Uma invasão sofrida pela Suno em novembro de 2025 expôs o código-fonte que detalha o uso, pela empresa de música baseada em IA, de milhões de canções extraídas do YouTube Music e de outras plataformas. O hacker compartilhou arquivos com o 404 Media mostrando mais de 2 milhões de clipes apenas do YouTube Music, além de milhares de horas de conteúdo do Deezer, Genius e Pond5. A Suno confirmou o incidente, mas afirmou que ele envolvia códigos obsoletos e que nenhum dado sensível foi comprometido.
A invasão ocorreu quando um hacker conhecido como ellie.191 utilizou um ataque à cadeia de suprimentos para acessar o GitHub e as credenciais de nuvem da Suno. Arquivos de 2023 e 2024 mostraram que a Suno extraiu músicas e letras do YouTube Music, Deezer, Genius e bibliotecas de acervo, incluindo a Pond5. Os dados também incluíam registros de clientes do processador de pagamentos Stripe.
A Suno declarou em resposta que o incidente foi contido rapidamente e envolveu apenas código-fonte desatualizado que não estava mais em uso. A empresa acrescentou que nenhuma informação pessoal sensível foi comprometida e que não armazena números completos de cartões de crédito.
A Suno enfrenta processos judiciais por direitos autorais movidos por grandes gravadoras devido às suas práticas de treinamento. A empresa sustenta que seu uso de músicas disponíveis publicamente constitui uso aceitável (fair use) sob a lei de direitos autorais. O Warner Music Group resolveu anteriormente suas alegações com um acordo de licenciamento.