Una investigación conjunta reveló que el gestor de contraseñas Passwork, que se presenta como un producto «fabricado en Europa», tiene origen ruso.
La compañía Passwork, que ofrece un servicio para el almacenamiento seguro de contraseñas y mantiene vínculos con Rusia, ha sido utilizada por empresas europeas críticas e instituciones gubernamentales, lo que genera riesgos potenciales para la ciberseguridad. Así lo afirma una investigación conjunta de Investico, NU.nl, De Groene Amsterdammer, Le Monde y De Tijd, según informa Cybernews.
Origen real y vínculos rusos
En su sitio web en inglés, Passwork se presenta como una compañía finlandesa fundada en 2017 que recientemente trasladó su sede a Barcelona. El servicio se promociona como «hecho en la UE» y afirma cumplir con los requisitos de GDPR y NIS2. «Desarrollado en Europa, con total cumplimiento de GDPR y NIS2 y soberanía de datos», se señala en el sitio.
Sin embargo, según los datos de la investigación, Passwork fue creado en Rusia en 2014, y tras la invasión a gran escala de Rusia en Ucrania, la compañía fue trasladada a España. La versión rusa del software sigue disponible en el país, donde es utilizada por grandes empresas estatales, incluyendo «Gazprom» y «Transneft». Entre los usuarios también se mencionan el Ministerio de Defensa de Rusia y el FSB.
Riesgos para empresas e instituciones europeas
Bart van den Berg, jefe del departamento de seguridad del Instituto Clingendael (Clingendael Institute), declaró a Investico que los vínculos rusos podrían proporcionar al Kremlin «una amplia comprensión del software y sus vulnerabilidades». Además, debido a la similitud técnica entre las versiones europea y rusa de Passwork, Moscú podría potencialmente utilizar las debilidades encontradas para atacar a empresas europeas.
Entre los clientes del servicio se encuentran empresas europeas críticas, incluyendo al gran operador neerlandés de parques solares Novar, un operador portuario francés y instituciones gubernamentales irlandesas. Según van den Berg, Novar es un objetivo atractivo para estados hostiles, ya que obtener el control de sus plantas de energía solar podría causar interrupciones masivas en el suministro de electricidad en Países Bajos. «Esto es mucho más efectivo que un avión o una bomba», afirmó.
El director general de Passwork, Oleksandr Muntian, informó a los autores de la investigación que la compañía obtuvo una licencia para vender el producto en Europa a través de una estructura registrada en los EAU, dirigida por los fundadores rusos. Según sus palabras, el servicio utiliza servidores ubicados en Alemania y no intercambia «servidores, datos de clientes u otros sistemas» con la compañía rusa.
Este no es el primer caso en que un software vinculado a Rusia genera dudas en Europa. El servicio Euro-Office, lanzado en junio de 2026 y posicionado como una alternativa europea a Microsoft 365 y Google Docs, también ha estado en el centro de la discusión, ya que es un fork de OnlyOffice. La compañía que desarrolla OnlyOffice está actualmente registrada en Letonia, sin embargo, el software en sí proviene de Rusia, lo que plantea interrogantes sobre las afirmaciones de Euro-Office respecto a la soberanía digital y los riesgos potenciales de seguridad.
Fuente: Cybernews



