
Suno 5,530 萬電郵捲入資料外洩:付款資料只佔少數,用戶而家要查啲咩
先用 HIBP 查電郵,再提防扮 Suno、Stripe 嘅付款訊息
隔咗八個月,規模先至曝光
Suno 呢宗資料外洩發生喺 2025 年 11 月,到 2026 年 7 月,Have I Been Pwned(HIBP)收到同分析相關資料,並喺 7 月 20 日將事故加入資料庫,外洩規模先至曝光。iThome 報道亦提到,Suno 至今未喺官網公開交代完整規模,TechCrunch 向公司查詢時,Suno 發言人確認發生過事故,亦冇否認 HIBP 提出嘅數字。暫時冇公開資料講到有幾多香港帳戶受影響,呢個數字唔應該自行推算。
5,530 萬唔代表人人都有付款資料流出
呢個數字最容易睇錯。HIBP 所講嘅 5,530 萬係電郵地址總數,電話號碼只涉及用電話註冊嗰批帳戶;Stripe 付款紀錄再少一截,規模係數萬筆。嗰批紀錄可能包括姓名、地址、消費金額、信用卡種類、到期日同尾四位。公開資料分類冇列出密碼,亦未見完整信用卡號;Suno 解釋,佢本身無法經 Stripe 取得客戶完整卡號。所以而家冇證據支持「5,530 萬張信用卡外洩」呢種講法,亦唔使見到新聞就即刻取消張卡。
「冇敏感個人資料」呢句講得太鬆
Suno 形容今次係範圍有限、好快受控嘅事故,主要牽涉已經停用嘅舊原始碼,又話冇敏感個人資料受影響。問題係 HIBP 列出嘅內容明明包括姓名、實體地址、電話、消費紀錄同部分卡資料。完整卡號同密碼冇出現,風險的確低過信用卡憑證或登入資料直接流出;不過姓名、地址、消費紀錄同部分卡資料一樣可以畀騙徒用嚟整釣魚訊息,普通用戶唔應該當冇風險。騙徒知道你買過 Suno、用邊類卡、幾時到期,寫出嚟嘅假退款或續訂通知自然可信好多。
先用 HIBP 查清楚自己有冇份
去 haveibeenpwned.com,自行輸入註冊 Suno 用過嘅電郵,結果如果列出 Suno,就代表嗰個地址出現喺 HIBP 收錄嘅外洩資料。用過幾個電郵或曾經轉過登入方式,最好逐個查;用電話號碼註冊嗰批用戶亦要提高警覺。HIBP 只會話你個電郵有冇出現,唔會展示外洩紀錄畀你下載。任何網站聲稱可以畀你睇「完整 Suno 名單」,仲要求付款、登入電郵或交信用卡資料,都唔好掂。
假 Suno、假 Stripe 訊息會寫得幾似真
之後收到「訂閱續期失敗」、「異常付款」、「退款待領」或者「確認卡尾四位」呢類訊息,就算入面寫中你個名、地址或真實消費資料,都唔代表寄件人可信。唔好撳訊息入面嘅連結、附件或 QR code,直接喺瀏覽器輸入 suno.com,再由帳戶頁檢查。Stripe 官方提醒,用戶睇網址時要確認真正網域係 stripe.com 或以 .stripe.com 結尾;dashboard-stripe.com 呢類加咗連字號嘅網址照樣係假。顯示名稱同頁面設計都可以抄,網域先最值得睇。
付款用戶要對紀錄,未付款都唔好鬆懈
仍然訂閱緊嘅用戶可以由 Suno 帳戶頁揀 Update Payment,進入 Stripe 客戶頁核對方案同付款紀錄;已退訂用戶應由 Suno 官方支援頁開啟帳單入口,唔好用陌生電郵提供嘅捷徑。同時翻查信用卡月結單,開啟交易通知,有唔認得嘅簽帳就直接搵發卡銀行。尾四位同到期日未必足以直接付款,但可以畀騙徒整出更可信嘅訊息,套取完整卡號、保安碼或一次性驗證碼。至於密碼,今次公開資料未列作外洩項目;如果你曾撳過可疑連結、交過登入資料,或者重用同一密碼,先要立即更改相關密碼同開啟雙重認證。
參考來源
- iThome — Suno遭駭外洩郵件與付款資料,波及5,530萬個帳號 — original report
- Have I Been Pwned:Suno Data Breach — 確認 5,530 萬個電郵、數萬筆 Stripe 紀錄、事故月份同收錄日期
- TechCrunch:Suno breach affects 55M users — 確認 Suno 承認事故、冇否認規模,同未見官網公開通知
- Suno 支援:點樣查看帳單資料 — 核對官方帳戶頁同 Stripe 帳單入口做法
- Stripe:核實官方網頁網域 — 提供辨認真假 Stripe 網址嘅官方指引
- FTC:辨認同避開釣魚騙案 — 支援唔撳陌生連結、改用已知官方網站聯絡服務商嘅保安建議
本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。







