Physical Address
304 North Cardinal St.
Dorchester Center, MA 02124
Physical Address
304 North Cardinal St.
Dorchester Center, MA 02124

Un attacco informatico ha trasformato i sospetti delle major discografiche in evidenze tecniche. I file trafugati dal generatore musicale Suno mostrano che l’azienda ha raschiato milioni di brani protetti da copyright da YouTube Music, Deezer e Genius per addestrare i suoi modelli di intelligenza artificiale. La fuga di dati, avvenuta nel novembre 2025 ma resa pubblica solo oggi, alimenta la causa legale in corso con la Recording Industry Association of America e fa emergere una gestione opaca della sicurezza: i clienti coinvolti non sono mai stati avvisati.
L’hacker, identificato come “ellie.191”, ha usato un attacco alla supply chain per penetrare i sistemi dell’azienda e ha condiviso il materiale con 404 Media. I file includono porzioni del codice sorgente di Suno del 2023 e del 2024 e istruzioni di scraping che elencano con precisione gli obiettivi:
Per YouTube, Suno si è affidata a un servizio di terze parti, Bright Data, e ha cercato attivamente versioni a cappella per isolare tracce vocali pure. Gli script puntavano anche a circa un milione di ore di podcast tramite la piattaforma PodcastIndex. Numeri che descrivono un’operazione industriale, non una raccolta passiva di dati pubblici.

Interpellata da 404 Media, Suno ha ribadito la posizione già espressa nei procedimenti legali: «I nostri modelli sono addestrati su file musicali pubblicamente disponibili e metadati accessibili su siti di terze parti nell’Internet aperto». L’azienda rivendica la dottrina del fair use anche per i contenuti coperti da copyright.
Sull’incidente di sicurezza, la società ha dichiarato di aver «contenuto rapidamente» l’attacco, sostenendo che ha riguardato «codice sorgente obsoleto non più in uso» e che «nessuna informazione personale sensibile è stata compromessa». I file dicono altro: contenevano email, numeri di telefono e dettagli di pagamento Stripe parziali degli utenti. Alcuni clienti contattati da 404 Media hanno confermato la propria registrazione al servizio e hanno dichiarato di non aver mai ricevuto alcuna notifica. Suno ha giustificato il silenzio affermando che «le notifiche individuali non erano giustificate ai sensi delle leggi sulla privacy applicabili».
La tempistica della fuga di dati è esplosiva. La RIAA ha già intentato una causa in cui Suno ha ammesso di addestrarsi su materiale protetto da copyright, sostenendo però che rientri nel fair use. I nuovi documenti offrono ai legali delle major un argomento concreto: le istruzioni per aggirare le protezioni di YouTube configurerebbero una violazione del Digital Millennium Copyright Act e dei termini di servizio della piattaforma. L’accusa di “stream ripping” intenzionale, già formalizzata in un emendamento della RIAA, trova ora un riscontro tecnico nei file trafugati. Anche il concorrente Udio è finito sotto accusa per pratiche simili, e Google stessa – proprietaria di YouTube – affronta cause per violazione di copyright da parte di editori di libri.
La vicenda lascia due macerie difficili da rimuovere. Sul fronte legale, l’uso documentato di Bright Data e la ricerca mirata di versioni a cappella rendono insostenibile la tesi di una raccolta passiva e inconsapevole. Sul fronte della sicurezza, la mancata notifica ai clienti di una violazione che ha esposto dati personali – anche solo parziali – apre un fianco a nuove contestazioni e rischia di incrinare il rapporto con una community di creatori già diffidente verso l’AI generativa.