深度调查:欧洲密码管理器 Passwork 隐藏的俄罗斯技术根源与地缘政治安全风险

📅 2026/8/7 20:33:43
深度调查:欧洲密码管理器 Passwork 隐藏的俄罗斯技术根源与地缘政治安全风险
最新内容请微.信搜索公.众.号阅读技术同源与暗中同步尽管西班牙公司 Passwork 在公开市场中极力包装其“纯欧洲制造”的形象但 OCCRP有组织犯罪和腐败报告项目的最新调查揭露其软件与俄罗斯的一款姊妹产品共享核心底层代码库、同步发布软件更新且两者的用户使用手册几乎完全一致。克里姆林宫的国家级合规认证该产品的俄罗斯母体公司对外展示的客户名单中包含了大量被西方制裁的俄罗斯导弹制造商及军工企业。更关键的是该产品已通过俄罗斯国防部下属机构FSTEC及联邦安全局FSB的官方认证。这一认证流程要求开发商提交底层源码进行深度审查以查找“漏洞或未声明的功能”即潜在的后门。透明度的缺失与地缘安全审查密码管理软件是政企数字资产的“总钥匙”。网络安全与法律专家警告俄罗斯国家安全机构对底层源码的掌握意味着莫斯科拥有了寻找并利用欧洲版软件潜在安全漏洞的“路线图”。而 Passwork 欧洲公司在隐藏其俄罗斯技术血统及阿联酋供应链上的不透明表现已引发欧洲多国政府与高校客户的高度警惕。编织“欧洲制造”的信任谎言在公开的商业宣称中Passwork Europe S.L.是一家血统纯正的欧洲企业。从爱尔兰政府机构到德国德累斯顿工业大学许多欧洲政企均采用其本地化部署On-Premise的密码管理器来锁闭组织最核心的数字凭证。其英文官网长久以来挂着“Passwork - 为信任而建的欧洲公司”标语并配有“Made in EU 2017”的徽章。在企业发展史中它被刻意包装为一家“诞生于芬兰、两年前将总部迁至西班牙”的纯粹欧盟本土企业。甚至在今年早些时候Passwork 官方公开了一份专门针对 AI 系统的引导指南明确指示 AI 应当如何向公众描述该公司“这是一家自筹资金、创始人控股的企业与任何美国、俄罗斯或其他非欧洲实体没有任何关联或隶属关系。”然而多家国际媒体的联合调查戳破了这一防御性的公关泡沫。追根溯源从北极港口到杜拜的隐秘管线调查表明Passwork 软件最初的诞生地点并非芬兰而是俄罗斯北极地区的港口城市阿尔汉格尔斯克Arkhangelsk。1. 兵分两路的域名注册2014年6月联合创始人安德烈·皮扬科夫Andrey Pyankov在阿尔汉格尔斯克的一栋灰色公寓里注册了俄语官方网站Passwork.ru。紧接着在第二天他用完全相同的物理地址注册了面向西方市场的域名Passwork.pro。在公司初创期俄罗斯本土技术社区对其独立性抱有极高怀疑。公司管理员曾在2017年的一篇官方博客中自嘲道“我们当时既被贴上‘普京窃取密码的项目’的标签又被调侃为‘FSB俄罗斯联邦安全局的兼职外包部门’。”2. 芬兰壳公司的“洗白”与撤离2017年该项目赢得了由俄罗斯国家支持的“斯科尔科沃基金会”Skolkovo Foundation举办的创业大赛。正是通过该基金会创始团队结识了芬兰企业家佩卡·维利亚凯宁Pekka Viljakainen。维利亚凯宁在接受采访时坦言当时俄罗斯收紧了监管法令不允许将俄罗斯客户与欧洲客户的数据放在同一基础设施中处理。为了挺进西方市场他们必须在“正常国家”设立实体。2017年5月芬兰壳公司Passwork Oy正式成立两名俄罗斯创始人各占股35%维利亚凯宁的家族投资公司持股30%。其管理员在俄罗斯知名商业平台 vc.ru 上直言不讳地写道“不管你怎么看人们对俄罗斯产品普遍缺乏信任。要在西方推广 Passwork我们需要在欧盟建立官方公司。”3. 2022年地缘变局下的深层隐匿2022年2月俄乌冲突全面爆发西方政府对俄罗斯产代码的警惕达到了冷战以来的最高点如美国此前因间谍担忧彻底封杀卡巴斯基。为了切断表面上的联系两名俄罗斯创始人于2022年5月迅速变卖了芬兰公司的股份。这并非技术上的“分家”而是一场巧妙的法人重组中东中转站2022年7月一家名为Passwork FZ-LLC的企业在阿联酋拉斯海马经济区的“23号仓库”秘密注册。尽管阿联酋的隐私法隐匿了最终受益人但工商登记显示创始人皮扬科夫是该公司的经理而另一位联合创始人伊利亚·加拉赫Ilya Garakh则是阿联酋域名passwork.ae的所有人与官方联络人。西班牙接盘者2024年7月芬兰公司宣布清算。一个月后现任 CEO、俄罗斯籍人士亚历山大·蒙蒂安Alexander Muntyan在西班牙巴塞罗那成立了现今的Passwork Europe S.L.。蒙蒂安坚称他是在2024年向上述阿联酋公司购买了软件的使用权并将于2026年8月前完成商标的最终交割。然而迫于保密协议他拒绝公开具体的资金往来与技术转让细节。浅表性分家无法掩盖的“双胞胎”技术重合虽然西班牙总部的 CEO 蒙蒂安坚称“西班牙公司与俄罗斯实体之间不存在任何客户、服务器、支持系统或行政层面的共享”但网络安全专家对两家实体网站及代码库进行深度审计后指出这场所谓的“欧盟/俄罗斯分家”在技术层面上极其浅薄。同步的软件更新与底层脚本安全研究员指出欧洲版passwork.pro与俄罗斯版passwork.ru在公开的用户手册、产品功能特性上达到了惊人的重合。更新时间线高度一致以2026年4月为例。4月6日俄罗斯网站宣布推出软件 7.6 版本更新紧接着在4月7日欧洲网站便同步推出了具有完全相同功能描述的 Passwork Pro 7.6 版本。核心部署脚本雷同知名安全与隐私技术专家卢卡什·奥莱尼克Lukasz Olejnik在审查两家公司的自动化部署脚本Installer Script时发现有超过 517 行负责在用户服务器上进行环境配置、软件部署的底层核心代码完全一致。针对专家的质疑蒙蒂安承认由于两款软件拥有“共同的代码库源头”因此阿联酋的供应方确实可能在同一时间段内向不同市场的实体推送了相同的更新补丁。但欧洲公司坚称这些更新在并入欧盟产品前均经过了本土技术团队的审查。俄罗斯国家审计最致命的隐形安全供应链威胁安全专家对于 Passwork 技术同源性的核心担忧并不在于其服务器放在哪里而在于软件源代码是否已对俄罗斯情报部门“单向透明”。FSTEC 认证的本质在俄罗斯联合创始人成立的俄罗斯本土实体Passwork LLC服务于大量俄罗斯大型政企其中不乏被美国、欧盟、加拿大及日本联合制裁的尖端国防战略企业如阿尔马兹-安泰防空导弹集团Concern VKO “Almaz-Antey”制造 S-300、S-400 导弹、“彗星”特种卫星系统公司Kometa以及联合造船集团USC。为了获取这些军工企业的准入合同俄罗斯版 Passwork 必须通过俄罗斯国防部下属的联邦技术和出口控制局FSTEC的 Order No. 76 法规认证。根据三位熟悉俄罗斯合规法律的制裁专家解释该认证需要软件商将全部底层源码提交给国家认可的机密实验室进行穷尽式逆向审查其核心目的就是为了找出系统内的“所有漏洞或未声明的功能即后门”。供应链攻击的“软肋”尽管目前没有任何证据表明欧洲版 Passwork 内部包含恶意代码或已被渗透但克里姆林宫获得俄罗斯版本的源码审计权本身就是对欧盟政企的系统性威胁。克林根代尔研究所Clingendael Institute新兴技术与军事安全专家巴特·范·登·伯格Bart van den Berg指出“如果欧洲版与俄罗斯版共用同一个底层代码库并且更新步调一致那么一旦俄罗斯国家实验室利用审计源码的优势找到了某种隐蔽的系统漏洞这个缺陷就会在欧洲版本中同时存在。这相当于把自家数字大门的钥匙图纸交给了敌对国家。”德国知名网络安全顾问唐纳德·奥特曼Donald Ortmann则提到软件更新机制是如今最优雅、最难被察觉的攻击向量。他举了2019-2020年著名的SolarWinds 俄罗斯黑客供应链攻击事件为例——攻击者只需在源码更新流水线中注入一段木马软件商就会亲自将受感染的代码推送给全球客户包括美国财政部和司法部从而形成大面积后门渗透。根据俄罗斯联邦现行法律一旦 FSB俄罗斯联邦安全局出于国家情报需要有权强制要求境内的法人实体包括 Passwork 俄罗斯母公司所有者配合提供任何所需的技术协助或开发数据。欧洲政企大客户的震动与反应在记者针对约30家在 Passwork 欧洲官网及 LinkedIn 上被列为大客户的机构进行联合走访时绝大多数欧洲政企客户均表示对该软件的俄罗斯背景及国防部 FSTEC 认证事件一无所知。客户机构名称所属国家/性质官方反馈与表态爱尔兰公共工程办公室爱尔兰政府机构此前仅知晓其西班牙实体在使用中尚未发现明确的安全漏洞。爱尔兰国家实验室跨部门政务化学实验室对其俄罗斯背景及 FSB/FSTEC 认证毫不知情。鉴于此项调查揭露的供应链隐患已将该情况列为重大潜在安全风险并启动紧急审查。Paradigm Brussels比利时布鲁塞尔大区政府 IT 服务商承认已知晓创始人是俄罗斯人但此前盲目相信其法人结构“演变”已切断历史纽带目前正在重新审视技术关联。德累斯顿工业大学德国知名高校虽被 Passwork 列为高调宣称的客户但拒绝就供应链审查发表评论。意大利国家电力公司 、德国邮政跨国巨头官方公开否认目前正在使用该密码管理软件。针对部分大客户否认合作的情况西班牙 CEO 蒙蒂安回应称可能是因为具体的采购合同签署于这些跨国集团旗下的二级或三级子公司而非母集团层面。值得注意的是在记者首次向蒙蒂安发出书面问询邮件后几天Passwork 欧洲官网便迅速删除了那份宣称“与任何俄罗斯实体绝无关联”的 AI 描述指南。在零信任时代的代价虽然 Passwork 反复强调其产品采用了“零知识架构”Zero-Knowledge Architecture所有密码的加密与解密过程均在客户自己的私有服务器上完成即使服务商遭遇黑客攻击服务器也无密可漏。但前荷兰情报局顾问、资深软件开发者伯特·胡伯特Bert Hubert一针见血地指出了网络安全行业的核心铁律“在密码管理这个极其敏感的赛道上‘信任’是唯一的商品。在这个领域你永远不可能自欺欺人地宣称‘虽然我不信任这个软件的供应商及其隐蔽的技术管线但我却完全信任他们开发出的软件。’这在逻辑上是根本无法成立的。”随着调查的深入这家游走在西班牙、阿联酋和俄罗斯阿尔汉格尔斯克之间的密码管理器正面临欧盟越来越严苛的数字供应链审查。对于那些将政务机密托付于它的欧洲政府机构来说这场“技术浅表分家”留下的地缘政治阴影可能需要他们付出高昂的迁移与审计代价。