ヨーロッパ政府機関で使用されているスペイン語のパスワード マネージャー深い技術的なつながりを共有するロシアの会社と。この取り決めは専門家の間で深刻な安全上の懸念を引き起こした。
Passwork Europe S.L. という会社は、完全なヨーロッパ企業として自社を宣伝しています。しかし、調査の結果、ロシアの対応者との重大なつながりが判明した。
Passwork は、組織がパスワードを保存および管理するのに役立つソフトウェアを販売しています。顧客にはアイルランド政府機関やドレスデン工科大学などが含まれます。同社はヨーロッパのアイデンティティを強く強調しています。
同社のウェブサイトにはヨーロッパでの創作を反映したバッジが表示されており、同社はロシアや米国の団体とのつながりがないことを示すガイドラインも発表した。しかし調査の結果、この公的イメージは現実と一致しないことが判明した。
ロシア人の 2 人の共同創設者、Andrey Pyankov と Ilya Garakh が最初にパスワード マネージャーを開発しました。彼らはアラブ首長国連邦に拠点を置く不透明な会社を通じて関与し続けている。
このアラブ首長国連邦の企業は、スペインの企業にソフトウェアのアップデートを提供しています。しかし、UAE 企業の所有者は一般公開を受けていません。したがって、誰が更新パイプラインを制御しているかは不明です。
さらに、ロシア人の共同創設者は、ロシアに Passwork LLC という別の会社も所有しています。このロシアの会社はスペイン語版と同じロゴを使用しています。認可されたロシアのミサイル製造業者を含む顧客を宣伝している。
ロシアの会社は国家機関からの認証を取得しています。これらには連邦技術輸出管理庁 (FSTEC) が含まれており、この機関はロシア国防省の管轄下にあります。同社はロシアの主要な防諜機関であるFSBからの認定も受けている。
これらの認定を取得するには、ソース コードを徹底的にレビューする必要があります。目標は、脆弱性または未宣言の機能を検索することです。簡単に言えば、彼らは弱点や隠されたバックドアを探します。専門家らは、このプロセスがモスクワに貴重な洞察を与える可能性があると警告している。ロシアとヨーロッパのソフトウェアが同じコードを共有している場合、リスクは明らかです。
Bart van den Berg は、クリンゲンダール研究所のセキュリティ専門家です。同氏はこれらのシナリオを「深刻なリスク」と表現し、ソースコードへのアクセスによりロシア国家に脆弱性に関する深い知識が与えられる可能性があると述べた。有害な要素を意図的に追加することさえ可能になる可能性があります。記者らは悪意のあるコードの証拠を見つけられなかったが、状況は依然として憂慮すべきものである。
専門家の懸念と透明性の問題
サイバーセキュリティの専門家は、この分野では透明性が不可欠だと述べている。パスワード マネージャーは、組織のデジタル システムの鍵を握っています。したがって、信頼とは単なるマーケティング上の主張ではありません。
アレッサンドラ・キリコは、EU の規制とサイバーセキュリティ政策の専門家です。彼女は、信頼関係の物語が強ければ強いほど、透明性の義務も大きくなる、と述べた。さらに、会社のオープン性の欠如が危険信号を引き起こしています。
記者が接触したヨーロッパの顧客は誰もロシアとの関係を知らなかった。この製品の元ロシア人所有者について知っていた顧客は 1 人だけでした。これはコミュニケーションにおける明らかなギャップを示しています。
一方、同社のアレクサンダー・ムンティアン最高経営責任者(CEO)はロシア企業との関係を否定した。同氏は、クライアント、サーバー、サポートシステムを共有していないと述べた。同氏はまた、顧客データはプライベートサーバーに安全に保管されると述べた。
調査の結果、2 つの製品間に類似点があることが判明しました。両方の製品が同じコア コードベースから派生していることに注意してください。製品も同様の間隔でソフトウェア経由でアップデートを受け取りました。
このような類似点は、製品が相互に関連している可能性があることを示唆しています。 Van den Berg 氏は、2 つの製品が同じコードを持つ場合、一方の製品に欠陥がないからといって、もう一方の製品の欠陥に対する保護が保証されるわけではないと述べました。これは、ヨーロッパのユーザーにとってより危険な可能性のある問題を引き起こす可能性があることを意味します。
記者たちがムンティアン氏に接触してからしばらくして、同社は人工知能に関するガイドラインを撤回した。ガイドラインにはロシアとの関係はないと記載されていたが、削除により同社の透明性が疑われることになる。
ムンティアン氏はまた、2年前にUAE企業からソフトウェアの権利を取得したと述べた。しかし、同氏は会社の所有権についてはコメントできなかった。今年8月以降に商標を完全に取得すると述べた。
起源とヨーロッパへの移行
Passwork は、北極に近いロシアの港湾都市、アルハンゲリスクでスタートアップとして始まりました。共同創設者のピャンコフ氏は、2014 年 6 月にロシアの Web サイトを登録しました。その翌日、彼は同じアドレスにヨーロッパのドメインを登録しました。これは、ヨーロッパの事業がロシアのルーツから直接成長したことを示しています。
同社は当初、ロシア国内で懐疑的な見方をされていた。独立しているのかどうかを疑問視する人もいた。管理者はブログ投稿の中で、その通称を「プーチン大統領のパスワード窃取プロジェクト」と冗談を飛ばしたが、多くの人はそれをフリーランスFSB部門とも呼んだ。これは彼らがロシア自体で直面した信頼問題を示している。
同社の運命は 2017 年に変わりました。それは、ロシアの国営組織であるスコルコボ財団が運営するスタートアップ コンペティションで優勝したときでした。
しかし、この財団は後に米国によって認可されました。このコンペを通じて、共同創設者はペッカ・ヴィリヤカイネンという名前のフィンランド人起業家に出会い、彼は彼らがヨーロッパで会社を設立するのを手伝ってくれました。
移転の理由は現実的なものでした。ロシアの規制では、ロシアとヨーロッパの顧客データを同時に処理することは許可されていませんでした。したがって、通信事業者は西側顧客をロシアから移動させなければならない。
同社の管理者はブログ投稿でこれを認めた。同氏は、人々はロシア製品をあまり信用していない、と語った。そのため、「普通の」国に正式な会社が必要でした。
真の欧州のデジタル主権を達成するという課題は、EU Digital Identity Wallet の Apple と Google への依存.
2017 年 5 月に、Passwork Oy はフィンランドでの登録を完了しました。共同創設者らはそれぞれ35%の株式を保有し、ヴィリヤカイネン氏の会社が残りの30%を保有した。ビジャカイネン氏は作戦には関与していないと述べた。
また、フィンランドの会社が 2 年前に閉鎖された後、彼は製品についてまったく知りませんでした。しかし、同氏は創業者たちは高品質のサービスを作ったと述べた。
