18 серпня у спільноті GitHub з’явився детальний аналіз APK-файлу російського месенджера Max (або “Макс”). Аналіз, проведений ентузіастами, виявив масштабний збір персональних даних, фоновий запис звуку та доступ до багатьох системних ресурсів. Результати аналізу шокують: месенджер не просто передає повідомлення, а й активно моніторить пристрій, збираючи дані про користувача, його оточення і навіть встановлене ПЗ.
Doberman.media докладно вивчив звіт GitHub.
Що таке месенджер Max?
Max — це застосунок для обміну повідомленнями, дзвінків і файлів, розроблений у Росії. Він доступний на Android (через Google Play, RuStore, AppGallery), iOS і десктопних платформах. Заявлені фічі включають високоякісні дзвінки, анімовані стікери, надсилання файлів до 4 ГБ, чат-боти та міні-застосунки.
Пакет застосунку — ru.oneme.app. Однак, за даними аналізу, під цією оболонкою ховається потужний інструмент для телеметрії та стеження. Раніше користувачі помічали, що застосунок активує камеру кожні 5–10 хвилин навіть у фоновому режимі, а тепер розбір APK підтвердив ще глибший рівень доступу.
Додаток позиціонується як “госмесенджер”, і є підозри на зв’язок із ФСБ: сервери розташовані в Росії, що дає спецслужбам юридичний доступ до даних. Експерти з GitHub розібрали код і виявили, що значна його частина обфускована — зашифрована для ускладнення аналізу.

Обфускація коду: чому аналіз ускладнений?
Одна з ключових проблем — обфускація. Модуль com.my.tracker.obfuscated містить класи з безглуздими іменами на кшталт e0, c1, y2 і методів a(), b(). Це стандартна практика для захисту від реверс-інжинірингу, але в контексті месенджера вона викликає підозри: реальний масштаб стеження залишається прихованим. Без повної деобфускації неможливо точно зрозуміти, як саме дані обробляються і куди надсилаються. Однак навіть видима частина коду показує тривожні ознаки.
Збирані дані: від віку до списку додатків
Модуль MyTracker відповідає за збір телеметрії. Він фіксує:
— Користувацькі події: Рекламні взаємодії, покупки (включаючи ID продуктів, ціни, валюти), запрошення, запуски додатка, прогрес по рівнях, логіни, реєстрацію, час у додатку.
— Персональні дані: Вік, стать, кастомні ID, email, номери телефонів, ID із соцмереж (ICQ, OK.ru, VK), мова інтерфейсу, довільні параметри.
— Дані атрибуції: Джерела переходів (діплінки), системні події.
Крім того, додаток отримує доступ до:
- Місцеположення (GPS, Wi-Fi, мережі).
- Контактам (читання/запис).
- Обліковим записам на пристрої.
- Файлам, зображенням, відео.
- Камері та мікрофону (фоновий запис звуку).
- Bluetooth, біометрії.
- Списку встановлених додатків.
Аналіз показав, що застосунок може вести фоновий запис аудіо та відео, захоплювати екран і синхронізувати контакти із зовнішніми серверами. Це виходить за межі типового месенджера: дані включають IP-адресу, характеристики пристрою й навіть час, проведений у мінізастосунках.
| Категорія даних | Приклади |
|---|---|
| Персональні | Вік, стать, email, телефон, ID соцмереж |
| Системні | Місцеположення, IP, модель пристрою, список додатків |
| Події | Логіни, покупки, час, реклама |
| Доступи | Камера, мікрофон, контакти, файли |
Дозволи й компоненти: повний контроль над пристроєм
Файл AndroidManifest.xml в APK MAX розкриває запитані дозволи — їхній список величезний і включає:
- Доступ до мережі, Wi-Fi, Bluetooth.
- Читання/запис контактів, облікових записів.
- Камера, мікрофон, геолокація.
- Автозапуск під час завантаження, сповіщення, фонові служби.
- Захоплення екрана (mediaProjection), встановлення пакетів.
Компоненти на кшталт MainActivity, LinkInterceptorActivity (перехоплення посилань), ContactsSyncService і фонових служб (CallServiceImpl) дають змогу застосунку працювати у фоновому режимі, синхронізувати дані й навіть відображати контент поверх інших вікон. ForegroundServiceType включає microphone|camera|location|mediaPlayback|dataSync, що означає постійний моніторинг із мінімальними сповіщеннями.
Закріплення в системі та мережеві маніпуляції
Застосунок закріплюється через автозапуск (BootCompletedReceiver), фонові служби й синхронізацію контактів. Немає прямих ознак root-експлойтів, але дозволи дають змогу запитувати встановлення інших APK і захоплення екрана.
Щодо мережевих аспектів: Немає VPN-дозволів для тотального сніфінгу, але LinkInterceptorActivity перехоплює посилання, а OkHttpClient може модифікувати запити. Згадки VPN у WebRTC — для адаптації зв’язку, а не для стеження.
Додатково: Збір вводу в чатах (lastInput), але без системного кейлогінгу.
Месенджер Max – це ризик для приватності
Аналіз підтверджує: Max — не просто месенджер, а центр збору даних. Він фіксує все — від особистих даних до фонової активності, з обфускацією, що приховує деталі. У контексті російського законодавства це може означати доступ ФСБ до інформації. Користувачам рекомендується уникати встановлення або використовувати альтернативи з end-to-end шифруванням, як Signal або Telegram (з застереженнями).
Експерти підкреслюють: без шифрування ризик витоків високий. Якщо ви вже використовуєте Max, перевірте дозволи й моніторте активність пристрою. Це нагадування про важливість приватності в цифровому світі.
0 коментарів
Введіть email — ми надішлемо одноразовий код. Без паролів і акаунтів.
Код надіслано на
Якщо лист не з’явився у «Вхідних» протягом кількох хвилин, перевірте папку «Спам», «Небажана пошта» або «Промоакції», оскільки деякі поштові сервіси можуть помилково поміщати туди автоматичні повідомлення