D1R memasang tiga nama korban di situs bocoran dark web mereka pada 13 Juli 2026: Synopsys (AS), Bosch (Jerman), dan Arm (Inggris) . Klaim kelompok tersebut meliputi:
TARGETLIST.txt), D1R mengaku berhasil mengidentifikasi dan kemudian membobol Bosch dan Arm sebagai target lanjutan .Kelompok ini mengunggah apa yang mereka klaim sebagai kode implementasi modul CAN Bosch di situs bocoran mereka, dengan pernyataan bahwa kode tersebut dirilis "gratis untuk semua insinyur dan penggemar mobil" .
Synopsys secara terbuka menyatakan bahwa investigasi mereka tidak menemukan bukti akses tidak sah ke sistem mereka atau data teknis pelanggan mana pun . Detail penting dari berbagai portal berita keamanan siber:
Situasi ini sedikit rumit karena Synopsys pernah mengalami kebocoran data nyata yang terpisah pada awal 2026 (diungkapkan ke regulator Massachusetts pada April 2026) yang melibatkan nomor Jaminan Sosial dan informasi medis yang terekspos — tetapi itu adalah insiden berbeda dan tidak terkait dengan klaim D1R di bulan Juli .
Bosch tidak mengeluarkan bantahan publik yang mendetail. Menurut sumber pemantauan dark web, perusahaan tersebut diberi waktu 11 hari untuk menghubungi dan bernegosiasi . Laporan keamanan menunjukkan bahwa Bosch sedang menyelidiki klaim tersebut tetapi belum mengonfirmasi adanya intrusi langsung ke sistem mereka sendiri . Hingga laporan terbaru (14-15 Juli 2026), belum ada kebocoran data besar kekayaan intelektual Bosch yang diverifikasi secara independen .
Arm terdaftar sebagai korban, namun klaim spesifik D1R mengenai Arm menerima lebih sedikit verifikasi independen dibandingkan dengan klaim terhadap Bosch .
| Elemen | Status |
|---|---|
| Klaim D1R | Membobol Synopsys melalui celah web, mencuri database klien 40K entri, lalu menggunakan data itu untuk menyerang Bosch dan Arm. |
| Posisi Synopsys | Investigasi menemukan tidak ada bukti peretasan apa pun. Pelaku ancaman tidak pernah menghubungi Synopsys . |
| Posisi Bosch | Sedang investigasi; belum ada konfirmasi kompromi langsung. D1R mengunggah apa yang diklaim sebagai kode CAN Bosch di situs bocoran mereka . |
| Bukti D1R | Dinilai lemah secara luas — tangkapan layar tampak seperti rekayasa ulang atau palsu . |
| Status Arm | Terdaftar sebagai korban, namun klaim spesifik D1R mengenai Arm kurang mendapatkan verifikasi independen . |
| Kesimpulan | Klaim tidak berdasar, belum terselesaikan. Bobot bukti (investigasi internal Synopsys, kurangnya bukti kredibel dari D1R, tidak adanya permintaan tebusan) menunjukkan D1R mungkin melebih-lebihkan atau memalsukan akses mereka. Namun, pemerasan rantai pasokan tidak dapat sepenuhnya dikesampingkan sampai Bosch dan Arm menyelesaikan investigasi mereka sendiri. |
Synopsys dengan tegas membantah peretasan tersebut dan tidak menemukan bukti untuk mendukung klaim D1R. Bosch masih melakukan penilaian. Para analis independen telah meragukan kredibilitas D1R secara signifikan, tetapi situasi masih terbuka per 15 Juli 2026.