Специалисты лаборатории InterSecLab выяснили, что мессенджер не использует сквозное шифрование сообщений, а весь функционал «секретных чатов» ограничивается лишь таймером для автоматического удаления сообщений. Как итог, содержимое чатов в Max доступно серверам VK, а еще значительную часть функционала можно тоже менять с серверов VK, причем для каждого отдельного аккаунта и даже без обновления приложения.
Так, имея одну версию приложения, у разных пользователей может быть установлен разный набор функций, благодаря чему Max может передавать VK информацию о публичном IP-адресе устройства, операторе связи, наличии VPN, доступности различных интернет-сервисов и т. д.
Помимо этого, каждое текстовое сообщение в национальном мессенджере, со слов исследователей, содержит флаг, позволяющий серверу проверять его на наличие ссылок и другого общего содержимого. А голосовые сообщения расшифровываются не на устройстве, а на серверах VK. Туда же улетает и вся адресная книга устройства в незашифрованном виде.
P. S. Исследование демонстрирует технические возможности нац. мессенджера, но не доказывает, что все это использовалось против конкретных пользователей. Анализ проводился на версии Android-приложения 26.12.0 в марте-мае 2026 года.
UPD: Официальный комментарий пресс-службы национального мессенджера:
Опубликованный материал не соответствует действительности и не подтвержден спецификой работы МАХ.
В частности, составители данного "исследования" подробно изучают «секретные чаты» в МАХ и посвятили этому значительную часть исследования. Никаких «секретных чатов» в МАХ никогда не было. Данная ошибка компрометирует исследование, показывает его несостоятельность. Вполне вероятно, текст сгенерирован ИИ.
Команда МАХ призывает относиться к таким «исследованиям» критически и отделять проверяемые технические факты от интерпретаций и голословных утверждений. Используемые технические решения МАХ направлены на обеспечение высокого качества работы и безопасности.
