Suno 해킹 피해 5,530만 계정으로 확인, 8개월 뒤 드러난 개인정보 유출

AI 음악 생성 서비스 Suno의 2025년 11월 보안 사고로 5,530만 개가 넘는 계정의 이메일과 일부 개인정보·구매정보가 노출된 사실이 2026년 7월 확인됐다. 피해 범위와 늦어진 공개가 이용자 대응과 사고 통지의 중요성을 다시 보여준다.

Date: 2026-07-22
Topic: Security
Primary source: Have I Been Pwned

AI 음악 생성 서비스 Suno에서 발생한 해킹으로 5,530만 개가 넘는 계정의 정보가 노출된 사실이 2026년 7월 확인됐다. 침해 사고는 2025년 11월 발생했지만, 유출 데이터가 침해 조회 서비스 ‘Have I Been Pwned(HIBP)’에 7월 20일 등록되면서 피해 규모와 포함 정보가 구체적으로 알려졌다.

HIBP가 확보한 데이터에는 이메일 주소를 비롯해 일부 이용자의 이름·전화번호·실제 주소·구매 내역이 들어 있었다. 수만 건의 Stripe 구매 기록에는 카드 종류와 만료일, 마지막 네 자리 같은 일부 결제정보도 포함됐다. Suno는 전체 카드번호에는 접근할 수 없다고 밝혔으며, 현재 공개된 항목에 비밀번호는 명시돼 있지 않다.

Suno 측은 TechCrunch에 2025년 11월 보안 사고가 있었다고 확인했고 5,530만 계정이라는 수치를 부인하지 않았다. 그러나 사고 발생 후 약 8개월이 지난 시점까지 이용자에게 어떤 방식으로 알렸는지, 피해 범위를 언제 확정했는지에 관한 설명은 여전히 충분하지 않다.

News Brief

  • 사고 발생: 2025년 11월
  • HIBP 등록: 2026년 7월 20일
  • 영향 범위: 5,530만 개 이상의 고유 이메일 주소
  • 추가 노출 항목: 이름, 전화번호, 실제 주소, 구매 금액과 내역, 일부 카드정보
  • 확인되지 않은 항목: HIBP의 공개 목록에는 비밀번호와 전체 카드번호가 포함돼 있지 않다.
  • 회사 반응: Suno는 보안 사고를 확인하고 피해 계정 수를 부인하지 않았지만, 공개 공지와 이용자 통지 경위는 명확히 설명하지 않았다.

이번에 새로 드러난 것은 새로운 해킹이 아니라 기존 사고의 실제 피해 규모와 데이터 구성이다. 따라서 2025년 11월 사고 시점과 2026년 7월 공개 시점을 구분해 볼 필요가 있다.

Key Details

HIBP에 따르면 데이터의 중심은 5,530만 건이 넘는 고유 이메일 주소다. 전화번호로 가입한 이용자의 경우 전화번호도 포함됐다. 여기에 전체 데이터 중 비중은 작지만, 수만 건의 Stripe 구매 기록이 섞여 있었다. 이 기록에는 구매자 이름과 실제 주소, 구매 금액, 카드 종류·만료일·마지막 네 자리 등이 들어 있었다.

전체 카드번호가 유출됐다는 의미는 아니다. Suno는 Stripe를 통해 고객의 전체 카드번호에 접근할 수 없다고 설명했다. HIBP가 공개한 유출 항목에도 비밀번호는 올라와 있지 않다. 다만 이메일, 전화번호, 주소, 구매 이력이 결합되면 공격자가 실제 거래나 계정 정보를 아는 것처럼 꾸민 피싱 메시지를 만들기 쉬워진다. 단편적인 정보 하나보다 여러 정보가 한 사람을 중심으로 묶였다는 점이 실질적인 위험이다.

최초 보도 흐름도 중요하다. 404 Media는 7월 15일 해커가 제공한 자료를 바탕으로 Suno의 소스 코드와 이용자·Stripe 정보 접근 정황을 보도했다. 이후 HIBP가 확보한 데이터셋을 분석해 피해 규모와 항목을 공개했고, TechCrunch가 7월 21일 이를 보도한 뒤 Suno 측의 사고 확인을 추가했다.

Background

Suno는 문장으로 원하는 음악을 설명하면 노래를 생성해 주는 대표적인 AI 음악 서비스다. 이용자가 늘면서 계정 식별정보뿐 아니라 구독과 결제에 연결된 정보도 함께 쌓였다. AI 기업이라도 보안 관점에서는 대규모 소비자 플랫폼과 같은 책임을 지게 되는 이유다.

이번 침해 자료에는 이용자 정보 외에 과거 소스 코드와 AI 학습 자료 수집 과정을 보여주는 파일도 포함됐다고 404 Media는 보도했다. 개인정보 유출과 저작권 논쟁은 별개의 사안이지만, 하나의 보안 사고가 고객 신뢰와 핵심 기술, 법적 분쟁에 동시에 영향을 줄 수 있다는 점을 보여준다.

Core Lens
사고를 완전히 막지 못한 사실만큼 중요한 것은 기업이 피해 범위를 얼마나 빨리 확인하고 이용자가 대응할 시간을 확보해 주었는가다.

What It Means

이 사건에서 가장 큰 질문은 8개월의 공백이다. Suno가 침해 당시 어느 범위까지 파악했는지, 이후 조사에서 무엇이 달라졌는지, 이용자에게 개별 통지가 이뤄졌는지는 현재 공개된 자료만으로 확인하기 어렵다. 따라서 통지 의무 위반 여부를 단정하기보다 회사의 공식 사고 보고서와 관할 규제기관의 판단을 기다려야 한다.

이용자 입장에서는 비밀번호 유출이 확인되지 않았다는 이유만으로 위험이 사라지지는 않는다. Suno나 Stripe를 사칭해 결제 확인, 환불, 계정 복구를 요구하는 이메일과 문자에 특히 주의해야 한다. 메시지 속 링크 대신 공식 앱이나 주소를 직접 열고, 결제 내역과 카드 명세에서 낯선 거래가 없는지 확인하는 편이 안전하다.

What To Watch

  • Suno가 사고 원인과 조사 범위, 탐지·차단 시점을 담은 공식 보고서를 내놓는지
  • 5,530만 계정 가운데 실제 주소와 결제정보가 포함된 이용자 수를 세분화해 공개하는지
  • 피해 이용자에게 개별 통지와 신용·결제 모니터링 같은 지원을 제공하는지
  • 개인정보 감독기관이 통지 시점과 사고 대응 절차를 조사하는지
  • 유출 데이터가 표적 피싱이나 결제 사칭에 실제로 악용되는지

Sources