MAX мессенджер: скрытая слежка и уязвимости

⏱ 5 мин. на чтение

С 1 сентября 2025 года мессенджер MAX предустанавливается на каждый новый телефон, продаваемый в России. Вы не выбирали его — он просто появился на вашем устройстве. Один исследователь разобрал приложение до последней строчки кода и нашёл вещи, которые компания-разработчик вряд ли хотела бы показать публично: скрытую запись звука во время звонков, сбор контактов людей, которые MAX даже не пользуются, обход VPN и идентификатор, который невозможно сбросить даже после возврата телефона к заводским настройкам.

Я частенько почитываю технические статьи на «Хабре», и хотя они полны ценной информации, сложный профессиональный сленг просто может отпугнуть неподготовленного читателя. Однако я уверен, что качественный технический контент должен быть доступен каждому, кто интересуется современными технологиями. Именно поэтому я взял на себя смелость переработать материал из блога на хабр и сегодня пересказать вам статью «15 вещей, которые вы бы не хотели знать о мессенджере MAX: тайная запись звука с микрофона в звонках и много чего ещё» простым и понятным языком.

Что обнаружил автор

1. Приложение знает, какие программы у вас установлены. MAX отправляет на серверы VK полный список ваших приложений. Если вы установили или удалили хоть одно — список отправляется заново целиком.

2. MAX определяет, используете ли вы VPN. Если VPN включён, приложение может показать плашку «Отключите VPN, чтобы пользоваться MAX» и заблокировать доступ к чатам. Сервер может в любой момент усилить это ограничение для конкретного пользователя.

3. Постоянный мониторинг адресной книги. MAX следит за изменениями контактов в реальном времени, отправляет серверу размер телефонной книги и хеши номеров даже тех людей, которые в мессенджере не зарегистрированы.

4. Принудительное обновление в обход Google Play. Сервер может заблокировать текущую версию приложения, вынудив обновиться. Апдейт скачивается с собственного сервера MAX, а не из Google Play. В коде заложена возможность ставить APK напрямую из приложения.

5. Мини-приложения могут работать с NFC без предупреждения. Любое встроенное мини-приложение может подложить свои данные на NFC-терминал при касании — например, имитировать пропуск или карту лояльности.

6. Сервер может удалять сообщения из вашего телефона. Через скрытый push-запрос сервер может стереть сообщение из локальной базы без следа. Также сервер может тихо запросить ваши координаты или подменить адрес для звонка.

7. Скрытая запись звука во время звонков. Автор утверждает, что сервер может командой включить запись сырого звука с микрофона во время звонка — без индикатора записи — и затем загрузить аудиофайлы на сторонний домен.

8. Номер телефона передаётся по открытому каналу. Для авторизации без SMS MAX отправляет запросы к операторам в незашифрованном виде (HTTP). Тот же механизм доступен встроенным мини-приложениям — они могут молча получить ваш номер.

9. Скрытый модуль для обхода VPN. В приложение встроен обфусцированный модуль «Digital Probe System», который обращается к нескольким сервисам для определения вашего реального IP-адреса даже при включённом VPN и отправляет результат на отдельный домен.

10. Идентификация устройства через Widevine DRM. MAX использует неизменяемый идентификатор из защищённой зоны процессора, который не сбрасывается даже после удаления приложения или сброса телефона до заводских настроек. Автор утверждает, что это нарушает политику Google Play.

11. ML-модель, слушающая звук в звонках. В приложении найдена нейросетевая модель для распознавания речи и детекции ключевых слов в реальном времени. В более поздней версии модели ключевых слов были удалены, но инфраструктура для их возврата сохранена.

12. Сервер может удалённо выполнять команды. Через WebSocket сервер может принудительно собрать всю адресную книгу, получить логи устройства (до 32 МБ), дампы памяти и другую диагностическую информацию.

13. Уязвимость ZipSlip. Сервис загрузки файлов распаковывает ZIP-архивы без проверки путей, что потенциально позволяет перезаписать внутренние файлы приложения — например, подменить адрес сервера.

Контекст и реакция

Автор подчёркивает, что MAX — единственный мессенджер, домен которого находится в белом списке ТСПУ (системы фильтрации трафика в РФ), и который гарантированно останется работать при любых ограничениях. В переписке нет сквозного шифрования (end-to-end), что означает доступ сервера к содержимому сообщений. Представители MAX ответили, что приложение «не следит за пользователями» и «не имеет технической возможности для прослушки звонков», но, по мнению автора, не объяснили многие находки из кода.

Главный посыл статьи: мессенджер, который скоро будет на каждом телефоне в России, обладает широкими возможностями сбора данных и удалённого управления устройством, не имеет сквозного шифрования и потенциально уязвим — что, по мнению автора, создаёт серьёзные риски для приватности и безопасности пользователей.

Алле.


Моё мнение проще: любое плохое приложение потребляет процессорное время и заряд батареи, что снижает автономность от розетки, добавляет лишние действия по зарядке, и главное уменьшает срок жизни самого устройства. Что вроде как выглядит печально.

А что делать простым людям? Ну вообще достаточно на смартфоне браузер (рекомендую FireFox) для доступа к любым необходимым сервисам и электронной почты (рекомендую ThunderBird), если надо обменяться документами. Всё остальное решает телефонный звонок «живым голосом».

Полная статья: 15 вещей, которые вы бы не хотели знать о мессенджере MAX: тайная запись звука с микрофона в звонках и много чего ещё.

P.S. Надо ли пояснить не бытовые слова, от которых совсем избавиться не получилось, хоть и старался))