Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

cybernews+1brusselssignal+1brusselssignalUna investigación conjunta del Organized Crime and Corruption Reporting Project (OCCRP), Le Monde, Investico y otros medios europeos ha revelado que Passwork, una herramienta de gestión de contraseñas comercializada como un producto europeo y utilizada por agencias gubernamentales en toda la UE, comparte sus orígenes tecnológicos con una contraparte rusa cuyos clientes incluyen fabricantes de misiles sancionados y el Servicio Federal de Seguridad de Rusia.
Passwork Europe SL, con sede en Barcelona, se promociona con una etiqueta de "Hecho en la UE 2017" y afirma cumplir plenamente con el RGPD y la directiva NIS2. Sin embargo, la investigación, publicada el 17 de julio, descubrió que el software fue desarrollado originalmente en Arcángel, Rusia, en 2014 por los cofundadores rusos Ilya Garakh y Andrey Pyankov.cybernews+1
Los periodistas descubrieron que el producto europeo comparte un código base común con su empresa hermana rusa, Passwork LLC, recibe actualizaciones en un cronograma similar y presenta un manual de usuario casi idéntico. Las actualizaciones de la versión europea han sido suministradas a través de Passwork FZ-LLC, una firma registrada en la Zona Económica de Ras Al Khaimah en los EAU en julio de 2022 y gestionada por uno de los cofundadores rusos.brusselssignal
La firma rusa posee certificaciones del Servicio Federal de Control Técnico y de Exportación (FSTEC), una agencia bajo el Ministerio de Defensa de Rusia, y del FSB; certificaciones que requieren una revisión detallada del código fuente. Sus clientes anunciados incluyen a Gazprom, Transneft, el Ministerio de Defensa de Rusia, el FSB y fabricantes de misiles rusos sancionados.cybernews+1
Los clientes europeos de Passwork incluyen al menos tres agencias gubernamentales irlandesas, la Universidad Tecnológica de Dresde en Alemania, un importante operador holandés de parques solares, un operador portuario francés e instituciones atendidas a través de un proveedor de TI belga para el gobierno regional de Bruselas.irishtimes+2
Bart van den Berg, jefe de la unidad de seguridad del Instituto Clingendael, advirtió que el acceso al código fuente podría dar al Estado ruso "una visión de gran alcance sobre el software y sus vulnerabilidades, o incluso añadir elementos deliberadamente". Añadió que si ambos productos comparten el mismo código base, "las vulnerabilidades pueden afectar a ambas versiones".brusselssignal
Alexander Muntyan, CEO y único accionista de Passwork Europe SL, negó cualquier relación entre las entidades española y rusa. "No compartimos clientes, servidores, sistemas de soporte, registros de clientes, acceso administrativo ni entornos de clientes", dijo a los periodistas. Citó la "arquitectura de conocimiento cero" del producto, en la que el cifrado ocurre en el lado del cliente, como una salvaguarda.brusselssignal
Muntyan reconoció el "origen común del código base" y confirmó que adquirió los derechos del software de la entidad de los EAU en 2024, con los derechos de marca completos previstos para agosto de 2026. Sin embargo, poco después de que el OCCRP lo contactara por primera vez, la empresa eliminó de su sitio web una guía de IA que lo describía como un producto "sin afiliaciones con ninguna entidad estadounidense, rusa u otra entidad no europea". Los periodistas no encontraron evidencia de código malicioso o compromiso de datos.brusselssignal