Suno-datalek legt creditcardgegevens van tienduizenden gebruikers bloot

De AI-muziekgenerator Suno heeft in november 2025 de gegevens van 55 miljoen gebruikers uitgelekt. Van alle gebruikers zijn in ieder geval e-mailadressen gelekt. Van sommige gebruikers kwamen ook telefoonnummers en bepaalde creditcardgegevens online.

Vorige week meldde 404 Media dat een hacker in november 2025 toegang had gekregen tot onder meer gebruikersgegevens. Volgens Have I Been Pwned zijn die gegevens ook online verschenen. 24 procent van de uitgelekte e-mailadressen stond al in de database, schrijft het bedrijf. De database bevatte ook telefoonnummers van gebruikers die ze gebruikten om zich bij Suno te registreren.

Een klein deel van de dataset bevatte ook gegevens van betalingsverwerker Stripe. Van tienduizenden gebruikers zijn daarom onder meer namen, fysieke adressen, aankoopbedragen en bepaalde creditcardgegevens uitgelekt. Het gaat daarbij onder meer om het kaarttype, de vervaldatum en de laatste vier cijfers. Suno bevestigde tegenover 404 Media dat het geen toegang heeft tot volledige creditcardnummers via Stripe.

Het datalek toonde volgens het nieuwsmedium ook aan dat Suno miljoenen nummers en songteksten heeft gescrapet via onder andere YouTube Music, Deezer, songtekstenplatform Genius en verschillende stockmuziekbibliotheken. Warner Music Group schikte eind vorig jaar een rechtszaak met de AI-muziekgenerator over auteursrechtenschending en ging daarna samenwerken met het bedrijf.

Suno stock. Bron: GDX/Future Publishing via Getty Images
Bron: GDX/Future Publishing via Getty Images

Door Imre Himmelbauer

Redacteur

21-07-2026 • 17:23

20

Submitter: Xaero

Reacties (20)

Sorteer op:

Weergave:

Ik ben blij dat ik al een aantal jaar gebruik maak van One Time Cards (oa via Revolut en Klarna), zodat dit soort lekken niet leiden tot aankopen door anderen.

Het blijft ergens verwonderlijk dat wij allen uit moeten gaan van bepaalde gevoelige data om gebruik te mogen maken van diensten, waarvan die tegenwoordig bijna per definitie lekken. Het zou fijn zijn als er een ander algemeen geaccepteerd systeem komt waarmee deze data niet meer benodigd is om toegang te krijgen, en daarmee afhankelijk te worden van de beveiliging van bedrijven.
Het blijft ergens verwonderlijk dat wij allen uit moeten gaan van bepaalde gevoelige data om gebruik te mogen maken van diensten, waarvan die tegenwoordig bijna per definitie lekken. Het zou fijn zijn als er een ander algemeen geaccepteerd systeem komt waarmee deze data niet meer benodigd is om toegang te krijgen, en daarmee afhankelijk te worden van de beveiliging van bedrijven.
Welkom in de digitale wereld, waar elke site, bedrijf en hacker dolgraag jouw informatie wilt hebben. Het probleem is dat het doorverkopen van gebruikersdata (ongeacht geanonimiseerd / gepseudonimiseerd of niet), veel meer oplevert dan het daadwerkelijke product. Zeker als het in handen van hackers terecht komt en in datasets verkocht wordt, al wordt er wel bij vermeld dat niet alle data klopt.

Intussen kan je vanuit gaan dat je gegevens al op straat liggen, zonder dat je ook maar iets voor hebt moeten doen (afgezien van registreren).
Het lastige is: hoe ga je dit voorkomen? Elke account een andere alias? Dan moet je een Excel sheet bijhouden welke alias je voor welke site hebt gekozen, is ook niet altijd even makkelijk...

Ben benieuwd hoe de datalek heeft kunnen plaatsvinden, is het iets waar de beheerders van Suno zelf wat over het hoofd hebben gezien, of zijn er hackers bezig geweest?
Die aliassen kunnen prima in een offline wachtwoord manager zoals bv KeepassXC.

Duck.com genereerd wel een email adres en als er niks thuis hoeft te komen dan kunnen de adresgegevens ook prima fake zijn.
Het grappige is dat ik al jarenlang werk als CISO bij verschillende enterprises in Europa. Mensen wijzen snel, benoemen de incompetentie van bedrijven en werknemers en geloven in 100% veiligheid. Spoiler: 100% veiligheid is een illusie.

Ik heb honderden pentesten laten uitvoeren, duizenden medewerkers getraind middels verschillende security awareness modules, flink geïnvesteerd in leveranciersmanagement, veilige pipelines laten bouwen, audits laten uitvoeren, ISO 27001 certificaten laten uitvoeren, zero-trust architectuur geïmplementeerd, disciplinaire maatregelen doorgevoerd, hardening en andere technische maatregelen laten implementeren, en toch… de beveiliging is zo goed als het zwakste punt.

Ga er als afnemer van producten en diensten maar van uit dat je data toch wel op straat komt.

Tijd dus voor een radicaal andere aanpak waarbij de datahonger van bedrijven irrelevant wordt en persoonsgegevens ook blijven bij de personen.
En hoe helpt een one time card in dit geval?
Een klein deel van de dataset bevatte ook gegevens van betalingsverwerker Stripe. Van tienduizenden gebruikers zijn daarom onder meer namen, fysieke adressen, aankoopbedragen en bepaalde creditcardgegevens uitgelekt. Het gaat daarbij onder meer om het kaarttype, de vervaldatum en de laatste vier cijfers. Suno bevestigde tegenover 404 Media dat het geen toegang heeft tot volledige creditcardnummers via Stripe.
Zoals je zelf schrijft: aankoopbedragen en bepaalde creditcardgegevens.

En mijn stuk ging over datalekken in het algemeen.
Ik ben blij dat ik al een aantal jaar gebruik maak van One Time Cards (oa via Revolut en Klarna), zodat dit soort lekken niet leiden tot aankopen door anderen.
Suno gebruikt exact de zelfde betaal verwerker als bijvoorbeeld Antropics en OpenAI gebruiken, dus daar zal het niet aan liggen.

[Reactie gewijzigd door Luchtbakker op 21 juli 2026 19:17]

En het bedrijf dat dit systeem levert word een enorm doelwit voor hackers.

NIETS is 100% veilig. 1 corrupte medewerker en je data loopt zo naar buiten. Als er waarde in zit word het gestolen.

Het enige wat je kan doen is de waarde van de data wegnemen. Bijvoorbeeld: Niet moeilijk doen over dat je medisch dossier op straat ligt. Ja het is heel vervelend. Maar wat je ook hebt er is een ander die het ook heeft. Je bent niet uniek.

De waarde van de data voor chantage ligt in schaamte. Je kan makkelijker stoppen met schamen dan iets 100% veilig krijgen.

Zelfde voor economisch misbruik. Bankbetaling? naam en nummer moeten kloppen anders niet. Geen overdrachten uit de EU. Systemen met multi factor authenticatie etc etc...

Het stomme idee dat je enkel met een BSN, een nummer dat overal slingert iets zou kunnen... Belachelijk. Had 50 jaar geleden aan de start van het digitale tijdperk al ongedaan gemaakt moeten worden.

En nooit betalen bij ransomware. Geen verdienmodel, geen hacker.
100% veilig is inderdaad een illusie, maar 1 centraal systeem is beter dan 1000 losse systemen die amper onderhouden worden. Bij 1 centraal systeem heb je 1 taak. De beveiliging op orde houden, banken worden ook niet iedere dag gehacked, (wel probeert men het natuurlijk). Maar de laatste keer dat een bank alle data op straat had liggen is wel even geleden.
Het enige wat je kan doen is de waarde van de data wegnemen. Bijvoorbeeld: Niet moeilijk doen over dat je medisch dossier op straat ligt. Ja het is heel vervelend. Maar wat je ook hebt er is een ander die het ook heeft. Je bent niet uniek.
Zo werkt de wereld helaas niet. Sommige ingrepen zijn wel degelijk gevoelig. Neem alleen al geslachtsoperaties. In veel landen kan je dat je kop kosten. Je hebt niet altijd controle over wat ergens waar van gevonden wordt.
Poeh poeh, ben vooral verbaasd hoe veel klanten Suno blijkbaar heeft. Wist niet dat het zó populair is.

En de beveiliging is blijkbaar gevibecode :+
50 miljoen AI agents, 4 miljoen fakes om investeerders te krijgen en 1 miljoen echte gebruikers. :+
Ik denk dat het je vies zal tegenvallen. Suno is op gebied van muziek genereren wel een van de beste tools dat je kan hebben. En daarnaast kan je al lid zijn door enkel ingelogd te zijn, en het gratis te gebruiken. 50 Miljoen haal je dus heel erg snel, zeker zo goed als Suno is.
50 miljoen accounts =/= 50 miljoen gebruikers.

Ik heb ook bvb. eens een keer een accountje gemaakt om een keer wat te proberen. Op zich geslaagd, maar ik vond de interface vrij ondoorgrondelijk en heb het sindsdien links laten liggen.
Het datalek toonde volgens het nieuwsmedium ook aan dat Suno miljoenen nummers en songteksten heeft gescrapet via onder andere YouTube Music, Deezer, songtekstenplatform Genius en verschillende stockmuziekbibliotheken
Dit is dus de harde kant van AI, alles wat op het internet staat, wordt gescrapet ten faveure dat AI "alles" kan maken wat je wilt.
Ja, het is leuk als je een keertje wilt horen hoe artiest X liedje Y had gemaakt, of hoe andere genres hadden geklonken, maar dit is verre van echte muziek bedacht door een persoon.

Het is tegenwoordig moeilijker om te zien / horen of iets door AI is gemaakt, gezien het gruwlijk dichtbij de echte muziek vandaan komt, echter zijn er aantal factoren die AI nog niet onder controle heeft v.w.b. zang. Namelijk emotie en bepaalde klanken / geluiden langer vasthouden.

Zelf ben ik al een tijd bezig met muziek, van het produceren, remixen, tot aan coveren en dub versies maken. Met AI ben je in no-time met alles klaar, alleen gaat dat tegen de ethiek in: trots zijn op het werk dat je zelf hebt bedacht en gemaakt.

Copyright kent ook een grote nadeel als beginnende artiest, namelijk dat als je een liedje in een mix gebruikt, je tig keren moet aangeven dat je een liedje gebruikt om iets te verrijken. Youtube is gelijk wel de zwaarste v.w.b. copyright, Twitch en Instagram vallen dan weer mee en wordt je als artiest wat vrijer gelaten als je bestaande werk hergebruikt in een mix.
Eigenlijk wel bizar dat de datalek al vorig jaar november plaatsgevonden, maar het nu pas naar buiten komt. Ik snap dat men eerst moet onderzoeken, maar je kunt mij niet vertellen dat dit 10 maanden duurt.
Aantal datalekken waar mijn e-mailadres bij is betrokken is dan nu 13 + 1. Had trouwens Suno uitgeprobeerd dmv. in te loggen via Discord.
Wat ben ik toch blij met simplelogin zeg. Gewoon een vinkje uitzetten en weer een lek gedicht
Wat ben ik toch blij met simplelogin zeg. Gewoon een vinkje uitzetten en weer een lek gedicht
Het gaat de hackers echt niet om je login gegevens, maar wel om je gegevens. Phishing etc. is nu een stuk gemakkelijker en waardevoller. Alleen al het kunnen doorverkopen van je data is soms interessant genoeg.
Wat kan je het beste doen tegen dit soort dingen? Appartenly is mijn data, huisgegevens en credit stuff, telefoon nummer allemaal geleaked.. Ik word al 1 week lang lastig gevallen door internationale nummers en spam mails.

Om te kunnen reageren moet je ingelogd zijn