La soberanía europea en tecnología es algo que ha estado muy en debate en los últimos tiempos. Hemos visto que los gobiernos de diferentes países han apostado más por disminuir la dependencia de tecnologías de otros países, como es el caso de Estados Unidos. En este caso, nos hacemos eco de un problema presente en un gestor de contraseñas que precisamente promete mayor soberanía tecnológica, pero que está compartiendo datos con una empresa de fuera.
Passwork Europe comparte código con una empresa rusa
Passwordk Europe tiene sede en España y es un gestor de contraseñas utilizado por organismos públicos, universidades y organizaciones privadas muy variadas en Europa. Ahora, tras una investigación realizada por parte de OCCRP, una organización no gubernamental de Estados Unidos, ha encontrado que Passwork Europe S.L. y la rusa Passwork LLC comparten código fuente, calendarios de lanzamiento muy similares, documentación parecida y scripts de implementación casi iguales.
Si bien no han detectado que haya indicios de código malicioso, filtraciones de datos o conducta ilícita, los investigadores sí que se han mostrado preocupados por compartir software, estructuras de propiedad poco transparentes y la cadena de suministro de actualizaciones.
Todo esto puede suponer un riesgo para los clientes que gestionen credenciales que puedan ser altamente sensibles. Además, Passwork Europe se presenta como una empresa europea, con sede en un país miembro de la Unión Europea, y destaca sus implementaciones en servidores privados.
Desde OCCRP también descubrieron que este producto se originó en Arkhangelsk, Rusia. Los cofundadores Ilya Garakh y Andrey Pyankov registraron los dominios ruso Passwork.ru y europeo Passwork.pro en 2014.
Hay que mencionar, como recoge el medio GB Hackers, que Alexander Muntyan, director ejecutivo y único accionista de la empresa, indicó que no existe ninguna relación operativa entre la compañía española y su homóloga rusa. Asegura que no comparten clientes, servidores, sistemas de soporte, datos de clientes o acceso administrativo.
Un ejemplo que ha dado el investigador Lukasz Olejnik es que Passwork LLC de Rusia anunció la versión 7.67.67.6 el 6 de abril de 2026, seguida del anuncio de Passwork Europe de la versión 7.67.67.6 al día siguiente.
Según OCCRP, algunos clientes europeos, incluidos organismos gubernamentales, declararon desconocer el producto ruso y sus certificaciones estatales. Algunas organizaciones han comenzado a reevaluar su exposición.
| Aspecto investigado | Hallazgo |
|---|---|
| Código fuente | Compartido entre Passwork Europe S.L. y Passwork LLC |
| Calendarios de lanzamiento | Lanzamientos de versiones idénticas con 24 horas de diferencia |
| Documentación | Documentación técnica casi idéntica |
| Origen | Fundado en Arkhangelsk, Rusia (2014) |
| Malware / Puertas traseras | No detectado |
| Reacción de clientes | Algunos organismos públicos reevalúan su uso |
No hay pruebas de espionaje
Algo importante que hay que indicar es que no hay ningún tipo de prueba que indique que ha habido espionaje. La investigación no indica que haya puertas traseras, malware ni nada que haga pensar que tienen algún tipo de función creada para espiar a los usuarios.
Lo que sí está claro, como han indicado desde OCCRP, es que esto genera dudas. La cuestión no se que sea Rusia el país con el que esta empresa tiene vinculación, sino el hecho de que sea de fuera de la Unión Europea. Esto rompe con la promesa de que todo está en suelo europeo.
La preocupación es mayor si tenemos en cuenta que se trata de un gestor de contraseñas, lo cual permite:
- Almacenar credenciales de acceso.
- Gestionar certificados.
- Crear contraseñas.
- Almacenar secretos corporativos.
En definitiva, el gestor de contraseñas Passwork con sede en España tiene mucha vinculación con Passwork LLC, con sede en Rusia. Esto ha generado dudas y algunos clientes están replanteándose abandonar este software.
