Менеджер паролів Passwork Europe S.L., який позиціонує себе як продукт “Made in EU”, виявився пов’язаним із російським аналогом, що співпрацює зі спецслужбами РФ. Розслідування OCCRP показало глибокі технічні зв’язки між іспанською компанією та російською версією сервісу, яка обслуговує оборонні підприємства.
Хоча Passwork Europe заперечує зв’язок із Росією і заявляє про незалежність, експерти виявили ідентичний початковий код обох продуктів, майже однакові графіки оновлень і схожу документацію. Згідно з великим звітом OCCRP, у скриптах встановлення обох версій знайдено 517 практично однакових рядків.
Історія сервісу почалася в Архангельську, Росія, де співзасновники Ілля Гарах та Андрій П’янков зареєстрували домени ще у 2014 році. Бізнес пройшов через фінську юрисдикцію та компанію в ОАЕ, перш ніж у 2024 році була заснована іспанська фірма.
Генеральний директор Passwork Europe Олександр Мунтян стверджує, що операційних зв’язків з Росією немає, а синхронність оновлень пояснює спільним постачальником із ОАЕ. Проте дослідник безпеки Лукаш Олейник вважає, що “поділ між двома продуктами є технічно поверхневим”.
Російська компанія Passwork LLC має сертифікацію ФСБ та Федеральної служби з технічного та експортного контролю (ФСТЕК). Ця сертифікація передбачає передачу початкового коду державним лабораторіям для пошуку “недекларованих можливостей”, які можуть бути бекдорами. Оскільки обидві версії базуються на одному коді, російські спецслужби можуть знати про вразливості, актуальні для західних користувачів.
Серед клієнтів Passwork Europe є державні установи Ірландії та Дрезденський технічний університет, більшість із яких не знали про російське походження розробки. Російський аналог відкрито обслуговує підприємства, що перебувають під санкціями, зокрема виробників ракет.
Мунтян наголошує на архітектурі “нульового розголошення” і шифруванні на боці клієнта, через що компанія не має доступу до даних. Водночас після запитів журналістів із сайту Passwork зникли інструкції для штучного інтелекту, які раніше заперечували зв’язок із Росією чи іншими країнами поза ЄС.
Низка європейських державних органів уже почала перевірку безпеки використання цього програмного забезпечення і, ймовірно, відмовиться від нього після завершення розслідування OCCRP.

