Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

cybernews+1brusselssignal+1brusselssignalSpolečné vyšetřování Organized Crime and Corruption Reporting Project (OCCRP), Le Monde, Investico a dalších evropských médií odhalilo, že Passwork, nástroj pro správu hesel prodávaný jako evropský produkt a používaný vládními agenturami v celé EU, sdílí svůj technologický původ s ruským protějškem, jehož klienty jsou mimo jiné sankcionovaní výrobci raket a ruská Federální bezpečnostní služba (FSB).
Společnost Passwork Europe SL se sídlem v Barceloně se propaguje označením "Made in EU 2017" a tvrdí, že plně vyhovuje nařízením GDPR a NIS2. Vyšetřování zveřejněné 17. července však zjistilo, že software byl původně vyvinut v ruském Archangelsku v roce 2014 ruskými spoluzakladateli Iljou Garakhem a Andrejem Pjankovem.cybernews+1
Novináři zjistili, že evropský produkt sdílí společný zdrojový kód se svou ruskou sesterskou společností Passwork LLC, dostává aktualizace v podobném časovém rámci a obsahuje téměř identický uživatelský manuál. Aktualizace evropské verze byly dodávány prostřednictvím Passwork FZ-LLC, firmy registrované v ekonomické zóně Ras al-Chajma ve Spojených arabských emirátech v červenci 2022, kterou řídí jeden z ruských spoluzakladatelů.brusselssignal
Ruská firma disponuje certifikacemi od Federální služby pro technickou a exportní kontrolu (FSTEC), která spadá pod ruské ministerstvo obrany, a od FSB – certifikacemi, které vyžadují podrobnou kontrolu zdrojového kódu. Mezi její inzerované klienty patří Gazprom, Transněfť, ruské ministerstvo obrany, FSB a sankcionovaní ruští výrobci raket.cybernews+1
Mezi evropské klienty Passwork patří nejméně tři irské vládní agentury, Technická univerzita v Drážďanech v Německu, velký nizozemský provozovatel solárních parků, francouzský provozovatel přístavů a instituce obsluhované prostřednictvím belgického IT poskytovatele pro regionální vládu v Bruselu.irishtimes+2
Bart van den Berg, vedoucí bezpečnostní jednotky institutu Clingendael, varoval, že přístup ke zdrojovému kódu by mohl ruskému státu poskytnout "dalekosáhlý vhled do softwaru a jeho zranitelností, nebo do něj dokonce záměrně přidat prvky." Dodal, že pokud oba produkty sdílejí stejný zdrojový kód, "zranitelnosti mohou ovlivnit obě verze."brusselssignal
Alexander Muntyan, generální ředitel a jediný akcionář Passwork Europe SL, popřel jakýkoli vztah mezi španělským a ruským subjektem. "Nesdílíme klienty, servery, systémy podpory, záznamy o zákaznících, administrativní přístup ani zákaznická prostředí," řekl novinářům. Jako bezpečnostní pojistku uvedl "zero-knowledge" architekturu produktu, při níž šifrování probíhá na straně klienta.brusselssignal
Muntyan uznal "společný původ zdrojového kódu" a potvrdil, že práva k softwaru získal od subjektu ve SAE v roce 2024, přičemž plná práva k ochranné známce mají přejít v srpnu 2026. Krátce poté, co ho OCCRP poprvé kontaktovalo, však společnost ze svých webových stránek odstranila pokyny, které uváděly, že nemá "žádné vazby na žádné americké, ruské ani jiné neevropské subjekty." Novináři nenalezli žádné důkazy o škodlivém kódu nebo kompromitaci dat.brusselssignal