18 жніўня ў супольнасці GitHub з’явіўся дэтальны аналіз APK-файла расійскага мэсэджара Max (ці “Макс”). Аналіз, праведзены энтузіястамі, выявіў абшырны збор персанальных дадзеных, фонавую запіс гуку і доступ да мноства сістэмных рэсурсаў. Вынікі аналізу шакавальныя: мэсэнджар не проста перадае паведамленні, але і актыўна маніторыць прыладу, збіраючы даныя пра карыстальніка, яго асяроддзе і нават усталяванае ПЗ.
Doberman.media падрабязна вывучыў справаздача GitHub.
Што такое мэсэнджар Max?
Max — гэта праграма для абмену паведамленнямі, званкоў і файлаў, распрацаваная ў Расіі. Яна даступная на Android (праз Google Play, RuStore, AppGallery), iOS і настольных платформах. Заяўленыя функцыі ўключаюць высокакласныя званкі, аніміраваныя стыкеры, адпраўку файлаў да 4 ГБ, чат-боты і міні-праграмы.
Пакет прыкладання — ru.oneme.app. Аднак, паводле дадзеных аналізу, пад гэтай абалонкай хаваецца магутны інструмент для тэлеметрыі і сачэння. Раней карыстальнікі заўважалі, што прыкладанне актывуе камеру кожныя 5–10 хвілін нават у фонавым рэжыме, а цяпер разбор APK пацвердзіў яшчэ больш глыбокі ўзровень доступу.
Прыкладанне пазіцыянуецца як “госмесенджар”, і ёсць падазрэнні на сувязь з ФСБ: серверы размешчаны ў Расіі, што дае спецслужбам юрыдычны доступ да дадзеных. Эксперты з GitHub разабралі код і выявілі, што значная частка яго абфусцыраваная — зашыфраваная для ўскладнення аналізу.

Абфускацыя кода: чаму аналіз ускладнены?
Адна з ключавых праблем — абфускацыя. Модуль com.my.tracker.obfuscated змяшчае класы з бессэнсоўнымі назвамі накшталт e0, c1, y2 і метадаў a(), b(). Гэта стандартная практыка для абароны ад рэверс-інжынірынгу, але ў кантэксце мэсенджара яна выклікае падазрэнні: рэальны маштаб сачэння застаецца схаваным. Без поўнай дэабфускацыі немагчыма дакладна зразумець, як менавіта даныя апрацоўваюцца і куды адпраўляюцца. Аднак нават бачная частка кода паказвае трывожныя прыкметы.
Даныя, што збіраюцца: ад узросту да спісу праграм
Модуль MyTracker адказвае за збор тэлеметрыі. Ён фіксуе:
— Карыстальніцкія падзеі: Рэкламныя ўзаемадзеянні, пакупкі (у тым ліку ID прадуктаў, цэны, валюты), запрашэнні, запускі прыкладання, прагрэс па ўзроўнях, лагіны, рэгістрацыю, час у дадатку.
— Персанальныя даныя: Узрост, пол, кастомныя ID, email, нумары тэлефонаў, ID з соцсетак (ICQ, OK.ru, VK), мова інтэрфейсу, адвольныя параметры.
— Даныя атрыбуцыі: Крыніцы пераходаў (дылінкі), сістэмныя падзеі.
Акрамя таго, праграма атрымлівае доступ да:
- Месцазнаходжання (GPS, Wi-Fi, сеткі).
- Кантактамі (чытанне/запіс).
- Уліковым запісам на прыладзе.
- Файлам, выявам, відэа.
- Камеры і мікрафону (фонавы запіс гуку).
- Bluetooth, біаметрыі.
- Спісу ўсталяваных праграм.
Аналіз паказаў, што прыкладанне можа весці фонавую запіс аўдыя і відэа, захопліваць экран і сінхранізаваць кантакты з вонкавымі серверамі. Гэта выходзіць за рамкі тыповага мессенджара: дадзеныя ўключаюць IP-адрас, характарыстыкі прылады і нават час, праведзены ў міні-прыкладаннях.
| Катэгорыя даных | Прыклады |
|---|---|
| Асабістыя | Узрост, пол, email, тэлефон, ID сацсетак |
| Сістэмныя | Месцазнаходжанне, IP, мадэль прылады, спіс праграм |
| Падзеі | Лагіны, пакупкі, час, рэклама |
| Доступы | Камера, мікрафон, кантакты, файлы |
Дазволы і кампаненты: поўны кантроль над прыладай
Файл AndroidManifest.xml у APK MAX раскрывае запытаныя дазволы — іх спіс велізарны і ўключае:
- Доступ да сеткі, Wi‑Fi, Bluetooth.
- Чытанне/запіс кантактаў, уліковых запісаў.
- Камера, мікрафон, геалакацыя.
- Аўтазапуск пры загрузцы, паведамленні, фонавыя службы.
- Захоп экрана (mediaProjection), усталяванне пакетаў.
Кампаненты накшталт MainActivity, LinkInterceptorActivity (перахоп спасылак), ContactsSyncService і фонавых службаў (CallServiceImpl) дазваляюць праграме працаваць у фоне, сінхранізаваць дадзеныя і нават адлюстроўваць кантэнт паверх іншых вокнаў. ForegroundServiceType уключае microphone|camera|location|mediaPlayback|dataSync, што азначае пастаянны маніторынг з мінімальнымі апавяшчэннямі.
Прывязка да сістэмы і сеткавыя маніпуляцыі
Прыкладанне прывязваецца праз аўтазапуск (BootCompletedReceiver), фонавыя службы і сінхранізацыю кантактаў. Няма прамых прыкмет root-эксплойтаў, але дазволы дазваляюць запытваць усталяванне іншых APK і захоп экрана.
Па сеткавых аспектах: няма VPN-дазволаў для татальнага сніфінгу, але LinkInterceptorActivity перахоплівае спасылкі, а OkHttpClient можа мадыфікаваць запыты. Упамінанні VPN у WebRTC — для адаптацыі сувязі, а не для сачэння.
Дадаткова: збор уводзін у чатах (lastInput), але без сістэмнага кейлогінгу.
Месенджар Max – гэта рызыка для прыватнасці
Аналіз пацвярджае: Max — гэта не проста месенджар, а цэнтр збору даных. Ён фіксуе ўсё — ад асабістых даных да фонавай актыўнасці, з абфускацыяй, якая хавае дэталі. У кантэксце расійскага заканадаўства гэта можа азначаць доступ ФСБ да інфармацыі. Карыстальнікам рэкамендуецца пазбягаць усталёўкі або выкарыстоўваць альтэрнатывы з end-to-end шыфраваннем, як Signal ці Telegram (з агаворкамі).
Эксперты падкрэсліваюць: без шыфравання рызыка ўцечак высокая. Калі вы ўжо выкарыстоўваеце Max, праверце дазволы і маніторце актыўнасць прылады. Гэта напамін пра важнасць прыватнасці ў лічбавым свеце.
0 каментарыяў
Увядзіце email — мы дашлём аднаразовы код. Без пароляў і акаўнтаў.
Код адправлены на
Калі ліст не з'явіўся ў «Уваходных» на працягу некалькіх хвілін, правер папку «Спам», «Непажаданая пошта» або «Прамоакцыі», бо некаторыя паштовыя сэрвісы могуць памылкова змяшчаць туды аўтаматычныя паведамленні