Európske úrady sa domnievali, že používajú západný softvér. Mal však kód z Ruska a pečiatku tamojšej tajnej služby.
Skryté hrozby v softvéri Passwork: Tajomstvá európskeho dodávateľa
Európske štátne úrady, akademické inštitúcie a výskumné ústavy sa odvážne spoliehali na softvér Passwork, ktorý sa prezentoval ako čisto európsky produkt z krajín ako Fínsko a Španielsko. Avšak, ako ukázal medzinárodný investigatívny portál OCCRP, skryté technológie tohto programu majú ruské korene a odovzdávať aktualizácie mu pomáha firma so sídlom v Spojených arabských emirátoch.
Životný cyklus Passworku
Príbeh softvéru začal v roku 2014 v severoruskom Archangelsku, kde sa pôvodní zakladatelia Andrej Pjankov a Ilja Garakh stretli s nedôverou zo strany zahraničných trhov. Po neúspechu s predajom v Západnej Európe založili v roku 2017 spoločnosť v Fínsku, aby sa odrezali od svojich ruských koreňov. Po ruskej invázii na Ukrajinu v roku 2022 sa ich produkt prešiel významnými zmenami.
V roku 2024 vznikla španielska firma Passwork Europe S.L., ktorá tvrdila, že ide o nezávislý európsky produkt. Avšak digitálne archívy ukazujú, že prvky dokumentácie, ktoré mali ospravedlniť španielske pozadie, boli rýchlo vymazané po otázkach novinárov.
Bezpečnostné riziká a slabiny
Investigatívni novinári objavili, že Passwork zdieľa kód s ruskou verziou svojho softvéru. Tieto verzie majú identický základ, čo vyvoláva otázky o bezpečnosti. Riadenie hesiel naznačuje, že ak európska verzia má rovnaké chyby ako tá ruská, inštitúcie, ktoré sa na ňu spoliehajú, môžu čeliť veľkým hrozbám.
Napokon, bezpečnostné experti varujú, že ak ruské tajné služby poznajú zdrojový kód, môžu ho analyzovať a hľadať jeho slabiny, čo môže mať katastrofálne následky. S cieľom zabezpečiť svoju infraštruktúru musia štátne inštitúcie tento fakt brať do úvahy.
Reakcie a ďalšie kroky
Keď sa zistilo, že softvér bolo využívaný vo viacerých európskych verejných inštitúciách, mnohé z nich, ako írsky Úrad verejných prác alebo Technická univerzita v Drážďanoch, začali okamžite preverovať svoje používanie Passworku. Väčšina z týchto inštitúcií bola neinformovaná o ruských väzbách, čo podčiarkuje problém transparentnosti v dodávateľských vztahoch.
Riaditeľ španielskej spoločnosti Muntyan nepreukázal žiadne priame spojenie medzi európskymi a ruskými entitami, avšak fakt, že aktualizácie softvéru prichádzajú cez neprehľadnú firmu v SAE, kde pôsobí spoluzakladateľ, zostáva vážnym varovaním.
Záver
Povýšenie digitálnej transparentnosti a dôvernosti musí byť prioritou pre všetky štátne inštitúcie, aby predišli potenciálnym zlyhaniam v bezpečnosti. Prípad Passwork je iba jedným z mnohých aspektov, ktorými sú európske štáty ohrozené v oblasti kybernetickej bezpečnosti.


