Bezpečnostný skandál evropského softvéru: Ruské korene v srdci digitálnej infraštruktúry
V dôsledku nedostatočného overovania pôvodu softvéru sa rôzne európske organizácie, ako štátne úrady, výskumné inštitúcie a univerzity, dostali do nebezpečnej situácie. Zverili sa do rúk produktu, ktorý sa sám prezentoval ako čisto európsky, pričom jeho kódy mali ruské zázemie a certifikáciu od tamojších tajných služieb. Tento alarmujúci odkaz vyplýva z vyšetrovania, ktoré realizoval medzinárodný portál OCCRP, podľa ktorého mal populárny program Passwork, určený na správu hesiel, vážne nedostatky vo svojej transparentnosti.
Na prvý pohľad sa Passwork javil ako populárne riešenie pre ochranu digitálnych údajov organizácií. Softvér mal byť navrhnovaný v Fínsku či Španielsku, avšak pravda o jeho pôvode je iná. Zistenia investigatívnych novinárov naznačujú, že všetky verzie vrátane ruských verzií zdieľali identický technologický základ, vrátane návodov a aktualizácií. Vznikol v severoruskom Archangelsku, pričom jeho zakladatelia sa snažili o väčšie prijatie na západnom trhu. Aby to dosiahli, založili v roku 2017 firmu vo Fínsku, no po invázii na Ukrajinu v roku 2022 sa presunuli do Spojených arabských emirátov.
Podozrivé aktualizácie a zdieľanie kódu
Prísne regulačné normy, ktoré zabezpečujú ochranu citlivých informácií, boli voľne porušené. Prejavilo sa to najmä v tom, ako sa softvér dodával európskym klientom, pričom aktualizácie prichádzali cez emirátsku firmu prevažne prepojenú s ruskými zakladateľmi. Bezpečnostní experti upozorňujú na riziko, že ak by do týchto aktualizácií prenikol škodlivý kód, mohlo by to ohroziť celé vládne infraštruktúry. Rovnako, ak by útočníci ovládli cestu, ktorou prúdia tieto aktualizácie, mohli by zasadiť digitálne útoky priamo pod hlavičkou oficiálnych balíčkov.
Kto je zodpovedný za bezpečnosť?
Vyšetrovatelia OCCRP nenašli priame dôkazy o škodlivej činnosti, no upozorňujú na rôzne inštitúcie, ktoré sa ocitli vo víre tohto bezpečnostného skandálu. Medzi nimi figurujú írsky Úrad verejných prác a Technická univerzita v Drážďanoch. Nesprávne informácie o ruských väzbách viaceré inštitúcie nútili prehodnotiť svoje rozhodnutia a dôveryhodnosť tohto softvéru.
Budúcnosť a opatrenia
Hoci riaditeľ španielskej spoločnosti, ktorá softvér prevádzkuje, tvrdil, že medzi firmami nie je spolupráca a údaje nie sú zdieľané, realita ukazuje, že situácia je komplikovanejšia. Historický vývoj a prechodné obdobie medzi ruskými a európskymi koreňmi môže znamenať, že kód, ktorý zamieňa hranice, stále obsahuje potenciálne zraniteľnosti.
Bezpečnostní experti varujú, že absencia transparentnosti v dodávateľskej základni tohto softvéru predstavuje vážne riziko pre digitálnu infraštruktúru európskych štátov a opýtali sa, aké dôsledky bude mať tento skandál na ochranu citlivých údajov v budúcnosti.

