何が起きたか

AI音楽生成サービスSunoが2025年11月にハッキングされたと、404 Mediaが報じました。攻撃者によれば、手口はサプライチェーン攻撃で、まず従業員の認証情報を奪取。その認証情報を足がかりに社内のソースコードへアクセスしたといいます。

そのコードには、SunoがYouTube Music、Deezer、Genius、ストック音源ライブラリ、ポッドキャストのRSSフィードから、数十年分の音源をスクレイピング(自動収集)していたとされる仕組みが含まれていた、というのが攻撃者の主張です。さらに攻撃者は、顧客のメールアドレス・電話番号や、決済基盤Stripe上のクレジットカード番号の一部にもアクセスしたとしています。

Suno側はこの侵害を「速やかに封じ込めた限定的なセキュリティインシデント(limited security incident that was quickly contained)」と説明し、顧客への通知は行っていないと報じられています。

なぜ重要か

この一件が波紋を広げるのは、単なる情報漏洩にとどまらないためです。Sunoは以前から、インターネット上の「一般に公開されている音楽ファイル(publicly available music files)」でAIを学習させていると認め、**フェアユース(公正利用)**の法理で著作物の学習は許されると主張してきました。

しかし今回、外部からは見えなかった「収集元」がソースコードという形で表に出た可能性があります。大手レコード会社はすでにSunoを提訴し、YouTubeのスクレイピング対策を意図的に回避する行為は**デジタルミレニアム著作権法(DMCA)**違反であり、YouTubeの利用規約にも反すると訴えています。

広がる構図

同様の疑惑はSunoだけの問題ではありません。競合のUdioもYouTubeデータのスクレイピング疑惑を指摘され、YouTubeの親会社であるGoogle自身も、大手書籍出版社から著作権侵害の申し立てを受けています。「学習データはどこから来たのか」という問いが、AI業界全体に共通する係争点になりつつあることを、この事件は象徴しています。

💼 事業会社視点:これは自社にどう効くか

AIを事業に組み込む日本企業の役員がこの件から読むべきは、「学習データの出所リスク」が現実の経営リスクに変わったという点です。生成AIサービスを社内利用・製品組込みで導入する際、多くの企業はモデルの性能とコストだけを見ます。しかしSunoのように学習データがグレーな出自であれば、提訴・利用停止・突然の仕様変更が起こり得て、それに依存した自社サービスも道連れになります。

SaaSや受託開発で生成AIを再販・実装する立場なら、ベンダー選定時に「学習データの取得方法と権利処理」を契約・DDの必須項目に加えるべきです。EC・広告・メディアなど大量のコンテンツを扱う事業では、自社が生成物の権利侵害を問われる二次リスクもあります。

もう一つの教訓はサプライチェーン攻撃です。従業員1人の認証情報が全社のコード資産と顧客のカード情報流出につながりました。特権アクセス管理と、侵害時の顧客通知方針を今すぐ点検すべきです。

関連リンク