نفوذ سایبری راز سان‌او را فاش کرد: از YouTube برای آموزش مدل موسیقی هوش مصنوعی خود داده استخراج می‌کرد

TechCrunch
اشتراک‌گذاری:
نفوذ سایبری راز سان‌او را فاش کرد: از YouTube برای آموزش مدل موسیقی هوش مصنوعی خود داده استخراج می‌کرد

یک حمله به زنجیره تأمین در نوامبر ۲۰۲۵ علیه سان‌او (Suno)، تولیدکننده موسیقی با هوش مصنوعی، بیش از یک حادثه امنیتی را فاش کرد – این حمله دقیقاً نشان داد که شرکت چگونه مدل خود را ساخته است. یک عامل غیرمجاز با دستیابی به اعتبارنامه کارمندان، به کد منبع سان‌او دست یافت و شواهدی یافت که این استارت‌آپ سال‌ها به طور سیستماتیک صدا را از YouTube Music، Deezer، Genius، کتابخانه‌های موسیقی استوک و فیدهای پادکست استخراج می‌کرده است، همانطور که ابتدا 404 Media و سپس TechCrunch گزارش کردند.

نفوذ چه چیزی را فاش کرد

مهاجم با استفاده از اعتبارنامه یکی از کارمندان که به خطر افتاده بود، در یک نفوذ کلاسیک به زنجیره تأمین، به سیستم‌های داخلی سان‌او دست یافت. درون کد منبع، زیرساختی را یافتند که سان‌او برای دریافت و پردازش صدا در مقیاس وسیع از آن استفاده می‌کند – به طور خاص پلتفرم‌هایی را هدف قرار می‌داد که کاتالوگ‌هایشان به اندازه کافی بزرگ است تا طیف وسیعی از سبک‌ها، ژانرها و تکنیک‌های تولید موسیقی را پوشش دهد. به نظر می‌رسد YouTube Music، با ترکیبی از انتشارات رسمی و محتوای آپلودشده توسط کاربران، منبع اصلی بوده است.

این موضوع مهم است زیرا سان‌او علناً اعلام کرده است که تحت دکترین استفاده منصفانه (fair use) روی «فایل‌های موسیقی در دسترس عموم» آموزش می‌دهد. مستندات نفوذ نشان می‌دهد که شرکت به طور فعال از محافظت‌های ضد استخراج YouTube دور می‌زده است – که ادعایی کاملاً متفاوت است – و مستقیماً با شرایط خدمات گوگل تناقض دارد و احتمالاً قانون حق نشر هزاره دیجیتال (DMCA) را نقض می‌کند.

نبرد حق نشر سخت‌تر شد

شرکت‌های ضبط موسیقی – از جمله یونیورسال میوزیک گروپ، سونی میوزیک و وارنر میوزیک گروپ – در حال حاضر از سان‌او در دادگاه فدرال به دلیل نقض حق نشر شکایت کرده‌اند. شواهد نفوذ از نوع مستندات داخلی است که وکلا آرزویش را دارند: نه تنها نشان می‌دهد که مدل روی صداهای محافظت‌شده آموزش دیده است، بلکه شرکت ابزارهای خاصی برای استخراج آن از پلتفرم‌های منع‌کننده استخراج ساخته است.

رقیب Udio نیز با اتهامات مشابهی روبرو است و خود گوگل با شکایت‌های حق نشر از سوی ناشران بزرگ در مورد روش‌های آموزش هوش مصنوعی خود دست و پنجه نرم می‌کند. اما پرونده سان‌او پس از اینکه ابزارهای داخلی تأییدکننده استخراج از YouTube به بیرون از شرکت درز کرده است، به نظر می‌رسد دفاع از آن سخت‌تر باشد.

داده‌های مشتریان نیز دزدیده شد – و هیچ‌کس مطلع نشد

نفوذ تنها روش آموزش سان‌او را فاش نکرد. مهاجم همچنین به داده‌های مشتریان دست یافت: آدرس‌های ایمیل، شماره تلفن و شماره‌های جزئی کارت اعتباری ذخیره‌شده از طریق Stripe. سان‌او این حادثه را «یک حادثه امنیتی محدود که به سرعت مهار شد» توصیف کرد – اما مستقیماً مشتریان آسیب‌دیده را مطلع نکرد. تحت مقرراتی مانند GDPR و اکثر قوانین اعلام نفوذ ایالتی آمریکا، این بی‌توجهی به اطلاع‌رسانی ممکن است بسته به دامنه و زمان، خود یک مشکل قانونی باشد.

برای کاربرانی که با کارت اعتباری یا شماره تلفن واقعی ثبت‌نام کرده‌اند، نفوذ یک نگرانی مشخص برای حریم خصوصی است، نه فقط یک اختلاف انتزاعی شرکتی. سان‌او به طور عمومی اعلام نکرده است که چه تعداد حساب تحت تأثیر قرار گرفته است.

چرا این اتفاقات تکرار می‌شود

شرکت‌های هوش مصنوعی با یک مشکل ساختاری انگیزشی روبرو هستند: مدل‌هایی که از نظر تجاری موفق هستند، روی متنوع‌ترین و باکیفیت‌ترین مجموعه داده‌ها آموزش می‌بینند. مجوز گرفتن برای این صداها در مقیاس وسیع از دارندگان حقوق گران و زمان‌بر است. استخراج آنها سریع و ارزان است – تا زمانی که یک نفوذ، یک دادخواهی یا هر دو، ساختار هزینه را فرو بریزد. سان‌او آخرین مثال است، اما تقریباً قطعاً آخرین نخواهد بود.

Originally reported by TechCrunch. Read the original article for additional details.

View original source
اشتراک‌گذاری: