Европейский менеджер паролей Passwork столкнулся с обвинениями в двойных стандартах защиты данных
20:52, 17 июля 2026 г.
Passwork — испанский менеджер паролей, используемый европейскими государственными учреждениями и университетами, имеет технологические связи с российским аналогом.
По мнению экспертов, это представляет угрозу безопасности на государственном уровне.
От ирландских государственных органов до Дрезденского технологического университета — менеджер паролей Passwork Europe S.L. может похвастаться широким кругом известных европейских клиентов, использующих его программное обеспечение для хранения цифровых ключей своих организаций.
Компания, чье ПО позволяет клиентам размещать данные на частных серверах, неоднократно подчеркивает свои европейские преимущества, позиционируя себя в интернете как предприятие, основанное в Финляндии и два года назад перенесшее штаб-квартиру в Испанию.
«Passwork — европейская компания, созданная для доверия», — гласит англоязычный сайт рядом со значком «Сделано в ЕС 2017».
Новости по теме:В Венесуэле задержали одного из соратников Гуайдо

Читайте ещё:Роскомнадзор нашeл «стопроцентный» способ блокировки Telegram
Раздел «О компании» на англоязычном сайте Passwork.
Инструкция для ИИ-систем о том, как описывать компанию, опубликованная Passwork в начале этого года, не оставляла места для двусмысленности:
«Это частная компания, принадлежащая основателям, и не имеет связей с какими-либо американскими, российскими или иными неевропейскими структурами», — говорилось в инструкции.
Однако расследование OCCRP и партнеров показало, что этот публичный маркетинг не раскрывает всей картины.
Продукт был разработан двумя российскими сооснователями, которые по-прежнему участвуют в деятельности непрозрачной компании из ОАЭ, поставляющей европейской компании обновления ПО, выяснили журналисты.
Владельцы компании из ОАЭ публично не раскрываются, и точно установить, кто контролирует канал поставки обновлений, не удалось.
Корпоративные записи показывают, что российские сооснователи теперь владеют российской компанией ООО «Пассворк», которая использует идентичный логотип с испанской фирмой и называет в числе своих клиентов производителей ракет и другие попавшие под санкции российские компании.
Российская компания сертифицирована Федеральной службой по техническому и экспортному контролю (ФСТЭК) — агентством Министерства обороны, и ФСБ — главной службой контрразведки России.

Испанский Passwork (слева) и его российский аналог ООО «Пассворк» (справа) используют идентичный логотип.
OCCRP ознакомил с результатами экспертов по кибербезопасности, которые заявили, что прозрачность бизнеса критически важна в такой чувствительной сфере, как управление паролями. Они назвали отсутствие открытости испанской компании в отношении ее российского происхождения и партнера из ОАЭ причиной для беспокойства.
«В кибербезопасности доверие — это не просто коммерческое заявление, — сказала Алессандра Кирико, эксперт по регулированию ЕС и политике кибербезопасности, ознакомившись с выводами журналистов. — Чем сильнее нарратив о доверии, тем выше соответствующая обязанность прозрачности, необходимая для его поддержания».
Читайте ещё:В УМВД по Тюменской области проводит обыски ФСБ
Хотя сайт российского Passwork доступен для публичного поиска в интернете, ни один из европейских клиентов, с которыми связался OCCRP, не сказал, что знал о его существовании, и только один сообщил, что был осведомлен о бывшем российском владельце европейского продукта.
Эксперты в области кибербезопасности, обороны и технологий, ознакомившиеся с выводами OCCRP, также предупредили, что сертификация российского продукта государственными органами может подвергнуть европейских клиентов риску для безопасности.
Согласно нормативным актам ФСТЭК и мнению трех юристов, специализирующихся на санкциях и российском регулировании, российскому Passwork пришлось бы предоставить свой исходный код для детального анализа в аккредитованную государством лабораторию в рамках процесса сертификации. Одной из целей проверки было бы установление «уязвимостей или недекларированных возможностей», или того, что также известно как «бэкдоры», в программном обеспечении продукта.

Сертификат ФСТЭК, рекламируемый на сайте российского Passwork.
Хотя журналисты не смогли независимо проверить, какие именно материалы были переданы российским регуляторам, эксперты предупредили, что такая проверка российскими государственными аудиторами может дать Москве представление о том, как использовать потенциальные слабые места, которые могут существовать и в европейском ПО.
Доступ к исходному коду может предоставить российскому государству «глубокое понимание ПО и его уязвимостей или даже позволить намеренно добавить в него элементы», — заявил Барт ван ден Берг, эксперт по безопасности из Института Клингендаля, чьи исследования сосредоточены на военных операциях, кибербезопасности и новых технологиях. Он описал эти сценарии как «серьезные риски».
Журналисты не нашли доказательств того, что европейское ПО содержит вредоносный код, что какие-либо данные были скомпрометированы или что Passwork или его руководители нарушили закон.
OCCRP также не смог установить степень, в которой европейское ПО в настоящее время соответствует российскому.
Однако эксперты отметили, что ряд технических сходств — включая общую исходную кодовую базу и получение недавних обновлений ПО в сходные сроки — позволяет предположить, что продукты остаются тесно связанными.
«Если оба продукта используют одну кодовую базу и обновляются синхронно, то уязвимости могут затрагивать обе версии», — сказал ван ден Берг.
Александр Мунтян, генеральный директор и единственный акционер испанской Passwork Europe SL, заявил журналистам, что между испанской компанией и ее российским аналогом не существует никаких отношений.
«Мы не делим клиентов, серверы, системы поддержки, записи о клиентах, административный доступ или клиентские среды», — сказал Мунтян.
Он отметил, что оба продукта «имеют общее происхождение кодовой базы», и предложил это в качестве возможного объяснения того, почему они, по-видимому, получают обновления ПО в сходные сроки.
Passwork никогда не скрывал информацию о происхождении своего ПО или его первоначальных разработчиках, добавил он, заявив, что сайт не предназначен для предоставления «полного исторического описания происхождения продукта».
Вскоре после того, как Мунтян впервые связался с OCCRP, инструкция для ИИ, описывающая компанию как не имеющую российских связей, была удалена с сайта его компании.

Он также отверг вывод о том, что проверка в рамках сертификации ФСТЭК ставит под угрозу безопасность европейского продукта.
«Сам по себе факт того, что исходный код может быть проверен третьими сторонами, не устанавливает наличие уязвимостей, бэкдоров или повышенного риска для безопасности», — сказал он журналистам. Код компании также «открыт для аудита нашими клиентами и любыми экспертами по безопасности», — заявил он.
Архитектура ПО с «нулевым доверием» (zero-knowledge architecture), при которой шифрование и дешифрование происходят на серверах клиентов, означает, что «даже если кто-то запросит у нас данные, нам просто нечего будет предоставить», — добавил он.
Мунтян сообщил, что приобрел права на ПО Passwork у компании из ОАЭ в 2024 году, но не имеет возможности комментировать владельцев этой фирмы. Он заявил, что полностью приобретет права на товарный знак после двухлетнего переходного периода, который заканчивается в августе 2026 года.
Сооснователи Passwork Илья Гарах и Андрей Пьянков, компания Passwork из ОАЭ и ФСТЭК не ответили на многочисленные запросы о комментариях. OCCRP не смог независимо подтвердить детали передачи прав, описанные Мунтяном.
Субарктическая история происхождения Passwork
Passwork начинался как стартап в субарктическом российском портовом городе Архангельске, где сооснователь Пьянков впервые зарегистрировал русскоязычный сайт Passwork.ru в июне 2014 года.

На следующий день он зарегистрировал то, что до сих пор является европейской версией домена — Passwork.pro — по тому же физическому адресу в сером многоквартирном доме.
Поначалу стартап сталкивался со скептицизмом в российском технологическом сообществе относительно своей независимости.
В сентябре 2017 года в блоге компании, посвященном ее истории и ранним репутационным трудностям, администратор Passwork иронично заметил: «Мы были и "проектом Путина по краже паролей", и "фриланс-отделом ФСБ"».
Однако удача компании изменилась, когда она выиграла в том же году конкурс стартапов, проводимый Фондом «Сколково» — государственной некоммерческой организацией, создавшей частный исследовательский университет в Москве, известный как Сколтех, в сотрудничестве с Массачусетским технологическим институтом.
(Фонд «Сколково» и Сколтех позже попали под санкции Госдепартамента США в августе 2022 года за поддержку разработки стратегических компьютерных технологий, неотъемлемых для национальной безопасности и обороны России.)

Частный университет Сколтех в Москве, Россия.
Именно через «Сколково» Пьянков и Гарах познакомились с финским предпринимателем Пеккой Вильякайненом, согласно рассказу, который Вильякайнен дал внутрикорпоративному журналу «Сколково». Он сказал, что решил помочь им создать фирму в Европе после того, как Гарах презентовал ему стартап на полях технологического роуд-шоу, организованного фондом.
На запрос журналистов Вильякайнен ответил, что компания столкнулась с юридическими трудностями: российские нормативные акты не позволяли обрабатывать данные российских и европейских клиентов на одной инфраструктуре, поэтому западных клиентов пришлось выводить из страны.
«Они попросили открыть собственную компанию и собственную инфраструктуру для своих европейских клиентов», — сказал Вильякайнен.
Администратор Passwork подробно описал этот прагматичный сдвиг в посте в блоге 2017 года, опубликованном на vc.ru, ведущей российской платформе для технологического и бизнес-сообщества:
«Недавно мы поняли, что, как ни крути, российским продуктам не очень-то доверяют, и для продвижения Passwork на Западе нам нужна официальная компания в "нормальной" стране».
В мае 2017 года Passwork Oy была зарегистрирована в Финляндии в трехэтажном офисном здании в Хельсинки.
Гарах и Пьянков получили первоначальные доли по 35% каждый. Оставшиеся 30% получила частная инвестиционная компания Вильякайнена, принадлежащая его семье, Aii Corporation Oy.
Вильякайнен сообщил OCCRP, что не участвовал в операционной деятельности компании и ничего не знал о продукте после ликвидации финской фирмы в 2024 году, но охарактеризовал «ребят» из Passwork как создателей и управляющих очень качественным сервисом, которым его собственные компании до сих пор пользуются.

Сарай № 23
Полномасштабное вторжение России в Украину в феврале 2022 года изменило деловой климат в Европе.
Западные правительства, вспоминая запрет США в 2017 году на антивирусное ПО от российской фирмы «Лаборатория Касперского» из-за опасений шпионажа, стали все более настороженно относиться к российскому коду.
В последующие месяцы Passwork претерпел ряд изменений, отделивших российских сооснователей от европейской фирмы.
Во-первых, Пьянков и Гарах продали свои доли в Passwork Oy компании Вильякайнена Aii Corporation Oy в мае 2022 года. Два месяца спустя, в июле, новая фирма под названием Passwork FZ-LLC была зарегистрирована по адресу «Сарай № 23» в экономической зоне Рас-эль-Хайма в Объединенных Арабских Эмиратах.

Хотя ее акционеры и бенефициарные владельцы скрыты за корпоративной тайной юрисдикции, в реестре бизнеса ОАЭ сооснователь Пьянков указан как менеджер. Кроме того, данные публичных реестров доменов указывают Гараха как официального владельца и контактное лицо для эмиратского домена passwork.ae.
Позже, в ноябре 2022 года, Пьянков и Гарах создали зарегистрированную в России компанию ООО «Пассворк» в своем родном Архангельске.
Согласно ее сайту, эта фирма обслуживает десятки российских клиентов, попавших под санкции Запада, включая производителей ракет и разработчиков космических технологий:

Корпорация «Космические системы специального назначения "Комета"» — Предприятие российского оборонно-промышленного комплекса,
Специализирующееся на исследованиях, разработках, производстве и эксплуатации космических систем информации, управления и разведки. Находится под санкциями Канады, Швейцарии и ЕС. Компания не ответила на запросы о комментариях.

Особое конструкторское бюро Московского энергетического института (ОКБ МЭИ) — Организация, специализирующаяся на разработке радиотехнических систем и комплексов для ракетно-космической техники. Под санкциями Канады и США. Компания не ответила на запросы.

АО «НИИ "Субмикрон"» — Научно-исследовательский институт, разработчик и поставщик устройств для систем авиационного опознавания и цифровых управляющих комплексов. Под санкциями Швейцарии, США, ЕС и Японии. Компания не ответила.

«Газпром нефть» — Один из крупнейших производителей нефти в России. Под санкциями США, Канады, Швейцарии, ЕС, Великобритании, Австралии и Новой Зеландии. Компания не ответила.

Концерн ВКО «Алмаз-Антей» — Оборонный конгломерат, предприятия которого разрабатывают и производят серийные системы и оборудование ПВО и ПРО, а также оказывают услуги по модернизации, техническому обслуживанию, ремонту и утилизации. Под санкциями Канады, Швейцарии, США, ЕС, Великобритании, Австралии, Новой Зеландии, Японии и Украины. Компания не ответила.

ММЗ «Авангард» — Одно из основных предприятий по производству вооружений для российской ПВО, в том числе для зенитно-ракетных систем С-300 и С-400. Под санкциями США, Швейцарии, Канады, ЕС, Австралии, Японии, Новой Зеландии и Украины. Компания не ответила.

НПО «Алмаз» — Ведущее российское предприятие, занимающееся разработкой и производством зенитных ракетных систем. Под санкциями США, Канады, Швейцарии, ЕС, Австралии и Японии. Компания не ответила.

Объединенная судостроительная корпорация (ОСК) — Крупнейший судостроительный холдинг России, на который приходится около 80% отечественных судостроительных проектов. Под санкциями США, Канады, Швейцарии, ЕС, Великобритании, Австралии, Новой Зеландии и Японии. Компания не ответила.

Государственный казенный научно-испытательный полигон авиационных систем (ГкНИПАС) — Специализируется на наземных и полигонных испытаниях авиационных систем. Под санкциями США, Швейцарии, Японии, ЕС и Украины. Компания не ответила.

Объединенная авиастроительная корпорация (ОАК) — Производитель самолетов, специализирующийся на гражданской и военной авиации. Под санкциями Великобритании, США и ЕС. Компания не ответила.
Вильякайнен, бывший акционер финской компании, сообщил журналистам по электронной почте, что после начала войны в Украине он «немедленно решил (как и практически все связанные с Россией компании в Финляндии/ЕС) прекратить эти контакты и бизнес», назвав это решение «не имеющим отношения к Passwork как таковому».
«Война и связанные с ней санкции» сделали бизнес слишком сложным, сказал он.
Через месяц после ликвидации финской фирмы в июле 2024 года в Испании была зарегистрирована Passwork Europe S.L., возглавляемая российским гражданином Мунтяном, который является генеральным директором и единственным акционером компании.
Отвечая на вопрос о возрождении компании, Вильякайнен заявил, что не знает об испанском предприятии или его отношениях с фирмой, отметив, что, по его пониманию, «операции были перенесены в ОАЭ». Он также добавил, что никогда не работал с российским Passwork.
Мунтян заявил, что Passwork Europe полностью независима от российского предприятия и что любые общие черты — включая некоторые маркетинговые материалы и документацию — являются административным наследием, а не доказательством совместного управления.
Он сказал, что сооснователь Passwork Гарах «не управляет Passwork Europe S.L. и не имеет доступа к клиентским системам», но оказывает «ограниченную поддержку по передаче знаний, связанных с продуктом», через базирующуюся в ОАЭ Passwork в переходный период европейской компании, который заканчивается в августе 2026 года.
Ссылаясь на соглашение о неразглашении, он отказался раскрывать финансовые и юридические детали того, как он приобрел права на ПО у компании из ОАЭ.
«Поверхностный» разрыв
Сайты российского и европейского Passwork обнаруживают значительные общие черты, которые, по мнению экспертов по кибербезопасности, опрошенных журналистами, могут вызывать беспокойство у европейских клиентов, учитывая, что российскому продукту пришлось бы предоставить свое ПО для тестирования в рамках сертификации ФСТЭК.
Общедоступные онлайн-руководства пользователя для последних версий как российского, так и европейского продуктов практически неразличимы, за исключением языка, на котором они написаны, что указывает на то, что они имеют почти идентичные функции.
Оба сайта также показывают, что последние шесть обновлений ПО компаний были анонсированы в сходные сроки, с почти идентичными описаниями новых функций и релизов.
Например, 6 апреля 2026 года домен passwork.ru объявил о выпуске обновления версии 7.6. На следующий день европейский сайт passwork.pro объявил о запуске версии 7.6 Passwork Pro с тем же описанием функций обновления.

Лукаш Олейник, исследователь в области безопасности и технологий конфиденциальности, ознакомившийся по просьбе OCCRP с российским и европейским сайтами Passwork, заявил, что эти и другие совпадения ставят под вопрос надежность межсетевого экрана между европейским и российским «витринами» Passwork, и что этот вопрос «требует проверки».
«Разрыв между ЕС и РФ на сегодняшний день выглядит технически поверхностным», — сказал Олейник, указав на 517 строк того, что он охарактеризовал как «практически идентичный» установочный скрипт, который относится к набору инструкций, автоматизирующих развертывание, настройку и установку ПО на устройство пользователя.
Когда Мунтян столкнулся с фактом синхронизированных графиков, он отрицал, что российская и испанская компании активно координируют обновления ПО. Однако он признал, что, поскольку они используют «общее происхождение кодовой базы», возможно, что компания из ОАЭ Passwork FZ-LLC доставляет обновления нескольким сторонам в сходные сроки.
Эти обновления проверяются технической командой Passwork Europe SL перед внедрением, добавил он.
Ван ден Берг, эксперт по безопасности из Института Клингендаля, отметил, что общая непрозрачность вокруг Passwork и любых связей с ПО его российского аналога должна побудить клиентов задуматься о том, с каким уровнем неопределенности они готовы мириться.
Особенно когда речь идет о такой чувствительной вещи, как «местонахождение ключей от вашего цифрового дома», сказал он.
Механизм отправки обновлений вызывает особую озабоченность, поскольку скомпрометированные или вредоносные обновления ПО остаются одним из наиболее эффективных методов для враждебных субъектов проникновения в иначе защищенные сети.
«Механизм обновления — это самый элегантный и труднодетектируемый вектор атаки: одно подготовленное обновление может выборочно спровоцировать дамп [парольного] хранилища на целевых объектах, представляющих интерес, и затем полностью исчезнуть без следа», — сказал Дональд Ортманн, немецкий исследователь безопасности, консультирующий компании по кибербезопасности и обучающий ИТ-специалистов рискам.
Ортманн привел в пример взлом американской компании SolarWinds в 2019-2020 годах, одну из крупнейших и наиболее значительных кибератак в истории, когда, как полагают, российские оперативники внедрились в системы компании, чтобы внедрить код «троянского коня», который был включен в одно из обновлений ПО.
После того как обновление было отправлено клиентам SolarWinds, злоумышленники получили доступ через бэкдор к зараженным компьютерам, скомпрометировав системы электронной почты Министерства финансов и Министерства юстиции США.
Как и во многих других странах, включая США, российское государство имеет полномочия обязывать находящихся под его юрисдикцией лиц, таких как владельцы российского Passwork, сотрудничать с национальными разведывательными службами в проведении подобных разведывательных операций.
«Учитывая широкие полномочия российских спецслужб, если такие материалы или исходный код станут объектом интереса ФСБ, существует значительный риск того, что государственные органы могут получить к ним доступ через механизмы, предусмотренные законом, или через де-факто механизмы государственного влияния», — сказал Александр Фролов, киевский партнер международной юридической фирмы Kinstellar, специализирующийся на санкциях и рисках.
На своем сайте российский Passwork подтвердил, что «архитектура продукта, криптографические алгоритмы, управление доступом и механизмы журналирования прошли все этапы детальной проверки на соответствие требованиям приказа ФСТЭК № 76 от 2 июня 2020 года».
Клиенты в неведении
Мунтян заявил журналистам, что Passwork Europe SL никогда не скрывал информацию о происхождении ПО Passwork или его первоначальных разработчиках.
Его серверы базируются в Европе, сказал Мунтян, добавив, что он не стал сразу ребрендировать продукт, «чтобы существующие клиенты не пострадали от нового дизайна».
Однако для некоторых европейских пользователей ПО российская предыстория Passwork стала неожиданностью.
OCCRP связался примерно с 30 предполагаемыми клиентами, включая тех, кто рекламируется на европейском сайте Passwork и в LinkedIn.

Более дюжины подтвердили, что по крайней мере некоторые их сотрудники используют его, и все, кроме одного из этих клиентов, по-видимому, не знали о российском происхождении Passwork или о сертификации версии продукта для российского рынка ФСБ и ФСТЭК.
Управление общественных работ (OPW) правительства Ирландии, агентство, управляющее большей частью государственного имущества, заявило, что знало только об испанском Passwork и не выявило никаких рисков безопасности при использовании продукта.
Государственная лаборатория Ирландии, химическая лаборатория, обслуживающая ряд правительственных департаментов и клиентов из государственного сектора, также заявила, что не знала о связях продукта с Россией и не выявила никаких проблем с безопасностью.
«Однако этот запрос от прессы выявил новый потенциальный риск, который воспринимается серьезно. В связи с этим мы пересматриваем продукт и любые связанные с ним риски или опасения», — заявила лаборатория.
Paradigm Brussels, бельгийская фирма, предоставляющая ИТ-услуги региональному правительству Брюсселя, заявила, что знала о том, что создатель Passwork — россиянин, но структуры компании, похоже, «эволюционировали» до такой степени, что «эта историческая связь не имеет функциональных последствий».
Восемь других компаний, которые фигурировали как клиенты на сайте и в LinkedIn Passwork Europe, отрицали использование ПО, включая итальянского энергетического гиганта Enel Group и немецкую почтовую службу Deutsche Post.
Мунтян отрицал намерение ввести в заблуждение потенциальных клиентов, заявив, что в некоторых случаях клиентом Passwork является конкретная компания внутри группы, а не сама материнская компания.
Берт Хуберт, бывший разработчик ПО, входивший в состав органа, консультирующего голландские разведывательные службы, подчеркнул, что доверие является основой любой службы управления паролями.
«Нельзя сказать: "Я не доверяю вендору, но доверяю ПО". Это не вариант», — сказал он.