Анализ мессенджера MAX показал, что приложение скрыто собирает данные о пользователях, блокирует доступ к чатам, записывает звонки и обходит системные ограничения. Эксперты называют такие функции угрозой приватности.
- Приложение MAX передаёт на сервер список всех установленных приложений на устройстве пользователя
- Серверы мессенджера могут блокировать доступ к чатам и мини-приложениям при включённом VPN по команде с сервера
- Адресная книга пользователя отслеживается в реальном времени: передаются хеши номеров, включая контакты, которых нет в мессенджере
- Приложение способно заставлять пользователей устанавливать обновления через собственный CDN, обходя Google Play и системные ограничения
- Возможность скрытой записи звука во время звонков и отправки данных на серверы аналитики без уведомления пользователя
Приложение MAX, позиционирующееся как альтернатива Telegram и WhatsApp, скрывает в своём коде десятки недокументированных функций, позволяющих тотально контролировать устройства пользователей. Согласно анализу, проведённому специалистом с платформы Хабр, мессенджер не только собирает данные о приложениях, установленных на смартфоне, но и способен блокировать доступ к чатам и мини-приложениям при подключении к VPN.
Более того, приложение отслеживает изменения в адресной книге в реальном времени, передавая на серверы хеши номеров телефонов — даже тех, кто не зарегистрирован в мессенджере. Особую тревогу вызывает возможность принудительного обновления через собственный CDN мессенджера. Пользователи могут получать уведомления о необходимости установить обновление, причём приложение способно обходить стандартные механизмы Google Play и устанавливать APK-файлы напрямую. Это создаёт риск установки не только легитимных обновлений, но и потенциально вредоносного ПО.
Дополнительные функции включают управление NFC-чипами из мини-приложений, что позволяет имитировать банковские карты или пропуска, а также скрытую запись звука во время звонков с отправкой сырого аудиопотока на серверы аналитики.
Ещё одна уязвимость — возможность удаления сообщений на устройстве пользователя через скрытые пуш-уведомления, которые не отображаются в интерфейсе приложения. Серверы мессенджера могут также запрашивать геолокацию устройства без явного согласия пользователя. Отдельно стоит отметить скрытый SDK деанонимизации, который обходит защиту VPN и собирает реальные IP-адреса пользователей, что делает их уязвимыми для кибератак и слежки третьих лиц.
Эксперты отмечают, что список обнаруженных функций не ограничивается перечисленными. В коде приложения заложены механизмы создания фейковых чатов, манипуляции с локальными базами данных и обхода системных ограничений Android.
Пользователи, установившие MAX, могут даже не подозревать о том, что их устройствами управляют удалённо, а данные передаются на серверы, расположенные за пределами регулируемых зон. В компании MAX на момент публикации не ответили на запросы о комментариях. Пользователям, использующим этот мессенджер, рекомендуется пересмотреть свои настройки приватности, отключить доступ к микрофону и геолокации, а также рассмотреть возможность перехода на более прозрачные альтернативы. Вопрос о легитимности таких функций и их соответствии действующему законодательству остаётся открытым.