Une violation de données en novembre 2025 chez Suno a exposé le code source détaillant l'utilisation par l'entreprise de musique par IA de millions de chansons extraites de YouTube Music et d'autres plateformes. Le pirate informatique a partagé avec 404 Media des fichiers montrant plus de 2 millions d'extraits provenant uniquement de YouTube Music, ainsi que des milliers d'heures de contenu issues de Deezer, Genius et Pond5. Suno a confirmé l'incident mais a précisé qu'il s'agissait de code obsolète et qu'aucune donnée sensible n'avait été touchée.
La faille s'est produite lorsqu'un pirate informatique connu sous le nom d'ellie.191 a utilisé une attaque par chaîne d'approvisionnement pour accéder aux identifiants GitHub et cloud de Suno. Des fichiers datant de 2023 et 2024 ont montré que Suno a extrait de la musique et des paroles de YouTube Music, Deezer, Genius et de bibliothèques de stock, dont Pond5. Les données comprenaient également des dossiers clients du processeur de paiement Stripe.
Suno a déclaré dans une réponse que l'incident a été rapidement contenu et qu'il ne concernait que du code source obsolète qui n'est plus utilisé. L'entreprise a ajouté qu'aucune information personnelle sensible n'a été compromise et qu'elle ne stocke pas les numéros complets de cartes bancaires.
Suno fait face à des poursuites judiciaires persistantes de la part de grandes maisons de disques concernant ses pratiques d'entraînement. L'entreprise soutient que son utilisation de musique accessible au public constitue un usage loyal dans le cadre du droit d'auteur. Warner Music Group a précédemment réglé ses différends avec un accord de licence.