajo presión a una de las compañías más conocidas del sector de la IA aplicada a la creación musical. La filtración incluiría principalmente direcciones de correo electrónico, aunque también figurarían números de teléfono en aquellos casos en los que los usuarios se registraron utilizando este dato en lugar del email.

Además, la información analizada apunta a la exposición de decenas de miles de registros de Stripe, con datos como nombres, direcciones físicas, importes de compra y detalles parciales de tarjetas bancarias, entre ellos el tipo de tarjeta, la fecha de caducidad y los cuatro últimos dígitos.

Ad

Have I Been Pwned pone cifra al alcance de la filtración

La incorporación de los datos a Have I Been Pwned permite dimensionar por primera vez el alcance de la brecha. Hasta ahora, el incidente se conocía por la aparición de información atribuida a Suno, pero no existía una cifra consolidada sobre el volumen de cuentas afectadas.

Según el análisis publicado, el conjunto de datos incluiría más de 55 millones de usuarios. Aunque la mayor parte de la información correspondería a correos electrónicos, la presencia de teléfonos y registros de pago eleva el riesgo para las personas afectadas.

Los datos parciales de tarjetas no permitirían por sí solos realizar pagos, pero pueden ser utilizados para aumentar la credibilidad de campañas de phishing o intentos de suplantación. Un mensaje fraudulento que incluya el nombre del usuario, su dirección, el importe de una compra o los últimos dígitos de una tarjeta puede resultar mucho más convincente que una estafa genérica.

Riesgo de phishing y suplantación

La principal consecuencia para los usuarios afectados es el aumento del riesgo de ataques dirigidos. Los correos electrónicos y teléfonos filtrados pueden utilizarse para enviar mensajes fraudulentos que suplanten a Suno, a servicios de pago, a plataformas musicales o a proveedores tecnológicos.

Los atacantes podrían intentar aprovechar la brecha para enviar avisos falsos sobre actualizaciones de cuenta, problemas con suscripciones, pagos rechazados, reembolsos, cambios en las condiciones del servicio o supuestas reclamaciones de derechos de autor. El objetivo sería inducir al usuario a introducir credenciales, facilitar datos bancarios o descargar archivos maliciosos.

En el caso de los registros de Stripe, aunque no se hayan expuesto números completos de tarjetas, la combinación de datos personales y detalles parciales de pago puede facilitar fraudes de ingeniería social. También puede ser útil para intentos de recuperación de cuentas o verificaciones fraudulentas frente a servicios de atención al cliente.

Los usuarios que hayan tenido cuenta en Suno deberían extremar la precaución ante cualquier comunicación relacionada con la plataforma, evitar acceder desde enlaces recibidos por correo o SMS y revisar si su dirección aparece en servicios de comprobación de brechas.

La filtración también reabre el debate sobre el entrenamiento de la IA

La brecha no solo afecta a datos personales. La persona que se atribuyó el acceso a la información también habría entregado código fuente supuestamente fechado entre 2023 y 2024. Según esa versión, el material apuntaría a que la compañía habría recopilado millones de canciones y letras de servicios como YouTube Music, Deezer y Genius para entrenar sus modelos de inteligencia artificial.

Suno ha reconocido en otras ocasiones que entrena su IA con música disponible en internet abierto, aunque defiende que esta práctica queda amparada por el uso legítimo. La compañía no respondió de inmediato a la solicitud de comentarios citada por The Register.

El caso se produce en un momento de fuerte tensión entre la industria tecnológica y el sector creativo. La utilización de obras protegidas para entrenar modelos de IA generativa sigue siendo uno de los debates más relevantes en materia de derechos de autor, transparencia y compensación a los creadores.

Demandas de las discográficas

Las principales discográficas ya habían llevado a los tribunales a Suno y a Udio en 2024, acusándolas de haber utilizado canciones protegidas de forma masiva y sin permiso de los titulares de derechos. Entre las compañías representadas por la Recording Industry Association of America figuran Sony Music Entertainment, UMG Recordings y Warner Records.

Warner alcanzó posteriormente un acuerdo con Suno e inició una colaboración comercial con la empresa de IA. Sony y Universal, sin embargo, continúan adelante con sus reclamaciones judiciales.

La filtración añade un nuevo elemento a esta disputa. Si el código y los documentos atribuidos a la compañía refuerzan las sospechas sobre el uso de contenidos protegidos, el incidente podría tener consecuencias más allá de la privacidad de los usuarios y abrir nuevos frentes legales o reputacionales.

MLuz Domínguez
Periodista especializada en ciberseguridad y tecnología. Mi enfoque se centra en analizar mundo de las aplicaciones y la seguridad especialmente en redes sociales. Con un interés constante en informar sobre avances, riesgos y sin olvidar la importancia de la prevención, busco compartir información precisa y comprensible para el usuario.

Deja un comentario

Por favor, introduce tu comentario
Por favor, introduce tu nombre