D1R, Tor tabanlı karanlık ağ sızıntı sitesinde 13 Temmuz 2026'da üç kurbana yer verdi: Synopsys (ABD), Bosch (Almanya) ve Arm (İngiltere) . Grubun iddiaları şunları içeriyordu:
TARGETLIST.txt adlı dosyayı da içeren bu veri tabanını kullanarak Bosch ve Arm'ı hedef olarak belirlediklerini ve bu şirketlere sızdıklarını iddia ettiler .Grup, sızıntı sitesinde Bosch CAN modülü uygulama kodu olduğunu iddia ettiği verileri yayımlayarak bunu "her mühendis ve araba tutkunu için ücretsiz" olarak sunduğunu duyurdu .
Synopsys, yaptığı kapsamlı inceleme sonucunda sistemlerine izinsiz erişime veya herhangi bir müşteri teknik verisinin çalınmasına dair kanıt bulamadığını kamuoyuna açıkladı . Birden fazla siber güvenlik haber kaynağından gelen bilgilere göre öne çıkan detaylar:
Durumu karmaşıklaştıran bir unsur ise, Synopsys'in 2026 yılının başında (Nisan 2026'da Massachusetts eyalet yetkililerine bildirilen) ayrı ve gerçek bir veri ihlali yaşamış olmasıdır. Bu ihlalde Sosyal Güvenlik numaraları ve tıbbi bilgiler ifşa olmuştu ancak bu olay, D1R'nin Temmuz iddialarıyla ilgili değildir .
Bosch, kapsamlı bir kamuoyu reddiyesi yayımlamadı. Karanlık ağ izleme kaynaklarına göre şirkete 11 gün içinde iletişime geçip pazarlık yapması için süre verildi . Güvenlik raporları, Bosch'un iddiaları soruşturduğunu ancak kendi sistemlerine doğrudan bir sızma olup olmadığını henüz doğrulamadığını gösteriyor . En son raporlara göre (14-15 Temmuz 2026), Bosch fikri mülkiyetine ait büyük çaplı bir veri sızıntısı bağımsız olarak doğrulanmış değil .
Arm da kurban listesinde yer almasına rağmen, D1R'nin Arm ile ilgili spesifik iddiaları, Bosch iddialarına kıyasla daha az bağımsız doğrulamaya tabi tutuldu .
| Öğe | Durum |
|---|---|
| D1R'nin iddiası | Synopsys'e web güvenlik açığı yoluyla sızdı, 40.000 kayıtlık müşteri veri tabanını çaldı, ardından bu veriyi kullanarak Bosch ve Arm'a yöneldi. |
| Synopsys'in pozisyonu | Soruşturma hiçbir ihlal kanıtı bulamadı. Tehdit aktörü Synopsys ile asla iletişime geçmedi . |
| Bosch'un pozisyonu | İddialar araştırılıyor; doğrudan bir ihlal henüz doğrulanmadı. D1R, Bosch CAN kodu olduğu iddia edilen verileri sızıntı sitesinde yayınladı . |
| D1R'nin kanıtı | Yaygın olarak zayıf değerlendiriliyor — ekran görüntülerinin yeniden derlenmiş veya uydurma olduğu düşünülüyor . |
| Arm'ın durumu | Kurban listesinde yer alıyor ancak D1R'nin Arm ile ilgili iddiaları daha az doğrulandı . |
| Özet | Kanıtlanmamış ve çözümlenmemiş iddialar. Kanıtların ağırlığı (Synopsys'in iç soruşturması, D1R'nin güvenilir kanıt sunamaması, fidye talebinin olmaması) D1R'nin erişimini abarttığına veya uydurduğuna işaret ediyor. Ancak Bosch ve Arm kendi soruşturmalarını tamamlayana kadar tedarik zinciri fidye yazılımı ihtimali tamamen göz ardı edilemez. |
Synopsys ihlal iddialarını kesin bir dille reddediyor ve D1R'nin iddialarını destekleyecek hiçbir kanıt bulamadı. Bosch ise durumu değerlendirmeye devam ediyor. Bağımsız analistler D1R'nin güvenilirliğine ciddi şüpheler düşürürken, durum 15 Temmuz 2026 itibarıyla hala açık.