نفوذ سایبری راز ساناو را فاش کرد: از YouTube برای آموزش مدل موسیقی هوش مصنوعی خود داده استخراج میکرد

یک حمله به زنجیره تأمین در نوامبر ۲۰۲۵ علیه ساناو (Suno)، تولیدکننده موسیقی با هوش مصنوعی، بیش از یک حادثه امنیتی را فاش کرد – این حمله دقیقاً نشان داد که شرکت چگونه مدل خود را ساخته است. یک عامل غیرمجاز با دستیابی به اعتبارنامه کارمندان، به کد منبع ساناو دست یافت و شواهدی یافت که این استارتآپ سالها به طور سیستماتیک صدا را از YouTube Music، Deezer، Genius، کتابخانههای موسیقی استوک و فیدهای پادکست استخراج میکرده است، همانطور که ابتدا 404 Media و سپس TechCrunch گزارش کردند.
نفوذ چه چیزی را فاش کرد
مهاجم با استفاده از اعتبارنامه یکی از کارمندان که به خطر افتاده بود، در یک نفوذ کلاسیک به زنجیره تأمین، به سیستمهای داخلی ساناو دست یافت. درون کد منبع، زیرساختی را یافتند که ساناو برای دریافت و پردازش صدا در مقیاس وسیع از آن استفاده میکند – به طور خاص پلتفرمهایی را هدف قرار میداد که کاتالوگهایشان به اندازه کافی بزرگ است تا طیف وسیعی از سبکها، ژانرها و تکنیکهای تولید موسیقی را پوشش دهد. به نظر میرسد YouTube Music، با ترکیبی از انتشارات رسمی و محتوای آپلودشده توسط کاربران، منبع اصلی بوده است.
این موضوع مهم است زیرا ساناو علناً اعلام کرده است که تحت دکترین استفاده منصفانه (fair use) روی «فایلهای موسیقی در دسترس عموم» آموزش میدهد. مستندات نفوذ نشان میدهد که شرکت به طور فعال از محافظتهای ضد استخراج YouTube دور میزده است – که ادعایی کاملاً متفاوت است – و مستقیماً با شرایط خدمات گوگل تناقض دارد و احتمالاً قانون حق نشر هزاره دیجیتال (DMCA) را نقض میکند.
نبرد حق نشر سختتر شد
شرکتهای ضبط موسیقی – از جمله یونیورسال میوزیک گروپ، سونی میوزیک و وارنر میوزیک گروپ – در حال حاضر از ساناو در دادگاه فدرال به دلیل نقض حق نشر شکایت کردهاند. شواهد نفوذ از نوع مستندات داخلی است که وکلا آرزویش را دارند: نه تنها نشان میدهد که مدل روی صداهای محافظتشده آموزش دیده است، بلکه شرکت ابزارهای خاصی برای استخراج آن از پلتفرمهای منعکننده استخراج ساخته است.
رقیب Udio نیز با اتهامات مشابهی روبرو است و خود گوگل با شکایتهای حق نشر از سوی ناشران بزرگ در مورد روشهای آموزش هوش مصنوعی خود دست و پنجه نرم میکند. اما پرونده ساناو پس از اینکه ابزارهای داخلی تأییدکننده استخراج از YouTube به بیرون از شرکت درز کرده است، به نظر میرسد دفاع از آن سختتر باشد.
دادههای مشتریان نیز دزدیده شد – و هیچکس مطلع نشد
نفوذ تنها روش آموزش ساناو را فاش نکرد. مهاجم همچنین به دادههای مشتریان دست یافت: آدرسهای ایمیل، شماره تلفن و شمارههای جزئی کارت اعتباری ذخیرهشده از طریق Stripe. ساناو این حادثه را «یک حادثه امنیتی محدود که به سرعت مهار شد» توصیف کرد – اما مستقیماً مشتریان آسیبدیده را مطلع نکرد. تحت مقرراتی مانند GDPR و اکثر قوانین اعلام نفوذ ایالتی آمریکا، این بیتوجهی به اطلاعرسانی ممکن است بسته به دامنه و زمان، خود یک مشکل قانونی باشد.
برای کاربرانی که با کارت اعتباری یا شماره تلفن واقعی ثبتنام کردهاند، نفوذ یک نگرانی مشخص برای حریم خصوصی است، نه فقط یک اختلاف انتزاعی شرکتی. ساناو به طور عمومی اعلام نکرده است که چه تعداد حساب تحت تأثیر قرار گرفته است.
چرا این اتفاقات تکرار میشود
شرکتهای هوش مصنوعی با یک مشکل ساختاری انگیزشی روبرو هستند: مدلهایی که از نظر تجاری موفق هستند، روی متنوعترین و باکیفیتترین مجموعه دادهها آموزش میبینند. مجوز گرفتن برای این صداها در مقیاس وسیع از دارندگان حقوق گران و زمانبر است. استخراج آنها سریع و ارزان است – تا زمانی که یک نفوذ، یک دادخواهی یا هر دو، ساختار هزینه را فرو بریزد. ساناو آخرین مثال است، اما تقریباً قطعاً آخرین نخواهد بود.
Originally reported by TechCrunch. Read the original article for additional details.
View original source