Image générée par IA
IAIntelligence artificielle· 4 min

Suno : un piratage expose 55 millions d’utilisateurs

Par Stéphane Larue · 26 juillet 2026

Le générateur de musique par intelligence artificielle Suno a subi un vol de données qui touche plus de 55 millions de comptes, selon le service de notification Have I Been Pwned. Noms, adresses postales, numéros de téléphone et fragments de cartes bancaires figurent dans le lot dérobé. Le code source emporté au passage documente l’aspiration de catalogues entiers, dont celui du français Deezer.

Publicite

L’essentiel

  • 55,3 millions de comptes exposés, selon Have I Been Pwned
  • L’intrusion remonte à novembre 2025, révélée seulement en juillet 2026
  • Noms, adresses, e-mails, téléphones et numéros de carte partiels dans les données volées
  • Le code source dérobé détaille l’aspiration de Deezer, YouTube et Genius

L’ampleur était restée floue pendant des mois. Elle est désormais chiffrée.

Le service Have I Been Pwned, qui recense les fuites de données et permet à chacun de vérifier son adresse e-mail, indique avoir obtenu une copie du fichier volé. Il y a dénombré 55,3 millions de personnes.

Les informations concernées vont bien au-delà d’un simple identifiant. On y trouve les noms, les adresses postales et électroniques, les numéros de téléphone, l’historique d’achats et des numéros de carte bancaire partiels issus du compte Stripe de l’entreprise, dates d’expiration comprises.

L’attaque elle-même est ancienne : elle date de novembre 2025. Elle n’a été mise au jour qu’en juillet 2026, à la suite d’une enquête du média indépendant 404 Media, relayée par TechCrunch.

Selon le pirate, qui se présente sous le pseudonyme ellie.191, l’accès aurait été obtenu à partir des identifiants d’un seul salarié. Un scénario banal, et redoutablement efficace — le même ressort que celui observé lors de la faille VPN Check Point exploitée par le gang Qilin.

Quelles données ont fuité et comment savoir si vous êtes concerné ?

Suno n’a toujours pas publié d’avis de sécurité sur son site, ni prévenu individuellement les personnes touchées, relève TechCrunch.

Interrogée, la porte-parole de l’entreprise, Rachel Racusen, a confirmé l’existence d’un incident de sécurité en novembre 2025 et n’a pas contesté le nombre d’utilisateurs affectés.

En pratique, la vérification passe donc par un tiers. Le site haveibeenpwned.com permet de saisir une adresse e-mail et d’obtenir la liste des fuites dans lesquelles elle apparaît, Suno inclus.

Publicite

Trois réflexes s’imposent pour les comptes concernés : changer le mot de passe, activer la double authentification, et surveiller les relevés bancaires. Les numéros de carte n’étant que partiels, le risque principal reste l’hameçonnage ciblé, alimenté par des données personnelles bien réelles.

Pourquoi le code source volé pèse sur les procès en cours

Le volet le plus explosif ne concerne pas les clients, mais l’entreprise.

Le pirate a également emporté le code source de la plateforme. Datant de 2023 et 2024, il contient des instructions d’aspiration et décrit l’étendue des collectes réalisées, selon 404 Media.

Y figurent des plateformes de streaming grand public — Deezer, YouTube et Genius — mais aussi des bibliothèques musicales comme Pond5, Jamendo ou Freesound, ainsi que des podcasts récupérés via leurs flux RSS.

Le calendrier est délicat. Plusieurs majors du disque poursuivent déjà Suno pour violation du droit d’auteur, après une année marquée par une tentative d’alliance entre Suno, Udio et l’industrie musicale.

Ces documents internes, s’ils sont authentifiés, pourraient nourrir directement les dossiers des plaignants. Le débat n’est plus théorique depuis que la musique générée par IA a changé de dimension avec Lyria 3 Pro.

Ce que le RGPD impose face à une fuite de cette taille

Pour les utilisateurs européens, l’affaire soulève une seconde question : celle du délai.

Le règlement général sur la protection des données oblige un responsable de traitement à notifier l’autorité compétente dans les 72 heures suivant la découverte d’une violation. Les personnes concernées doivent être informées lorsque le risque pour leurs droits est élevé.

Huit mois séparent l’intrusion de sa révélation publique. En France, la CNIL peut être saisie par les utilisateurs, et les sanctions prévues par le RGPD atteignent 20 millions d’euros ou 4 % du chiffre d’affaires mondial.

Aucune procédure n’a été annoncée à ce stade. Mais le sujet arrive dans un contexte tendu pour la musique générée par IA : Deezer a indiqué en juillet que plus de la moitié des morceaux déposés chaque jour sur sa plateforme sont désormais produits par des machines.

À retenir

  • 55,3 millions de comptes Suno exposés depuis novembre 2025
  • Vérification possible sur haveibeenpwned.com
  • Le code source volé documente l’aspiration de Deezer et YouTube
Publicite