TARGETLIST.txt), D1R a affirmé avoir identifié puis piraté Bosch et Arm comme cibles secondaires .Le groupe a posté ce qu'il présentait comme le code de mise en œuvre du module CAN Bosch sur son site de fuite, affirmant le publier "gratuitement pour tous les ingénieurs et passionnés d'automobile" .
Synopsys a déclaré publiquement que son enquête n'avait trouvé aucune preuve d'accès non autorisé à ses systèmes ou à des données techniques de clients . Points clés issus de plusieurs médias spécialisés en cybersécurité :
La situation est compliquée par le fait que Synopsys avait subi une fuite de données réelle distincte au début de l'année 2026 (divulguée aux autorités du Massachusetts en avril 2026) impliquant des numéros de sécurité sociale et des informations médicales exposées — mais il s'agissait d'un incident différent, sans lien avec les allégations de D1R en juillet .
Bosch n'a pas publié de démenti public détaillé. Selon des sources de surveillance du dark web, l'entreprise avait 11 jours pour prendre contact et négocier . Les rapports de sécurité indiquent que Bosch enquêtait sur les allégations mais n'avait pas confirmé d'intrusion directe dans ses propres systèmes . Au moment des derniers rapports (14-15 juillet 2026), aucune fuite majeure de données de propriété intellectuelle de Bosch n'avait été vérifiée de manière indépendante .
Arm a été citée comme victime, mais les allégations spécifiques de D1R concernant Arm ont fait l'objet de moins de vérifications indépendantes que celles concernant Bosch .
| Élément | Statut |
|---|---|
| Revendication de D1R | A piraté Synopsys via une vulnérabilité web, volé une base de données clients de 40 000 entrées, puis utilisé cela pour s'infiltrer chez Bosch et Arm. |
| Position de Synopsys | L'enquête n'a trouvé aucune preuve d'intrusion. L'acteur malveillant n'a jamais contacté Synopsys . |
| Position de Bosch | Enquête en cours ; pas de confirmation de compromission directe. D1R a publié ce qu'il prétend être le code CAN de Bosch sur son site de fuite . |
| Preuves de D1R | Largement jugées faibles — les captures d'écran semblent être remaniées ou fabriquées . |
| Statut d'Arm | Citée comme victime, mais les allégations spécifiques de D1R concernant Arm ont reçu moins de vérifications indépendantes . |
| Conclusion | Allégations non fondées, situation non résolue. Le poids des preuves (enquête interne de Synopsys, manque de preuves crédibles de D1R, absence de demande de rançon) suggère que D1R pourrait exagérer ou fabriquer son accès. Cependant, l'extorsion via la chaîne d'approvisionnement ne peut être totalement exclue tant que Bosch et Arm n'auront pas terminé leurs propres enquêtes. |
Synopsys nie fermement l'intrusion et n'a trouvé aucune preuve étayant les allégations de D1R. Bosch évalue toujours la situation. Des analystes indépendants ont émis des doutes significatifs sur la crédibilité de D1R, mais la situation reste ouverte au 15 juillet 2026.