Home

Europese bedrijven lopen risico door wachtwoordsoftware met Russische banden

De Europees ogende wachtwoordsoftware Passwork komt in werkelijkheid uit Rusland. Toch hebben verschillende Europese bedrijven met vitale infrastructuur de software de afgelopen jaren gebruikt. Cybersecurityexperts zijn bezorgd. "Het is onverstandig zo'n partij de digitale sleutels van je huis te geven."

Het is niet precies bekend hoeveel Europese klanten Passwork heeft, maar de software was in ieder geval in gebruik bij een grote beheerder van Nederlandse zonneparken, een Frans havenbedrijf en Ierse overheidsinstanties. Dat blijkt uit onderzoek van journalistencollectief OCCRP, in samenwerking met onder meer Investico, NU.nl, De Groene Amsterdammer, Le Monde en De Tijd.

Passwork maakt een 'wachtwoordkluis' waarin medewerkers van bedrijven al hun wachtwoorden kunnen opslaan. Het is belangrijk dat er een betrouwbare partij achter zit, omdat de software wordt gebruikt voor gevoelige gegevens, zeggen experts.

Op de Engelstalige website van Passwork lijkt de software zeer betrouwbaar. Er valt te lezen dat de software made in EU is en voldoet aan Europese privacy- en cybersecuritywetten.

Maar in werkelijkheid werd Passwork in 2014 opgericht in Rusland. Enkele jaren later gaven de bestuurders op een Russisch techblog ruiterlijk toe dat software uit Rusland op weinig vertrouwen kan rekenen buiten de eigen landsgrenzen. "Om Passwork in het Westen te promoten hebben we een bedrijf nodig in een 'normaal' land", schreven ze.

In eerste instantie werd een samenwerking opgezet met een Finse ondernemer die ook als adviseur voor de Russische regering werkte. Na de invasie in Oekraïne werd het Finse bedrijf opgeheven en kwamen er nieuwe bedrijven in Spanje en de Verenigde Arabische Emiraten.

Sindsdien staat het adres van een 'hoofdkantoor' in Barcelona op de Engelstalige site van Passwork. Maar dat is slechts een brievenbus, blijkt als een collega van het journalistencollectief langsgaat. Op hetzelfde adres zit een Russischtalig advocatenkantoor dat klanten onder meer helpt met het oprichten van bedrijven in Spanje.

We hebben geen bewijs gevonden dat de software van Passwork bewust 'achterdeurtjes' bevat of wachtwoorden heeft buitgemaakt. Volgens Passwork zelf is de software veilig en betrouwbaar. Het bedrijf stelt dat wachtwoorden alleen worden opgeslagen op de servers van klanten zelf.

Maar experts waarschuwen dat het gevaarlijk is om gevoelige wachtwoorden toe te vertrouwen aan een bedrijf met nauwe Russische banden. "Van een club die ook zaken doet in Rusland, of die aan Russische wetgeving moet voldoen, zou je meteen moeten zeggen: laat maar", zegt IT-deskundige Bert Hubert.

Volgens cybersecurityexpert Ronald Prins maakt de wachtwoordsoftware hoe dan ook contact met een centrale server, bijvoorbeeld om te kijken of de gebruiker een abonnement heeft. Daardoor blijven wachtwoorden kwetsbaar voor diefstal, zelfs als ze in principe alleen lokaal worden opgeslagen en de server in Europa staat. "Daar kunnen ze vanuit Moskou natuurlijk ook gewoon op inloggen."

Op de Russische website zegt Passwork staatsbedrijven als Gazprom te bedienen. Ook raketfabrikanten Almaz-Antey en Avangard staan op de klantenlijst. Deze bedrijven vallen onder Europese sancties.

Passwork heeft licenties van het ministerie van Defensie en van veiligheidsdienst FSB om defensiebedrijven te mogen bedienen. De Russische staat moet gedetailleerde informatie krijgen over de werking van het product voordat zo'n licentie wordt afgegeven.

Het kan betekenen dat het Kremlin "vergaand inzicht in de software en zijn kwetsbaarheden" heeft, zegt Bart van den Berg van Clingendael. Hij vreest dat Rusland de software ook kan misbruiken om Europese bedrijven te treffen, omdat de Europese en Russische versies van Passwork sterk op elkaar lijken. Dat zou passen in de schaduwoorlog die Rusland met Europa voert.

"We hoeven ons daar geen illusies over te maken. Rusland is in conflict met Europa", zegt Van den Berg. "Dus het lijkt me niet verstandig om de digitale sleutels van je huis aan zo'n partij te overhandigen. Dat is veel te gevaarlijk. Het is zeer aannemelijk dat hier iets fout zit."

EU-buitenlandchef Kaja Kallas veroordeelde afgelopen maandag nog het "kwaadaardige cyberecosysteem" van de Russische veiligheidsdienst FSB. De dienst zit volgens haar achter spionage en hacks in tien EU-landen, gericht op overheden en cruciale infrastructuur. In verschillende landen werden Russische ambassadeurs daarom ontboden.

Directeur Alexander Muntyan van het Spaanse bedrijf achter Passwork claimt dat de Europese versie van de software volledig wordt losgekoppeld van de Russische.

De Spaanse firma deelt geen servers, klantgegevens en andere systemen met het Russische bedrijf, zegt hij. Maar uit ons onderzoek blijkt dat de Europese en Russische versies van Passwork tot nu toe op een zeer vergelijkbaar tempo updates ontvangen, met dezelfde versienummers en omschrijvingen.

Muntyan, die zelf de Russische nationaliteit heeft, verklaart de overeenkomsten door te zeggen dat de Europese versie van Passwork nog in een "transitiefase" zit. Vanaf augustus staat deze helemaal op eigen benen, zegt hij.

Van buitenaf valt niet te controleren hoeveel Europese klanten Passwork precies heeft. Het bedrijf noemt op zijn website verschillende grote multinationals als klant. En ook via webdomeinen gelinkt aan Passwork wisten we enkele klanten te identificeren. Zestien organisaties bevestigden dat ze de software hebben gebruikt.

Passwork was onder meer in gebruik bij Novar, een van de grootste bouwers en beheerders van zonneparken in Nederland. Het bedrijf wist niet af van de Russische connecties van Passwork, net als alle andere klanten die we hiernaar vroegen.

Novar heeft Passwork na onze melding "per direct buiten gebruik genomen" en wachtwoorden aangepast, zegt een woordvoerder. Ook deed het bedrijf een melding bij het Nationaal Cyber Security Centrum en bij branchevereniging Holland Solar.

Volgens experts vormen bedrijven als Novar een aantrekkelijk doelwit voor buitenlandse mogendheden als Rusland. Wie genoeg zonnepanelen 'onder de knop' weet te krijgen kan een grootschalige stroomstoring veroorzaken, zegt Chris van 't Hof. Hij is van het Dutch Institute for Vulnerability Disclosure, dat kwetsbaarheden in omvormers en andere energieapparatuur onderzoekt. "Dit is veel effectiever dan een vliegtuig of een bom."

Ook andere bedrijven met vitale infrastructuur gebruikten Passwork. Dat geldt onder meer voor Haropa Port, een bedrijf met drie grote havens in Frankrijk. Daarnaast was de software in gebruik bij twee Ierse overheidsinstanties, de Duitse provincie Hildesheim en de Universiteit van Zürich. Het Franse telecombedrijf Orange zegt dat Passwork op een "zeer bescheiden" manier werd ingezet bij een dochteronderneming.

Sommige grote bedrijven die door Passwork als klant werden genoemd, zoals het Italiaanse energiebedrijf Enel en Deutsche Telekom, ontkennen de software ooit te hebben gebruikt. Anderen wilden uit veiligheidsoverwegingen geen commentaar geven.

In Nederland maakten ook regionale omroep RTV Noord en ICT-bedrijf Lucrasoft gebruik van Passwork. Lucrasoft installeert Passwork ook bij mkb'ers die klant zijn, valt te lezen op zijn site.

RTV Noord zegt desgevraagd overtuigd te zijn dat Passwork "een Spaans bedrijf met wortels in Finland" is. De mediaorganisatie blijft de software gebruiken. Lucrasoft reageerde niet op meerdere verzoeken om commentaar.

Source: Nu.nl economisch

Previous

Next