پلتفرم محبوب تولید موسیقی با هوش مصنوعی Suno هدف یک نشت دادهی گسترده قرار گرفته که به افشای اطلاعات شخصی بیش از ۵۵ میلیون کاربر منجر شده است. این نفوذ که بهتازگی رسانهای شده، علاوهبر به خطر انداختن حریم خصوصی کاربران، به انتشار اسنادی منتهی شده که میتوانند در پروندههای حقوقی مربوط به نحوهی تعلیم مدلهای هوش مصنوعی، علیه Suno استفاده شوند.
جزئیات نشت اطلاعات و دادههای فاششده
بر اساس گزارش پایگاه بررسی نشت داده Have I Been Pwned، این حمله در آبان و آذر پارسال رخ داده، اما ابعاد آن بهتازگی و بعد از گذشت حدود ۷ ماه عمومی شده است. در این رخداد امنیتی، بیش از ۵۵ میلیون حساب کاربری تحت تأثیر قرار گرفتهاند که شامل اطلاعاتی مثل آدرس ایمیل و شماره تلفن کاربران میشوند. همچنین اطلاعات خرید دهها هزار کاربر شامل نام، آدرس، تاریخ انقضا و چهار رقم آخر کارتهای اعتباری نیز در مجموعه دادههای افشا شده قرار دارد.
این رخداد تنها به افشای اطلاعات کاربران محدود نمیشود. مهاجم توانسته بود به کدهای منبع نرمافزار دسترسی پیدا کند. کدهای زیرین نشان میدهند که در فرایند تعلیم Suno، از ابزارهایی برای جمعآوری خودکار داده در پلتفرمهایی مانند یوتیوب، دیزر (Deezer) و جینیس (Genius) استفاده شده است. بهعنوان نمونه، یکی از فایلها به دریافت بیش از دو میلیون قطعه موسیقی از یوتیوب اشاره میکند. این اسناد میتوانند در پروندههای حقوقی جاری علیه Suno استفاده شوند و شرکت سازنده را در شرایط سختی قرار دهند.
این حادثه، مهاجمی با نام مستعار «ellie.191»، با استفاده از بدافزاری بهنام Shai-Hulud، اطلاعات ورود یک توسعهدهنده به سرویس ابری گیتهاب را سرقت کرده است. این مهاجم که انگیزه خود را تنها «علاقه به هک کردن هر چیزی» عنوان کرده، این نفوذ را از طریق یک حمله زنجیره تأمین1 پیش برده است.
بیشتر بخوانید
واکنش شرکت و تبعات
با وجود گستردگی این حادثه، Suno بهطور رسمی به کاربران خود اطلاعرسانی نکرده است. سخنگوی این شرکت تایید میکند که یک حادثه امنیتی محدود در گذشته رخ داده، اما مدعی است که این حمله صرفاً به کدهای قدیمی ارتباط دارد و اطلاعات حساسی فاش نشده است؛ ادعایی که با مستندات منتشر شده در پایگاههای مستقل در تضاد است. حادثه امنیتی Suno نشاندهنده یک ضعف جدی در محافظت از دادههای کاربران و فقدان شفافیت سازمانی است و افشای همزمان اطلاعات هویتی و کدهای داخلی، این استارتاپ را در دو جبهه امنیتی و حقوقی تحت فشار قرار داده است.
در مورد فیشینگ بیشتر بدانید:
- در امنیت سایبری، حمله زنجیره تأمین (Supply Chain Attack) به روشی گفته میشود که مهاجم بهجای هدف قرار دادن سرورهای اصلی، از طریق نفوذ به ابزارها، کتابخانههای نرمافزاری یا سرویسهای واسط متصل به هدف، به سیستم اصلی دسترسی پیدا میکند. ↩︎
