Podvod s digitálnym softvérom: Kódy z Ruska prenikajú do európskych inštitúcií
V poslednej dobe sa ukázalo, že európske štátne úrady, univerzity a výskumné inštitúcie si zverili zásadné časti svojej digitálnej infraštruktúry softvéru, ktorý bol propagovaný ako čistý európsky produkt. Avšak, ako odhalil medzinárodný investigatívny portál OCCRP, tento softvér, známy ako Passwork, mal skryté technologické korene v Rusku a bol napojený na tamojšie tajné služby.
Európske inštitúcie a ruské pozadie softvéru
Softvér sa pôvodne predstavil ako výrobok zo Španielska či Fínska, no jeho skutočné základy spočívali v Archangelsku v Rusku. Tam boli vyvinuté kódy, ktoré nielenže zdieľali technologické elementy s ruskou verziou, ale aj prechádzali certifikáciou od ruských tajných služieb, konkrétne FSB. To vyvoláva vážne obavy o bezpečnosť a dôvernosť. Kód, ktorý mal ochraňovať prístupové údaje a interné informácie, sa však stal rizikovým prvkom pre štátne inštitúcie, ktoré ho používali bez poznania jeho skutočných ruských väzieb.
Schéma prevodu a závislosť na ruskom trhu
Pôvodní zakladatelia Passworku, Andrej Pjankov a Ilja Garakh, vytvorili softvér v roku 2014. Po opatrnej kritike zo strany západného trhu sa rozhodli presunúť podnikanie do Fínska v roku 2017. Avšak, po ruské invázii na Ukrajinu v roku 2022 prešiel softvérový produkt sériou zmien. Zakladatelia formálne predali svoje podiely a založili novú spoločnosť v Spojených arabských emirátoch, pričom aktualizácie softvéru prúdili práve z tejto firmy do Európy.
Bezpečnostné riziká pre štátne inštitúcie
Pri vyšetrovaní sa zistilo, že európske a ruské verzie aplikácie sa zhodujú vo viacerých aspektoch. Spätná väzba expertov naznačuje, že ak má niekto prístup ku kompletnému kódu, dokáže efektívne objaviť možné zraniteľnosti, ktoré bežné testovanie nemusí zachytiť. Slovenský odborník na kybernetickú bezpečnosť varoval, že niektoré zraniteľnosti môžu byť objavené bez vedomia výrobcov a z uvedených údajov môže vyplývať, že ruské tajné služby mali dlhodobý prístup k analýze a exploitácii chýb softvéru.
Zodpovednosť a nedostatok transparentnosti
OCCRP vo svojej analýze uvádza, že zatiaľ nenašli dôkazy o priamom škodlivom kóde, no nedostatočná transparentnosť dodávateľského reťazca predstavuje významnú hrozbu pre užívateľov. Riaditeľ španielskej spoločnosti Muntyan poprel, že by existovali akékoľvek previazania so ruskými entitami, avšak fakt, že aktualizácie prichádzajú cez nevysvetliteľnú firmu so zvláštnou históriou, stále vyvoláva otázky o bezpečnosti celého systému.
Úradné inštitúcie pod drobnohľadom
Vyšetrovanie odhalilo, že viac než desiatka európskych inštitúcií vrátene írskych vládnych orgánov, ktoré spravujú štátne majetky, používala Passwork bez vedomia o jeho ruských väzbách. Po zistení týchto skutočností začali dôkladne overovať svoje systémy a postupy, čo poukazuje na potrebu väčšej dohľadu a zodpovednosti v oblasti kybernetickej bezpečnosti.
Celá kauza poukazuje na kritickú potrebu transparentnosti v dodávateľských reťazcoch, najmä v oblasti digitálnych technológií, ktoré majú chránit vysokoprofesijné a citlivé informácie štátnych inštitúcií.
