Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

haveibeenpwned+1podcastvideos+1404media+1La plataforma de generación de música mediante IA, Suno, sufrió una brecha de datos en noviembre de 2025 que permaneció sin revelarse durante ocho meses, hasta que Have I Been Pwned añadió más de 55 millones de direcciones de correo electrónico únicas a su base de datos el 20 de julio de 2026.haveibeenpwned+1
El compromiso salió a la luz el 14 de julio cuando 404 Media publicó un informe de investigación basado en datos compartidos por un hacker bajo el alias "ellie.191", quien obtuvo acceso a los sistemas de Suno mediante un ataque a la cadena de suministro de credenciales de empleados. El atacante supuestamente explotó el gusano Shai-Hulud, un malware autorreplicante que atacó el ecosistema npm a partir de septiembre de 2025, recolectando credenciales de desarrolladores y propagándose a través de cientos de paquetes de software.podcastvideos+4
Según Have I Been Pwned, los datos robados incluían más de 55.3 millones de direcciones de correo electrónico únicas, números de teléfono utilizados para el registro y decenas de miles de registros de compras en Stripe que contenían nombres, direcciones físicas, montos de compra y datos parciales de tarjetas de crédito, incluyendo tipo de tarjeta, fecha de vencimiento y los últimos cuatro dígitos. Suno informó que "no tiene acceso a los números completos de tarjetas de crédito de los clientes en Stripe".haveibeenpwned
Suno no notificó a los usuarios afectados sobre la brecha. La empresa calificó el evento como un "incidente de seguridad limitado" que involucraba "código fuente desactualizado", afirmando que no se comprometió "información personal sensible". La postura de Suno de que las notificaciones "no estaban justificadas bajo las leyes de privacidad aplicables" ha generado críticas, ya que los estatutos estadounidenses de notificación de brechas suelen exigir la divulgación cuando se exponen datos personales.podcastvideos
Troy Hunt, quien opera Have I Been Pwned, confirmó el 19 de julio que los datos de la brecha de noviembre de 2025 habían aparecido públicamente la semana anterior.linkedin
Más allá de los datos de los clientes, la brecha expuso código fuente interno que reveló las prácticas de datos de entrenamiento de Suno, incluyendo la extracción de más de dos millones de clips de música de YouTube Music, decenas de miles de horas de Deezer y Genius, y contenido de bibliotecas de música de stock y feeds de podcasts. La revelación ha dado peso a los litigios por infracción de derechos de autor en curso contra Suno por parte de grandes sellos discográficos, incluyendo Universal Music Group y Sony Music.youtube+1
El gusano Shai-Hulud que permitió la brecha había provocado previamente una alerta de alta gravedad del Equipo de Respuesta a Emergencias Informáticas de la India, que advirtió que el ataque representaba riesgos para startups, plataformas fintech y aplicaciones de gobernanza electrónica que dependen de software basado en npm.linkedin