👁 Мессенджер МАКС ВИДИТ ВСЁ, что вы делаете в его мини-приложенях. Международная группа исследователей разобрала Android-версию мессенджера и опубликовала работу
«Don't Trust the Super-App».
Возможности слежки буквально встроены в саму архитектуру мессенджера.
🥷 Макс может снимать содержимое мини-приложения, читать и менять его локальные данные, внедрять свой JavaScript, видеть сетевые запросы и контролировать данные авторизации.
Исследователи чекнули
90 мини-приложух — от банков и медицины до образования и госсервисов. Через PixelCopy им удалось снять интерфейс
31 раз из 35: в кадр попадали введённые в формы данные, поисковые запросы и другие вещи ещё
до отправки на сервер.
🔐 Ещё веселее с авторизацией. Например, при входе через
ЕСИА идентификатор сессии сначала проходил через Макс
в открытом виде, а уже потом сохранялся зашифрованным. Исследователи также видели проходящие через процесс токены устройств, API-ключи, OAuth/JWT и другие данные.
🇷🇺 В российской сборке Макс использует
GOST TLS, а сам мессенджер находится между мини-аппами и внешним миром и способен наблюдать практически ВСЁ: какие страницы открываются, какие ресурсы запрашиваются, что скачивается, какие ошибки итд.
Короче, доказательств, что за вами следят, нет. Просто технически следить можно почти за всем сразу😬