Согласно отчету экспертов, мессенджер MAX обладает обширными возможностями слежки, причем многие из них можно включать и выключать удаленно. При этом эти функции не встроены в само приложение, а в реальном времени передаются в виде инструкций с серверов VK без обновления приложения и без каких-либо уведомлений пользователей.
Средства слежки и цензуры со стороны VK на уровне отдельных аккаунтов могут включать автоматическую транскрипцию голосовых сообщений, блокировку сообщений пользователя при обнаружении VPN, проверку, к каким интернет-сервисам может подключиться гаджет, сбор более подробных данных о поведении пользователя внутри приложения, а также передачу идентификационных данных пользователя сторонним сервисам.
В MAX отсутствует сквозное шифрование. «Секретные» чаты — это всего лишь сообщения с таймерами исчезновения. Каждое сообщение читаемо серверами VK. Эксперты задокументировали это, перехватив сообщение в открытом виде в тот момент, когда MAX передавал его криптографической библиотеке. Есть предположение, что название чатов может намеренно вводить в заблуждение.
Вся адресная книга пользователя загружается на серверы VK в виде открытого текста и синхронизируется заново при каждом добавлении или изменении контакта. Кроме того, любой пользователь может найти зарегистрированный номер телефона, чтобы узнать имя пользователя, дату создания аккаунта и статус «онлайн» в режиме реального времени, при этом сам пользователь об этом не уведомляется. (с) InterSecLab
Но самое интересное здесь даже не отсутствие E2E-шифрования. Самое важное - архитектура управления самим приложением. Сервер может определять, какие функции будут работать у конкретного аккаунта. То есть условные Вася и Петя могут иметь одинаковую версию MAX, установленную в один день, но приложение для них фактически может вести себя по-разному.
Что серверная конфигурация, согласно исследованию, позволяет включать или менять:
▪️ определение наличия VPN;
▪️ проверку доступности интернет-сервисов с устройства;
▪️ дополнительные режимы логирования и телеметрии;
▪️ транскрипцию голосовых сообщений на серверах VK;
▪️ перечень сервисов, которым может передаваться идентификатор пользователя;
▪️ загрузку моделей для анализа аудио во время звонков.
Иными словами, классическая схема анализа приложения "мы скачали APK, посмотрели код и теперь знаем, что оно делает" здесь работает плохо. Сегодня какая-то функция может быть выключена для исследовательского аккаунта, а завтра включена для другого аккаунта без появления новой версии приложения. И вот это уже действительно интересная архитектура.
Отдельно про переписку. Сквозного шифрования, согласно исследованию, нет. "Секретный чат" означает исчезающие сообщения, а не канал связи, содержимое которого недоступно серверу. Исследователи смогли увидеть сообщение в открытом виде непосредственно перед передачей криптографической библиотеке. То есть с точки зрения модели угроз нужно исходить из простой вещи:
▪️ всё чувствительное, отправленное через MAX, потенциально доступно оператору инфраструктуры.
Это не означает, что кто-то обязательно сидит и читает вашу переписку руками. Но техническая возможность - есть.
Еще интереснее адресная книга. Исследователи зафиксировали загрузку контактов на серверы VK в открытом виде - имя + номер телефона. Кроме того, зарегистрированный номер можно использовать для получения данных об аккаунте и его онлайн-статуса без уведомления владельца. И вот здесь появляется уже не политический, а вполне бытовой вопрос информационной безопасности.
Если у вас в телефонной книге:
▪️ сотрудники;
▪️ клиенты;
▪️ партнеры;
▪️ родственники;
▪️ люди с непубличными номерами,
- то установка подобного приложения касается уже не только вашей собственной приватности. Вы фактически принимаете решение еще и за людей из своей адресной книги.
Что из этого следует обычному человеку / предпринимателю.
MAX разумно воспринимать не как аналог Signal, а как приложение для идентифицированного взаимодействия с инфраструктурой, где приватность переписки не является базовой технической гарантией.
Поэтому логика простая: Госуслуги, формальные операции, бытовые сообщения - одна категория информации. Коммерческие секреты, пароли, документы, чувствительные переговоры, инвестиционные договоренности, персональные данные - совсем другая.
И смешивать эти две категории в одном канале связи смысла нет.
Еще один практический момент: исследователи подтвердили блокирование отправки сообщений при обнаружении VPN на самом устройстве. При этом VPN, работающий на роутере, такой проверкой не обнаруживается.
То есть архитектура постепенно становится понятной: суперприложение + идентификация + государственные сервисы + управляемые сервером функции + отсутствие E2E + большая телеметрия.
Самое интересное здесь даже не то, что MAX умеет сегодня. Самое интересное - что его поведение можно менять завтра для конкретного пользователя так, что сам пользователь этого не увидит.
Вот за этим я бы и следил дальше.
@gpt1n - нейроадаптированный анализ событий | от профи для профи