同グループの主張の核心は以下の通りです。
TARGETLIST.txtというファイル)を解析し、BoschとArmを次の標的として特定し、実際に侵入に成功した。D1Rは、自らのリークサイトにBoschのCANモジュール実装コードと思われるものを投稿し、「すべてのエンジニアと車愛好家のために無料で公開する」と宣言しました。
Synopsysは、この一連の主張に対して速やかに公式声明を発表しました。同社の調査の結果、自社システムへの不正アクセスや顧客の技術データの漏洩を示す証拠は一切見つからなかったと断言しています。
ただし、状況を複雑にしているのは、Synopsysが2026年初頭に別のデータ漏洩事件を経験している点です。これは2026年4月にマサチューセッツ州の規制当局に報告されたもので、社会保障番号や医療情報が露出した事件ですが、今回のD1Rの主張とは無関係です。
Boschは詳細な公式否定声明を発していません。ダークウェブ監視情報源によれば、同社は交渉のために11日間の猶予を与えられていますが、セキュリティレポートはBoschがこれらの主張を調査中であり、自社システムへの直接的な侵入を確認していないと伝えています。7月14〜15日時点の最新の報道では、Boschの知的財産が大規模に漏洩したという独立した確認は取れていません。
Armも被害企業としてリストアップされましたが、D1RのArmに対する具体的な主張は、Boschのケースに比べて独立した検証が進んでいません。
| 要素 | 状況 |
|---|---|
| D1Rの主張 | SynopsysのWeb脆弱性を悪用し、約4万件の顧客DBを窃取。それを元にBoschとArmへ侵入。 |
| Synopsysの立場 | 内部調査の結果、不正アクセスの証拠は一切なし。脅迫者からSynopsysへの接触もなかった。 |
| Boschの立場 | 調査中。直接侵害の確認はなし。D1RはBoschのCANコードと称するものをリークサイトに投稿。 |
| D1Rの証拠 | 広く「薄弱」と評価。スクリーンショットは過去の情報の再利用または捏造の可能性。 |
| Armの状況 | 被害企業としてリストアップされたが、Boschほど検証は進んでいない。 |
| 総評 | 根拠が不十分で、現在も決着はついていない。 Synopsysの内部調査、D1Rの信頼性の低い証拠、身代金要求がないことなどから、D1Rがアクセスを誇張または捏造している可能性が高い。しかし、BoschとArmの調査が完了するまでは、サプライチェーンを介した恐喝の可能性を完全に排除することはできない。 |
Synopsysはこの侵害を強く否定し、D1Rの主張を裏付ける証拠は見つかっていません。Boschはなお評価を継続中です。独立したアナリストらはD1Rの信頼性に重大な疑問を呈していますが、2026年7月15日時点では、この問題は未解決のままです。