Het in Spanje gevestigde Passwork, dat wachtwoordbeheer levert aan Europese overheden en universiteiten, is in opspraak geraakt. Dit meldt OCCRP, een internationaal netwerk van journalisten die corruptie en criminaliteit onderzoeken. Deze organisatie vreest dat beheerde wachtwoorden in Russische handen kunnen komen via een vermeend Russisch zusterbedrijf. Europese overheidsinstellingen die klant zijn, zouden gevaar lopen.
Het Spaanse bedrijf profileert zich als een volledig Europese, niet-Russische onderneming. Maar daar worden grote vraagtekens achter gezet. OCCRP-onderzoekers hebben ontdekt dat de ‘Spaanse’ Passworks-software verdacht veel lijkt op haar Russische tegenhanger. Technisch is er een grote gelijkenis. Software-updates zijn sterk gesynchroniseerd, terwijl beide technische handleidingen als twee druppels op elkaar lijken. De twee bedrijven hebben dezelfde naam en gebruiken een identiek logo.
Alexander Muntyan, CEO en eigenaar van het Spaanse Passwork, ontkent dat er een band bestaat tussen zijn bedrijf en zijn Russische tegenhanger. De gegevens van klanten worden veilig opgeslagen op hun eigen privé servers, zegt de Rus.
OCCRP kwam er achter dat Passwork in Archangelsk in 2014 het levenslicht zag. Muntyan richtte dit bedrijf op samen met Ilya Garakh en Andrey Pyankov, die nu bij het Russische Passwork de baas zijn. Het duo is ook betrokken bij een softwarebedrijf in de Verenigde Arabische Emiraten dat het Spaans Passwork van updates voorziet.
Broncode
Het Russische bedrijf, dat prat gaat op klanten waaronder gesanctioneerde Russische raketfabrikanten, is gecertificeerd door een agentschap onder het Ministerie van Defensie. Dit vereist een grondige analyse van de broncode om te zoeken naar kwetsbaarheden of niet-aangegeven mogelijkheden. Experts waarschuwen dat een dergelijke beoordeling Moskou inzicht zou kunnen geven in hoe potentiële kwetsbaarheden in de Europese software kunnen worden misbruikt.
Bart van den Berg, een beveiligingsexpert van het Clingendael Instituut, ziet toegang tot de broncode als een ernstig gevaar. Volgens hem zou dit de Russische staat ’verreikende inzichten in de software en de kwetsbaarheden ervan kunnen geven, of zelfs de mogelijkheid bieden om er opzettelijk elementen aan toe te voegen’.
De OCCRP-onderzoekers storen zich eraan dat het Spaanse Passworks en het in de Emiraten gevestigde bedrijf weigeren opening van zaken te geven. Juist bij security-software is transparantie belangrijk.
Volgens Investico gebruikten onder meer zonneparken-beheerder Novar, RTV Noord, een Frans havenbedrijf, de universiteit van Dresden en Ierse overheidsinstanties de wachtwoordkluis. Passwork zegt duizenden klanten te hebben.
