Kebocoran data Suno, platform pembuat musik berbasis kecerdasan buatan, terungkap ke publik pada 21 Juli 2026. Menurut layanan notifikasi kebocoran Have I Been Pwned, data milik sekitar 55,3 juta akun ikut tercuri. Yang membuat kasus ini lebih disorot, peretasan sebenarnya terjadi pada November 2025, sehingga ada jeda sekitar delapan bulan sebelum insidennya diketahui luas lewat laporan 404 Media.

Data yang Terpapar dalam Kebocoran Data Suno

Cakupan datanya cukup luas. Informasi yang bocor meliputi nama, alamat fisik, alamat email, nomor telepon, riwayat pembelian, serta sebagian data kartu pembayaran seperti jenis kartu, tanggal kedaluwarsa, dan empat digit terakhir. Puluhan ribu catatan transaksi dari akun Stripe perusahaan juga ikut terambil, lengkap dengan nama, alamat, dan nominal pembelian. Selain data pengguna, kode sumber perusahaan turut bocor.

Juru bicara Suno, Rachel Racusen, mengonfirmasi bahwa perusahaan mengalami insiden keamanan pada November 2025 dan tidak membantah jumlah pengguna terdampak. Namun, hingga laporan TechCrunch terbit, perusahaan belum menunjukkan bukti telah memberi tahu para pengguna yang datanya dicuri. Sikap ini memicu kritik, karena pemberitahuan cepat adalah kunci agar korban bisa mengganti kata sandi dan mewaspadai upaya penipuan. Dalam kasus kebocoran data Suno, jeda delapan bulan berarti data pengguna berpotensi sudah beredar lama sebelum pemiliknya sempat melindungi diri.

Serangan Rantai Pasok lewat Worm Shai-Hulud

Peretas yang menamai dirinya ellie.191 mengaku masuk dengan menginfeksi seorang karyawan Suno menggunakan Shai-Hulud, worm rantai pasok yang mencuri kredensial GitHub dan layanan cloud. Dari pintu masuk itu, pelaku menjangkau repositori kode, dataset internal, hingga catatan pelanggan. Kode sumber yang bocor bahkan mengungkap bagaimana Suno menghimpun materi pelatihan dari berbagai sumber, termasuk YouTube Music, Deezer, dan Genius, sehingga kasus ini merembet ke isu hak cipta. Serangan semacam ini menunjukkan bahwa satu akun pengembang yang disusupi bisa menjadi kunci pembuka seluruh sistem perusahaan.

  • Sekitar 55,3 juta akun terdampak menurut Have I Been Pwned.
  • Peretasan terjadi November 2025, baru terungkap publik Juli 2026.
  • Data bocor mencakup nama, alamat, email, telepon, dan sebagian data kartu.
  • Akses awal diperoleh lewat worm Shai-Hulud yang mencuri kredensial GitHub.
  • Kode sumber yang bocor memicu sorotan soal sumber data pelatihan AI.

Kebocoran data Suno memberi pelajaran penting bagi pelaku usaha digital di Indonesia: celah terbesar sering kali bukan di server utama, melainkan di akun dan perangkat karyawan serta pustaka pihak ketiga yang dipakai dalam pengembangan. Pengembang website dan aplikasi, termasuk tim kecil dan pekerja lepas yang memegang akses ke banyak proyek klien, perlu membiasakan autentikasi dua faktor untuk GitHub dan konsol cloud, membatasi hak akses sesuai kebutuhan, memindai dependensi secara rutin, serta menyiapkan prosedur pemberitahuan insiden. Dengan UU PDP yang sudah berlaku, menunda kabar kepada pengguna bukan lagi pilihan yang aman secara hukum maupun reputasi.

🔗 Sumber: TechCrunch