AI-muziekgenerator Suno lekte de gegevens van ruim 55 miljoen gebruikers: e-mailadressen, telefoonnummers, adressen en tienduizenden Stripe-betaalrecords met deels zichtbare kaartgegevens, melden Have I Been Pwned en Security.nl.
Gebruik je Suno zakelijk om snel achtergrondmuziek of een jingle voor je marketing te maken, dan staat het account waarmee je betaalde nu in diezelfde dataset. Je zakelijke e-mailadres, je telefoonnummer en de laatste vier cijfers van je bedrijfskaart circuleren, en Suno waarschuwde getroffen gebruikers naar eigen zeggen niet. De eerste die hierop actie onderneemt, ben jij.

Wat er precies lekte
Breach-meldingsdienst Have I Been Pwned voegde op 20 juli 55.282.226 unieke e-mailadressen uit de Suno-database toe. Het lek zelf dateert van november 2025, maar bleef maanden onder de radar tot het deze maand opdook. Daarmee is het een van de grootste datalekken tot nu toe rond een AI-platform.
De buit gaat verder dan alleen adressen. Volgens HIBP en Security.nl omvat de dataset ook telefoonnummers, fysieke adressen, aankoophistorie en deels zichtbare betaalgegevens. De tienduizenden Stripe-records bevatten namen, adressen, betaalbedragen en kaartdetails: het kaarttype, de vervaldatum en de laatste vier cijfers. Volledige creditcardnummers zaten er volgens Suno niet in, omdat het bedrijf die naar eigen zeggen niet in Stripe kan inzien.
Suno hield het lek stil
Suno informeerde getroffen gebruikers naar verluidt niet en omschreef de zaak als een "beperkt beveiligingsincident" dat alleen "verouderde broncode die niet meer in gebruik is" zou hebben blootgelegd. Precies die broncode uit 2023 en 2024 legde wel bloot hoe Suno zijn trainingsdata schraapte: uit YouTube Music (ruim twee miljoen fragmenten), Deezer, Genius, Pond5 en meer, materiaal dat nu meeweegt in de lopende auteursrechtzaak van UMG en Sony tegen het bedrijf.
Voor jou als gebruiker is de kern eenvoudiger: de vendor bagatelliseerde een lek dat 55 miljoen mensen raakt en liet het aan derden over om het aan het licht te brengen.
Waarom dit een phishing-magneet is
Security.nl wijst op een detail dat de dreiging concreet maakt: slechts 24 procent van de gelekte adressen kwam in eerdere datalekken voor. Dat betekent tientallen miljoenen verse adressen die nog niet op elke spamlijst stonden, ideaal materiaal voor gerichte phishing.
Combineer een echt adres met een naam, een woonplaats, een betaalbedrag en de laatste vier cijfers van een kaart, en een oplichter kan een overtuigende "je betaling is mislukt"- of factuurmail bouwen die precies genoeg klopt om door te klikken. Behandel je Suno-adres daarom als gecompromitteerd: wees alert op betaal- en factuurphishing, zet tweefactorauthenticatie aan waar dat kan, hergebruik je Suno-wachtwoord nergens anders en controleer je adres op Have I Been Pwned.
Elk los AI-tooltje is een nieuwe lekplek
Een consumententool die je erbij pakte voor een klein klusje, blijkt een verwerker van je klant- en betaalgegevens die je niet waarschuwt als het misgaat. Een dag eerder riep AI-platform Hugging Face gebruikers nog op om hun access-tokens te vervangen na een inbraak op zijn systemen. Twee AI-platforms, twee lekken, binnen 24 uur.
Naarmate teams AI-tools uitstrooien over marketing, sales en development, wordt elke aparte tool een nieuwe plek waar je gegevens kunnen weglekken. Weten welke tool welke data vasthoudt, en er niet op rekenen dat de leverancier zelf aan de bel trekt, hoort daarmee bij het werk.
Veelgestelde vragen
Zelf de baas over je data
Als een AI-tool je klant- en betaalgegevens lekt en je niet eens waarschuwt, betaal jij de rekening. Ik denk mee, ontwerp en bouw AI die op je eigen omgeving draait en self-hosted blijft waar dat kan, zodat je data binnen je eigen muren blijft.
Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.
