Исследователи InterSecLab изучили Android-версию MAX и пришли к выводу, что часть функций приложения может настраиваться на сервере отдельно для разных аккаунтов без обновления клиента. Во время девятинедельного анализа специалисты наблюдали передачу данных о сетевом окружении, работу проверки VPN, синхронизацию адресной книги и механизм обработки сообщений, при котором серверная инфраструктура участвует в работе с их содержимым.
Исследование опубликовано 24 сентября 2026 года. Команда анализировала Android-версию 26.12.0, сборку 6664, с марта по май. Специалисты перехватывали данные внутри приложения до их передачи криптографической библиотеке и сопоставляли наблюдаемое поведение с кодом клиента.
Одним из главных результатов стала система удалённых настроек. Авторы обнаружили, что некоторые параметры MAX поступают с серверов и могут различаться для разных аккаунтов. Среди таких параметров исследователи называют сетевую диагностику, обнаружение VPN, транскрибацию голосовых сообщений, расширенное журналирование и другие функции.
Подобный подход сам по себе не является необычным для современных приложений. Серверные флаги широко применяют для постепенного запуска функций, A/B-тестирования и изменения настроек без выпуска новой версии программы. InterSecLab обращает внимание на другой аспект: независимый исследователь при проверке одного аккаунта может не увидеть функцию, активированную для другого пользователя.
Отдельная часть работы посвящена сквозному шифрованию. По результатам анализа InterSecLab, MAX не использует E2EE для обычной переписки. Исследователи перехватили текст сообщения до передачи криптографической библиотеке и на основании изученной архитектуры сделали вывод, что серверная сторона технически участвует в обработке содержимого сообщений.
Речь не идёт о передаче переписки через интернет в открытом виде. Транспорт между приложением и серверами защищён криптографией. Сквозное шифрование отличается тем, что расшифровать сообщение могут только устройства участников разговора, тогда как при серверной обработке сервис получает доступ к данным после расшифровки транспортного канала.
В коде приложения InterSecLab обнаружила механизм, который исследователи обозначают как secret chat. В публичной документации MAX отдельная функция с таким названием не описана. По интерпретации авторов исследования, найденный механизм связан со сроком хранения сообщений и не добавляет сквозного шифрования.
В Центре безопасности MAX выводы InterSecLab отвергли и заявили, что опубликованный материал «не соответствует действительности и не подтверждён спецификой работы» мессенджера. Представители сервиса отдельно указали именно на упоминание «секретных чатов», которых, по словам MAX, в мессенджере никогда не существовало.
«В частности, составители данного „исследования“ подробно изучают „секретные“ чаты в MAX и посвятили этому значительную часть исследования. Никаких „секретных“ чатов в MAX никогда не было. Данная ошибка компрометирует исследование, показывает его несостоятельность».
В MAX также предположили, что текст исследования мог быть сгенерирован с помощью ИИ, однако доказательств такого происхождения материала в комментарии не привели. Команда мессенджера призвала отделять «проверяемые технические факты от интерпретаций и голословных утверждений» и заявила, что применяемые технические решения направлены на качество работы и безопасность сервиса.
При изучении сетевых функций специалисты InterSecLab наблюдали сбор сведений о сетевом окружении устройства. Когда соответствующая серверная настройка была активна, MAX определял публичный IP-адрес через внешние сервисы, проверял наличие VPN, получал сведения о мобильном операторе и проверял доступность заданных интернет-ресурсов. По данным исследователей, результаты передавались инфраструктуре VK.
Исследователи обнаружили и второй механизм проверки доступности сетевых адресов, список которых мог поступать с сервера. Во время эксперимента механизм сработал 19 раз. Среди проверяемых адресов оказался сервис push-уведомлений Apple, которого специалисты не нашли непосредственно в коде приложения, поэтому предположили, что адрес был передан серверной стороной.
Команда отдельно проверила поведение MAX при работающем VPN. На тестовом устройстве попытка ответить на сообщение привела к появлению полноэкранного уведомления с просьбой отключить VPN. Проверка определяла VPN непосредственно на смартфоне, поэтому туннель на маршрутизаторе таким способом не выявлялся. InterSecLab не утверждает, что одинаковое поведение включено для каждого аккаунта MAX.
Ещё один эксперимент касался адресной книги. При регистрации нового аккаунта исследователи зафиксировали передачу имён и телефонных номеров на серверы после предоставления приложению доступа к контактам. По результатам анализа InterSecLab, номера перед отправкой не хешировались. Функция, которую в некоторых предыдущих технических разборах принимали за хеширование, по версии авторов работы занимается нормализацией формата номера.
Официальная политика MAX предусматривает обработку IP-адреса, сведений об устройстве и интернет-провайдере, информации об активности пользователя и данных адресной книги при наличии соответствующего разрешения. Поэтому сам факт обработки контактов не противоречит заявленной политике сервиса. Исследование InterSecLab описывает технический способ, которым такая синхронизация происходила в протестированной версии приложения.
InterSecLab также проверила поиск зарегистрированного пользователя по номеру телефона. Во время тестирования запрос возвращал идентификатор аккаунта, отображаемое имя и время создания учётной записи без необходимости предварительно добавлять человека в контакты. После запроса сервер некоторое время передавал сведения о сетевом статусе найденного пользователя. Уведомления владельцу аккаунта исследователи не наблюдали.
Голосовые функции MAX работают по другой схеме. По данным InterSecLab, распознавание голосовых сообщений выполняется на серверной инфраструктуре. В коде звонков исследователи нашли механизм локальной обработки аудиопотока моделью на устройстве. Файлы модели приложение может получать с серверов, что позволяет обновлять такой компонент отдельно от самого клиента.
Некоторые потенциально чувствительные возможности, обнаруженные в коде, во время исследования не работали. Например, специалисты нашли компонент, способный получать сведения об установленных приложениях, однако в протестированной сборке компонент не инициализировался, а у приложения отсутствовало необходимое разрешение. InterSecLab поэтому прямо указывает, что исследование не подтверждает сбор MAX полного списка установленных программ.
Авторы проводят границу между техническими возможностями приложения и их практическим применением. Исследование не содержит доказательств того, что MAX, VK или государственные структуры использовали описанные механизмы для наблюдения за конкретными людьми. Работа фиксирует поведение одной версии приложения в определённый период и интерпретацию обнаруженных исследователями механизмов. MAX, со своей стороны, оспаривает достоверность опубликованных выводов.
Отчёт дополняет опубликованное в сентябре отдельное исследование мини-приложений MAX. Его авторы изучили 90 мини-приложений и показали, что основное приложение обладает техническими возможностями взаимодействовать с их локальными данными и управлять частью среды выполнения. При этом исследователи не обнаружили доказательств злоупотребления такими возможностями.
Масштаб MAX делает технические споры вокруг мессенджера особенно заметными. По данным Mediascope, в 2026 году MAX вышел в лидеры российского рынка мессенджеров по среднесуточной аудитории. Поэтому выводы независимых исследователей и технические ответы самого сервиса имеют значение уже не только для специалистов по безопасности, но и для десятков миллионов пользователей.