Veröffentlicht am 19.07.2026
Eine bislang unbekannte Ransomware-Gruppe namens D1R hat den deutschen Industriekonzern Robert Bosch GmbH auf ihrer Darknet-Leak-Seite gelistet und droht mit der Veröffentlichung sensibler Entwicklungsdaten. Das Besondere daran: Laut Eigenaussage der Angreifer sind sie nicht direkt in Boschs IT-Systeme eingedrungen. Stattdessen wollen sie die Daten über eine Schwachstelle beim US-Softwarelieferanten Synopsys erbeutet haben – ein klassischer Supply-Chain-Angriff, bei dem der schwächere Zulieferer als Einfallstor dient. Bosch wurde eine Frist von elf Tagen zur Zahlung gesetzt; sie läuft voraussichtlich um den 24. Juli 2026 ab.
Für kleine und mittlere Unternehmen (KMU) in Deutschland ist dieser Fall aus einem einfachen Grund relevant: Er zeigt exemplarisch, dass selbst gut gesicherte Großkonzerne über ihre Lieferkette angreifbar sind – und dass genau dieselbe Angriffsmethode auch Sie treffen kann, wenn Sie spezialisierte B2B-Software oder Cloud-Dienste nutzen.
Am 12. und 13. Juli 2026 tauchten Bosch und Synopsys auf der Tor-basierten Leak-Seite der Gruppe D1R auf. Tor ist ein anonymisierendes Netzwerk, über das solche Erpresser-Seiten typischerweise betrieben werden. Die Angreifer behaupten, über eine fehlerhafte Logik im Registrierungsformular der Synopsys-Website eine komplette Datenbank mit 40.000 Unternehmenskunden-Datensätzen abgezogen zu haben – ohne jemals internen Systemzugriff gehabt zu haben.
In der eigenen Darstellung auf der Leak-Seite formuliert D1R es so (zitiert nach it-daily.net):
„Unser Cybersicherheits-Bewertungsteam hat eine Schwachstelle in Synopsis entdeckt. Eine fehlerhafte Logik in ihrem Registrierungsformular hat es unserem Team ermöglicht, eine gesamte Datenbank mit 40.000 Unternehmenskunden ohne internen Zugriff abzurufen.“
Als angebliche Beweise veröffentlichte die Gruppe zwei Datenproben: einen Auszug aus dem CAN-Protokoll-Handbuch (Controller Area Network – der 1983 von Bosch entwickelte Kommunikationsstandard für Fahrzeugelektronik) sowie ein Verzeichnis mit zahlreichen Dateien der Endung .vhd. Diese VHDL-Dateien (VHSIC Hardware Description Language) beschreiben digitale Schaltkreise und können proprietären Hardware-Design-Code enthalten – für Wettbewerber und Hardware-Hacker also potenziell hochwertvoll.
Der Fall ist keineswegs eindeutig. Synopsys, ein führender Anbieter von EDA-Software (Electronic Design Automation – Werkzeuge zum Entwurf elektronischer Schaltungen), hat den Vorfall ausdrücklich bestritten. In einer Stellungnahme gegenüber SecurityWeek vom 14. Juli 2026 erklärte das Unternehmen:
„The security of data and systems is a priority for Synopsys. We are continuously monitoring our network and have found no evidence of Synopsys or customer technical data being subject to unauthorized access. We have not been contacted by this threat actor and, based on our investigation, claims of unauthorized access to customer confidential data are unfounded.“
Auf Deutsch: Man habe keinerlei Hinweise auf einen unbefugten Zugriff gefunden, sei vom Angreifer nicht kontaktiert worden und halte die Behauptungen für haltlos.
Auch Sicherheitsforscher äußern Zweifel. Das Research-Team von Cybernews wies darauf hin, dass das als Beweis vorgelegte CAN-Handbuch-Dokument öffentlich zugänglich ist. Damit taugt es kaum als Nachweis eines echten Datenlecks. Zugleich betonen die Forscher die grundsätzliche Brisanz solcher Daten:
„These networks are mainly used for communication between multiple hardware components, so in Bosch's context, this could relate to products ranging from household appliances to automotive components. This increases the risk of exposing how Bosch designs its hardware, which could be valuable both to competitors and to attackers interested in hardware hacking.“
Bosch selbst lehnte spezifische Stellungnahmen ab und verwies lediglich auf allgemeine Cybersicherheitsmaßnahmen. D1R ist eine erst kürzlich identifizierte Gruppe mit bislang nur drei gelisteten Opfern – ein Indiz für eine sehr frühe Phase ihrer Aktivitäten, in der Behauptungen besonders schwer zu verifizieren sind.
Der behauptete Angriffsvektor ist ein sogenannter Business-Logic-Fehler – im Fachjargon oft als IDOR (Insecure Direct Object Reference) oder Broken Access Control bezeichnet. Vereinfacht gesagt: Eine Webanwendung prüft nicht sauber, ob ein Nutzer überhaupt berechtigt ist, auf bestimmte Daten zuzugreifen.
Ein klassisches Beispiel: Sie rufen im Browser die Adresse Ihres eigenen Datensatzes auf (etwa ...profil?id=1001). Ändern Sie die Nummer auf 1002 und bekommen plötzlich fremde Daten angezeigt – dann liegt genau so eine Schwachstelle vor. Angreifer können auf diese Weise durch simple Manipulation von URL-Parametern oder API-Anfragen ganze Datenbanken auslesen, ohne sich „hacken“ zu müssen.
Das Bittere daran: Broken Access Control steht auf Platz 1 der OWASP Top 10, der bekanntesten Liste der häufigsten Web-Schwachstellen – und gehört gleichzeitig zu den am einfachsten vermeidbaren Fehlerkategorien. Eine saubere Berechtigungsprüfung serverseitig hätte den Zugriff verhindert.
Wichtig zur Einordnung: Es wurde keine CVE-Kennung vergeben, und es gibt keinen Patch, weil Synopsys überhaupt keine Schwachstelle bestätigt hat. Der Fall bleibt damit bis auf Weiteres in der Schwebe.
Direkt betroffen sind potenziell alle Unternehmen, die Synopsys-Produkte einsetzen – etwa die EDA-Werkzeuge oder Produkte der Software Integrity Group wie Black Duck oder Coverity. Da Synopsys jedoch keinen Vorfall bestätigt, bleibt eine tatsächliche Betroffenheit unklar. Prüfen können Sie es mit diesen Schritten:
Unabhängig davon, ob sich dieser konkrete Vorfall bestätigt, illustriert er ein reales Angriffsmuster. Diese Maßnahmen schützen Sie gegen Supply-Chain-Angriffe generell:
Selbst wenn Ihre eigene IT nie angegriffen wurde – wird ein Auftragsverarbeiter wie Synopsys kompromittiert und verarbeitet dieser personenbezogene Daten in Ihrem Auftrag, können Ihre eigenen DSGVO-Pflichten ausgelöst werden. Sollte sich ein Datenverlust bestätigen, gelten:
Der Fall Bosch/Synopsys ist Teil eines klaren Trends. Die Zahlen sind eindeutig:
Eric Litowsky, Regional Director bei BlueVoyant, bringt es zum BSI-Lagebericht auf den Punkt:
„Unternehmen sind heute nur so sicher wie das schwächste Glied in ihrer digitalen Lieferkette. Ein kontinuierliches Monitoring des Darknets und der externen Angriffsfläche ist daher unerlässlich.“
Bemerkenswert ist auch, dass Bosch nicht zum ersten Mal über Dritte betroffen ist: Bereits 2021 wurde Quellcode der iSite-5G-IoT-Plattform geleakt, und im Oktober 2025 war Bosch über den Red-Hat/GitLab-Breach der Gruppe „Crimson Collective“ betroffen, bei dem rund 800 Kundennetzwerke kompromittiert wurden.
Ob D1R tatsächlich echte Bosch-Konstruktionsdaten besitzt, ist derzeit fraglich – das Dementi von Synopsys und der Hinweis auf ein öffentlich verfügbares Beweisdokument nähren begründete Zweifel. Doch die eigentliche Lehre liegt jenseits dieses Einzelfalls: Supply-Chain-Angriffe sind real, sie nehmen rapide zu und sie treffen überproportional KMU.
Die gute Nachricht: Der behauptete Angriffsvektor – eine fehlerhafte Zugriffskontrolle in einem Web-Formular – gehört zu den am leichtesten vermeidbaren Schwachstellen. Wer seine eigenen Formulare testen lässt, seine Lieferkette dokumentiert, Auftragsverarbeitungsverträge sauber führt und ein Darknet-Monitoring einrichtet, senkt sein Risiko erheblich. Warten Sie damit nicht, bis Ihr Unternehmen selbst auf einer Leak-Seite auftaucht.