De wachtwoordkluis Passwork profileert zich als Europese software, maar is oorspronkelijk in Rusland ontwikkeld. Dat schrijft de nieuwssite NU.nl. Onderzoek van journalistencollectief OCCRP, uitgevoerd met Investico, NU.nl en internationale partners, toont aan dat organisaties met vitale infrastructuur in Nederland, Frankrijk en Ierland de software gebruikten. Cybersecurityexperts noemen het gebruik van de software door zulke organisaties risicovol vanwege de Russische banden.
Passwork is een wachtwoordkluis waarin medewerkers van organisaties inloggegevens kunnen opslaan en delen. Op de Engelstalige website presenteert het bedrijf zich als Europese partij die voldoet aan Europese privacy- en cybersecuritywetgeving. Het bedrijf is in 2014 in Rusland opgericht.
Volgens documenten die het journalistencollectief inzag, erkenden de oprichters van Passwork op een Russisch techblog zelf dat software met een Russische herkomst weinig vertrouwen krijgt buiten de eigen landsgrenzen. Om die reden zetten ze eerst een samenwerking op met een Finse ondernemer die ook de Russische regering adviseerde. Na de Russische invasie van Oekraïne werd dat Finse bedrijf opgeheven, waarna nieuwe entiteiten in Spanje en de Verenigde Arabische Emiraten werden opgericht.
Adres in Barcelona blijkt brievenbus
Het adres dat Passwork als hoofdkantoor in Barcelona vermeldt, blijkt bij bezoek van het journalistencollectief een brievenbus te zijn. Op hetzelfde adres is een Russischtalig advocatenkantoor gevestigd dat onder meer helpt bij het opzetten van bedrijven in Spanje. Op zijn Russische website meldt Passwork onder meer Gazprom als klant te bedienen. Ook raketfabrikanten Almaz-Antey en Avangard, die onder Europese sancties vallen, staan op de klantenlijst. Het bedrijf beschikt over licenties van het Russische ministerie van Defensie en veiligheidsdienst FSB om defensiebedrijven te mogen bedienen. Volgens onderzoekers betekent dit dat de Russische staat gedetailleerde informatie over de werking van de software heeft ontvangen.
In Nederland gebruikte zonneparkbeheerder Novar de software, zonder op de hoogte te zijn van de Russische connecties. Novar heeft Passwork na navraag door het journalistencollectief buiten gebruik gesteld, wachtwoorden gewijzigd en melding gedaan bij het Nationaal Cyber Security Centrum en branchevereniging Holland Solar. Ook MSP Lucrasoft gebruikte de software, waarbij Lucrasoft die volgens eigen opgave ook installeerde bij MKB-klanten, meldt NU.nl.