Что Max знает о мелитопольцах и что опаснее всего: новое исследование российского мессенджера

25-09-2026 15:05
news-image

Российский мессенджер Max, который оккупационные власти внедряют в том числе на захваченных территориях Украины, обладает широкими техническими возможностями для сбора информации о пользователях. Для жителей оккупированного Мелитополя некоторые из обнаруженных функций могут представлять серьезный риск: приложение передает IP-адрес и данные о сетевом окружении, загружает телефонную книгу, определяет использование VPN, а переписка в нем не защищена сквозным шифрованием.

К таким выводам пришла лаборатория цифровой безопасности InterSecLab, опубликовавшая новое исследование российского мессенджера Max. В течение девяти недель специалисты наблюдали за работой приложения на реальных аккаунтах, анализировали его код и перехватывали сетевой трафик до шифрования. О результатах исследования также сообщило Радио Свобода.

Один из главных выводов исследователей заключается в том, что Max фактически может работать по-разному у разных пользователей. VK способна удаленно включать и отключать отдельные функции для конкретного аккаунта без обновления приложения и каких-либо заметных изменений в его интерфейсе.

«У Max нет единого набора функций. VK решает, что именно приложение будет делать в вашем случае, отдельно для каждого аккаунта, и может менять это в любой момент», — отмечают исследователи.

Переписка в Max не защищена сквозным шифрованием

Одна из наиболее существенных находок касается непосредственно сообщений. Исследователи установили, что Max не использует сквозное шифрование. Это означает, что сообщения не защищены таким образом, чтобы прочитать их могли исключительно отправитель и получатель.

По данным InterSecLab, содержимое сообщений технически доступно серверам VK. Исследователи смогли зафиксировать текст сообщения в открытом виде в тот момент, когда Max передавал его криптографической библиотеке для последующего шифрования.

Даже так называемые «секретные чаты» Max не используют сквозное шифрование. Фактически их отличие заключается в возможности установить таймер удаления сообщений. Исследователи обращают внимание, что название может создавать у пользователя ложное представление о защищенности такой переписки.

Для жителей оккупированного Мелитополя это означает, что Max не следует рассматривать как безопасный канал для передачи чувствительной информации, документов, фотографий или сведений, раскрытие которых может создать угрозу самому человеку либо его собеседникам.

Max видит IP, оператора и использование VPN

При запуске приложения Max способен собирать информацию о сетевом окружении пользователя. Среди таких данных — публичный IP-адрес, мобильный оператор, наличие VPN и доступность ряда интернет-сервисов.

Публичный IP-адрес позволяет приблизительно определить местоположение пользователя и его интернет-провайдера. Сам по себе он, как правило, не показывает конкретный дом или квартиру, однако в сочетании с другими сведениями позволяет получить значительно больше информации о человеке.

Исследователи также проверили реакцию Max на VPN. Во время тестирования приложение обнаруживало VPN, работающий непосредственно на смартфоне, и блокировало отправку сообщений, требуя его отключить.

При этом VPN, настроенный на роутере, приложение таким способом обнаружить не смогло.

Max забирает не только ваши контакты

Еще одна важная находка касается телефонной книги. Исследователи утверждают, что Max загружает на серверы VK адресную книгу пользователя, причем имена передаются вместе с номерами телефонов.

Таким образом, в базе могут оказаться сведения даже о людях, которые сами никогда не устанавливали Max и не регистрировали в нем аккаунт.

Для жителей оккупированного Мелитополя именно эта возможность может оказаться одной из наиболее чувствительных. В телефонной книге могут быть записаны родственники на подконтрольной Украине территории, бывшие коллеги, журналисты, волонтеры, военнослужащие и другие люди. Если владелец смартфона установил Max и предоставил приложению доступ к контактам, имя и номер такого человека могут оказаться на серверах VK независимо от того, пользуется ли Max сам владелец этого номера.

Человека можно проверить по номеру, а он об этом не узнает

InterSecLab обнаружила и возможность получать сведения об аккаунте Max по номеру телефона.

Запрос позволяет получить идентификатор учетной записи, отображаемое имя и время ее создания. После этого сервер начинал передавать информацию о том, когда пользователь находится онлайн. При этом человеку, чей номер проверяют, никаких уведомлений не приходит.

Исследователи отмечают, что для такой проверки даже не требуется, чтобы человек находился в списке контактов того, кто делает запрос.

Таким образом, номер телефона можно связать с конкретным аккаунтом Max и незаметно наблюдать за временем его активности.

Функции можно включить отдельно для конкретного человека

Именно эту особенность авторы исследования называют главным техническим выводом своей работы. Набор возможностей Max определяется настройками на серверах VK отдельно для каждого аккаунта.

Удаленно могут включаться проверка сети, обнаружение VPN, расшифровка голосовых сообщений, расширенное журналирование и другие функции. Два человека с одной и той же версией приложения могут фактически получить разное поведение Max, не зная об этом.

Исследователи обнаружили в коде и компонент, способный получать список установленных на смартфоне приложений. Однако во время эксперимента эта функция не была активна. Авторы отчета специально подчеркивают: наличие технической возможности еще не означает, что она применяется к конкретным пользователям.

Что опаснее всего для жителей оккупации

Главный риск заключается не в какой-либо одной из обнаруженных возможностей, а в сочетании собираемых сведений.

Max потенциально позволяет связать номер телефона с аккаунтом, получить телефонную книгу пользователя, IP-адрес и информацию о сети, определить наличие VPN, видеть время активности человека, а содержимое отправляемых через мессенджер сообщений не защищено от серверов VK сквозным шифрованием.

При этом набор функций может дистанционно меняться для отдельного аккаунта без ведома его владельца. Сами исследователи называют это самым важным техническим фактом, обнаруженным при анализе Max.

InterSecLab отдельно предостерегает от преувеличения результатов исследования. Эксперты не утверждают, что VK или российские государственные структуры уже использовали обнаруженные возможности против конкретных людей. Исследование показывает, что технически способен делать Max и какие функции могут быть активированы для отдельных аккаунтов.

Рекомендация авторов исследования предельно конкретна: через Max не следует передавать чувствительную информацию. Даже использование отдельного устройства или VPN на роутере не защищает содержание переписки, поскольку сообщения в самом мессенджере не имеют сквозного шифрования.

Источник: РИА