TGViewer
Life-Hack - Хакер Life-Hack - Хакер @haccking · 63.2K subscribers
Post #12962 6.76K
15 вещей, которые вы бы не хотели знать о мессенджере MAX: тайная запись звука с микрофона в звонках и много чего еще

#статья #аналоговнет #spy

Пока скрипт‑кидиdom находят по одной мелкой дырке и пишут об этом статьи и сайты я взял APK МАХ и реверснул его целиком.

Кратко что я нашел:

• Макс отправляет на сервера VK то какие у вас скачаны приложения
• Детекцию VPN — приложение проверяет наличие VPN‑соединения и по команде сервера может полностью заблокировать вам доступ к чатам и мини‑аппам, пока вы его не выключите.
• Тотальный трекинг адресной книги — MAX в реальном времени следит за изменениями контактов, отправляет серверу размер вашей телефонной книги и собирает хеши номеров даже тех людей, которые в мессенджере не зарегистрированы.
• Обход Google Play и жесткий Force Update — сервер может заблокировать работу текущей версии приложения и принудительно установить апдейт со своего CDN, причем в коде заложена возможность ставить APK в обход системы.
• Управление NFC‑чипом из мини‑апп — любое внутреннее мини‑приложение может без предупреждения передать на NFC‑терминал свой кастомный payload (например, имитировать пропуск или карту).
• Фейковые чаты
• Удаление сообщений из базы пушами — сервер может отправить скрытый пуш‑запрос, который сотрет сообщение прямо из локальной базы данных на вашем телефоне без следа, или незаметно запросить ваши координаты.
• Отключение TLS‑валидации и RCE
• Передачу номера (Mobile ID) по открытому HTTP — для авторизации без SMS мессенджер шлет запросы операторам в незашифрованном виде, чтобы те вписывали ваш номер в заголовки. Этот же механизм доступен системным мини‑аппам без вашего ведома.
• Скрытый SDK деанонимизации и запись звука — обфусцированный модуль trace_flow собирает реальные IP‑адреса в обход VPN, а функция collect-debug-dumpпозволяет серверу тайно писать сырой звук с микрофона во время звонков и заливать его в аналитику.
• Аппаратный фингерпринт через Widevine DRM — для отслеживания используется неизменяемый ID из защищенной зоны процессора (TEE), который невозможно сбросить даже после удаления приложения или Hard Reset устройства.
• ZipSlip уязвимость в DownloadService (Удаленное исполнение кода)
• И много всего другого

Ссылка на статью

LH | News | OSINT | AI
  • 🔥 26
  • ❤ 13
  • 🤝 6
  • 👍 5
  • 👀 4
  • 👾 2
  • 🤣 1
More from @haccking
  1. Sep 26, 2026Анализ глубинных интервью с помощью нейросетей: от транскрипта к продуктовым инсайтам #ста…
  2. Sep 26, 2026OpenAEV #redteam #blueteam Open source платформа для планирования и проведения adversarial…
  3. Sep 25, 2026Чтобы не потерять связь, подпишись на канал!
  4. Sep 25, 2026Как я год проработал на Arch Linux, сдался и вернулся на скучную Ubuntu для реальной работ…
  5. Sep 25, 2026CVE MCP Server #ai #cve MCP-сервер который позволяет AI-ассистентам получать актуальную ин…
  6. Sep 24, 2026Как устроены хранилища Kubernetes: разбор для начинающего сисадмина #статья #k8s #devops #…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →