TARGETLIST.txt), D1R afirmó haber identificado y posteriormente vulnerado a Bosch y Arm como objetivos secundarios .El grupo publicó lo que afirmaba era el código de implementación del módulo CAN de Bosch en su sitio de filtraciones, diciendo que lo liberaba "gratis para todos los ingenieros y entusiastas del automóvil" .
Synopsys declaró públicamente que su investigación no encontró evidencia de acceso no autorizado a sus sistemas ni a ningún dato técnico de clientes . Detalles clave de múltiples medios de ciberseguridad:
La situación se complica por el hecho de que Synopsys sí tuvo una violación de datos real y separada a principios de 2026 (revelada a los reguladores de Massachusetts en abril de 2026) que involucraba la exposición de números de seguro social e información médica, pero ese fue un incidente diferente y no está relacionado con las afirmaciones de D1R en julio .
Bosch no emitió una negación pública detallada. Según fuentes de monitoreo de la dark web, a la empresa se le dieron 11 días para hacer contacto y negociar . Los informes de seguridad indican que Bosch estaba investigando las afirmaciones, pero no había confirmado ninguna intrusión directa en sus propios sistemas . Al momento de los informes más recientes (14-15 de julio de 2026), no se había verificado de forma independiente ninguna fuga de datos importante de propiedad intelectual de Bosch .
Arm fue incluida como víctima, pero las afirmaciones específicas de D1R sobre Arm recibieron menos verificación independiente en comparación con las acusaciones contra Bosch .
| Elemento | Estado |
|---|---|
| Afirmación de D1R | Vulneró Synopsys a través de una vulnerabilidad web, robó una base de datos de clientes de 40 000 entradas y luego usó eso para pasar a Bosch y Arm. |
| Posición de Synopsys | La investigación no encontró evidencia de ninguna violación. El actor de amenazas nunca contactó a Synopsys . |
| Posición de Bosch | Investigando; sin confirmación de un compromiso directo. D1R publicó lo que afirma es el código CAN de Bosch en su sitio de filtraciones . |
| Prueba de D1R | Ampliamente evaluada como débil: las capturas de pantalla parecen ser recicladas o fabricadas . |
| Estado de Arm | Listada como víctima, pero las afirmaciones específicas de D1R sobre Arm recibieron menos verificación independiente . |
| Conclusión | Afirmaciones no fundamentadas, sin resolver. El peso de la evidencia (la investigación interna de Synopsys, la falta de pruebas creíbles de D1R, la ausencia de una demanda de rescate) sugiere que D1R podría estar exagerando o fabricando su acceso. Sin embargo, la extorsión en la cadena de suministro no puede descartarse por completo hasta que Bosch y Arm completen sus propias investigaciones. |
Synopsys niega firmemente la violación y no ha encontrado evidencia que respalde las afirmaciones de D1R. Bosch todavía está evaluando. Los analistas independientes han puesto en duda significativamente la credibilidad de D1R, pero la situación sigue abierta a fecha del 15 de julio de 2026.