
Расследование газеты The Irish Times выявило глубокие связи между зарегистрированной в Испании компанией Passwork Europe и российским разработчиком, имеющим лицензии государственных органов РФ. Программой пользовались как минимум три ирландских государственных учреждения. При этом доказательств кражи паролей или шпионажа на данный момент нет.

Менеджер паролей Passwork позиционируется как европейский продукт: сегодня его официальным поставщиком для рынка ЕС выступает компания Passwork Europe SL, зарегистрированная в Барселоне (Испания).
Однако расследование The Irish Times, проведенное совместно с международным консорциумом журналистов (включая OCCRP), обнаружило многочисленные исторические и технические связи между европейской версией Passwork и российской компанией с аналогичным названием. Российская версия продукта обладает лицензиями силовых и контролирующих ведомств РФ, включая ФСБ и ФСТЭК.
Особую остроту ситуации придает тот факт, что Passwork активно использовался как минимум тремя государственными учреждениями Ирландии:
- CCPC (Competition and Consumer Protection Commission — Комиссия по защите конкуренции и прав потребителей);
- OPW (Office of Public Works — Управление общественных работ);
- State Laboratory (Государственная лаборатория Ирландии).
Все три организации после запросов журналистов заявили, что инициировали пересмотр использования программы и оценку сопутствующих рисков кибербезопасности.
Что такое Passwork и почему его выбрали в Ирландии
Passwork — это корпоративный менеджер паролей. Он позволяет организациям централизованно хранить и управлять паролями сотрудников, доступами к внутренним системам и другим конфиденциальным данным.
Главная ключевая особенность Passwork — возможность установки ПО на собственном сервере организации. Это означает, что пароли не обязаны храниться в облачной инфраструктуре самого поставщика.
«Нам требовался менеджер паролей, который можно было бы запускать на собственном сервере и администрировать самостоятельно без передачи данных вовне», — пояснили причину выбора в ирландском Office of Public Works (OPW).
На первый взгляд, такая архитектура существенно снижает риски. Однако расследование поставят иной вопрос: можно ли полностью доверять самому коду и его регулярным обновлениям, если технологические корни продукта уходят к разработчикам в РФ?
Хронология: от Архангельска до Барселоны
История сервиса Passwork началась не в Испании и не в Финляндии, а в российском Архангельске.
- 2014 год: Российские предприниматели Илья Гарах и Андрей Пьянков создают первую версию Passwork.
- 2017 год: Для выхода на западные рынки создается финская компания Passwork Oy. Разработчики не скрывали: европейским клиентам было трудно доверять продукту из РФ, поэтому потребовалось юрлицо в юрисдикции ЕС. Гарах и Пьянков получили по 35% акций, а 30% отошли инвестору Пекке Вильякайнену.
- 2022–2024 годы: После начала полномасштабной войны в Украине структура бизнеса трансформируется. Появляются отдельные юрлица: Passwork LLC (Россия), Passwork FZ (ОАЭ), а позже — Passwork Europe SL (Испания). Финская Passwork Oy была ликвидирована в 2024 году.
- Август 2024 года: Гражданин РФ Александр Мунтян регистрирует Passwork Europe SL в Барселоне, заявляя о выкупе прав на ПО у компании из ОАЭ и создании полностью независимого европейского бизнеса.
Технический анализ: один продукт для двух рынков?
Именно техническая сторона вызвала больше всего вопросов у экспертов по кибербезопасности.
Журналисты и аналитики выявили, что российская и европейская версии Passwork:
- Используют идентичный первоначальный исходный код;
- Имеют практически одинаковые пользовательские инструкции и единый логотип;
- В определенный период функционировали на общей сетевой инфраструктуре;
- Синхронно получают обновления с идентичным описанием функционала.
К примеру, в апреле 2026 года российский Passwork анонсировал версию 7.6, а на следующий день европейский сайт опубликовал релиз версии 7.6 с абсолютно аналогичным списком изменений.
517 строк кода
Известный эксперт по безопасности и конфиденциальности Лукаш Олейник провел сравнительный анализ установочных скриптов обеих версий. Он обнаружил около 517 строк кода, являющихся практически идентичными.
По мнению Олейника, реальные различия между продуктами значительно менее существенны, чем утверждается в их корпоративном позиционировании. Эксперт охарактеризовал ситуацию как «достоверный высокорисковый набор обстоятельств, требующий тщательной проверки».
Причем здесь ФСБ и ФСТЭК?
Российская версия Passwork прошла сертификацию и получила государственные лицензии ФСТЭК и ФСБ России. Сертификация ФСТЭК требует обязательной передачи исходного кода на анализ в специализированные аккредитованные лаборатории РФ.
Само по себе наличии лицензии не означает автоматической передачи паролей спецслужбам. Однако возникает критический риск: если разработчики или регуляторы в РФ имеют глубокий доступ к исходному коду и архитектуре программы, они осведомлены обо всех ее внутренних уязвимостях. Для ПО, хранящего ключи доступа к принципиальным инфраструктурам, это создает уязвимость высокого уровня.
Кроме того, владелец Passwork Europe подтвердил, что один из российских основателей (Илья Гарах) продолжал оказывать европейской компании консультационную поддержку по передаче знаний и сохранял доступ к публичному репозиторию кода европейского Passwork.
Угроза в обновлениях: почему Supply Chain Risk так опасен
Даже если организация устанавливает Passwork на локальном сервере в Ирландии, приложение требует регулярных обновлений. В современной кибербезопасности атака на цепочку поставок ПО (Supply Chain Attack) считается одним из самых эффективных векторов взлома.
Специалисты призывают обращать внимание не только на то, где физически стоят сервера, но и на то:
- Кто пишет и подписывает обновления;
- Кто контролирует репозитории исходного кода;
- Существует ли возможность внедрения вредоносного кода на этапе сборки релиза.
Использование Passwork в госструктурах Ирландии
В ходе расследования на основе 100+ запросов по закону о свободе информации (FOI) были подтверждены следующие данные:Ведомство Ирландии Период использования Затраты (€) Реагирование на расследование CCPC (Защита конкуренции) С 2022 года ~ €2,561 Консультируется с National Cyber Security Centre (NCSC), ищет альтернативы. OPW (Общественные работы) С 2022 года ~ €9,712 Обратилось в NCSC; оценивает риски и варианты замены ПО. State Laboratory С 2024 года €1,008 Признали наличие нового потенциального риска, начали проверку.
Department of Culture, Communications and Sport отказался раскрывать информацию о наличии контрактов с Passwork, сославшись на соображения национальной безопасности.
Похищены ли пароли ирландских госорганов?
Нет, доказательств утечек или шпионажа не обнаружено. Это принципиальный момент расследования.
Журналисты The Irish Times НЕ утверждают, что:
- Passwork передавал пароли в РФ или спецслужбам;
- В коде программы был найден скрытый бэкдор (backdoor);
- Ирландские госсистемы подверглись взлому через данный менеджер.
Речь идет исключительно о процессе управления рисками (Risk Management) и дефиците прозрачности со стороны разработчиков.
Чек-лист для бизнеса в Ирландии: как проверять IT-поставщиков
История с Passwork — наглядный урок для любой компании в Ирландии. При выборе корпоративного ПО недостаточно знать юридический адрес контрагента. Задайте вашему IT-отделу и поставщику 5 ключевых вопросов:
- Где физически создается и тестируется исходный код?
- Кто имеет права доступа к продуктовым репозиториям?
- Проводился ли независимый международный аудит безопасности кода (с публичным отчетом)?
- Менялся ли состав бенефициаров и ключевых разработчиков после 2022 года?
- Как организован процесс подписи и доставки обновлений ПО?
Материал подготовлен на основе расследования The Irish Times и международного консорциума OCCRP. Обнаруженные технические совпадения не являются доказательством передачи данных зарубежным спецслужбам.










