Digitálne bezpečnostné hrozby v Európe
V európskych štátnych úradoch, výskumných inštitúciách a univerzitách sa objavil alarmujúci problém. Softvér, ktorý mal byť považovaný za čisto európsky produkt z Fínska či Španielska, bol v skutočnosti prepojený s ruskou technológiou a tajnými službami. Investigatívny portál OCCRP odhalil, že program na ochranu hesiel s názvom Passwork sdíľa svoj kód s ruskou verziou, ktorá bola certifikovaná tamojšími tajnými službami (FSB). Toto zdieľanie kódu nielenže vyvoláva otázky o bezpečnosti, ale aj o dôvodoch, prečo európske inštitúcie dôverovali produktu s ruskými koreňmi.
Riziká spojené s využívaním Passwork
Správca hesiel, ktorý uchováva prístupové údaje do interných sietí a štátnych databáz, sa ukázal ako kritický článok v digitálnej infraštruktúre. Zistenia naznačujú, že európska verzia aplikácie Passwork a jej ruská alternatíva zdieľajú rovnaký technologický základ a aktualizácie, pričom ruská verzia sa dokonca chváli klientelou, medzi ktorou sú aj sankcionované spoločnosti. Bezpečnostní experti sa obávajú, že detailná kontrola zo strany ruských orgánov mohla poskytnúť Moskve cenné informácie o slabinách softvéru, čím by sa ohrozila bezpečnosť európskych inštitúcií.
Kedy a ako vznikol Passwork
Príbeh Passworku sa datuje do roku 2014 v Archangelsku, kde zakladatelia Andrej Pjankov a Ilja Garakh vnímali nedôveru zo strany západného trhu. S cieľom získania západných zákazníkov sa v roku 2017 presťahovali do Fínska a po ruskej invázii na Ukrajinu v roku 2022 premenovali a reorganizovali svoj podnik do Spojených arabských emirátov, odkiaľ prúdili aktualizácie do Európy. Spoločnosť skrývala svoj ruský pôvod a prezentovala sa ako európsky produkt.
Skryté hrozby a netransparentnosť
Najväčšou hrozbou ostáva spôsob distribúcie aktualizácií softvéru. Ak by sa hacker dostal pod kontrolu kanála, ktorým prichádzajú aktualizácie, mohol by zaslať škodlivý kód priamo do štátnych úradov. Bezpečnostní experti upozorňujú na fakt, že ak ruské tajné služby poznajú celý kód, môžu dlho a nenápadne hľadať možné chyby a zraniteľnosti bez toho, aby o tom európski klienti vedeli.
Odpoveď európskych inštitúcií
Vyšetrovanie OCCRP potvrdilo, že viac ako desiatka európskych inštitúcií vrátane írskeho Úradu verejných prác a IT agentúry Paradigm Brussels, používala Passwork bez vedomia ruských väzieb. Po zverejnení informácií začali úrady preverovať svoje systémy, čo vyvoláva otázku, ako hlboko sa problémy s netransparentnosťou dotýkajú v oblasti digitálnej bezpečnosti.
Postoj výrobcu a ďalšie vyhlásenia
Riaditeľ španielskej spoločnosti, ktorá prevádzkuje Passwork, zdôraznil, že európska a ruská firma nezdielajú servery ani klientske údaje. Tvrdí, že Passwork využíva architektúru zero-knowledge, ktorá zabezpečuje, že heslá sa šifrujú priamo na serveroch klienta, pričom spoločnosť k nim nemá prístup. Avšak fakt, že aktualizácie prechádzajú skrze firmu v SAE, spojenú s ruským spoluzakladateľom, vzbudzuje obavy o skryté hrozby v digitálnom priestore.
Situácia okolo Passworku odhaľuje kritické nedostatky v systémoch zabezpečenia a transparentnosti, čo vyžaduje okamžité konanie a dôkladné prezretie postupov v oblasti digitálnej bezpečnosti na celoeurópskej úrovni.
