🔍 Що насправді може робити російський «суперзастосунок» Max?
Міжнародна група дослідників розібрала Android-версію MAX у роботі 🔗«Don't Trust the Super-App: A Case Study of Russia's Max».
Дослідники показали, що MAX може захоплювати інтерфейс мініапки, читати й змінювати її локальне сховище, виконувати JavaScript у її контексті, бачити та контролювати мережевий трафік, а також контролювати контекст автентифікації.
Що показали експерименти
🛑Екран мініапок вдалося захопити через PixelCopy у 31 з 35 випадків. На кадрах були пошукові запити та текст із форм.
🛑MAX отримував дані авторизації. Під час входу до держсервісів частина даних проходила через MAX. У процесі також виявили ідентифікатори пристроїв, API-ключі та токени.
🛑MAX може працювати з локальним сховищем мініапок — читати та змінювати дані, які вони там зберігають.
🛑Трафік мініапок проходив через MAX. Дослідники проаналізували 90 мініапок і встановили, що MAX виступає посередником між ними та зовнішніми серверами.
🛑Silent user impersonation: MAX може взаємодіяти з мініапкою в контексті вже авторизованого користувача, і мініапка може сприймати таку взаємодію як дію самого користувача.
Фактично, MAX отримує контроль над значною частиною того, що відбувається між користувачем і мініапкою: її вмістом, локальними даними, мережевою взаємодією та авторизацією. У такій архітектурі застосунок технічно може отримувати інформацію про дії користувача й взаємодіяти з мініапкою в його авторизованому контексті.
ОsintFlow в інших соцмережах:
📱 YouTube 📱Threads 📱 X
❤️🩹 Підписатися | Пошук росіян | Сайт | Зв'язок
Post #17484
833



- 👍 5
- 😁 3
- ❤ 1
- 🔥 1
- 😈 1
- 🤝 1