Специалисты InterSecLab разобрали Android-версию MAX и выяснили, что часть функций приложения настраивается на сервере отдельно для разных аккаунтов без обновления клиента. За девять недель анализа исследователи отследили передачу данных о сетевом окружении, проверку VPN, синхронизацию контактов и обработку сообщений через серверную инфраструктуру.
Команда анализировала версию 26.12.0 сборку 6664 с марта по май. Исследователи перехватывали трафик до криптографической библиотеки и сопоставляли поведение с кодом приложения.
Серверные параметры MAX различаются для разных аккаунтов. Среди них сетевая диагностика, обнаружение VPN, транскрибация голосовых сообщений, расширенное логирование и список сервисов с доступом к данным пользователя. Такой подход применяют множество приложений для постепенного запуска функций и A/B-тестирования. Однако InterSecLab указывает на следствие: функция, активированная для одного аккаунта, может быть недоступна другому при проверке тем же исследователем.
По анализу InterSecLab, MAX не использует сквозное шифрование для обычной переписки. Исследователи перехватили текст сообщения до криптографической библиотеки и пришли к выводу, что архитектура позволяет серверной стороне обрабатывать содержание. Это не означает передачу открытого текста в сети — транспорт между приложением и серверами защищён. Сквозное шифрование отличается тем, что расшифровать сообщение могут только устройства участников, тогда как при серверной обработке содержимое доступно инфраструктуре сервиса после расшифровки транспортного канала.
В коде найден механизм, обозначенный как secret chat, который, по интерпретации авторов, связан со сроком хранения сообщений и не добавляет сквозного шифрования.
При изучении сетевых функций исследователи наблюдали сбор сведений о сетевом окружении. Когда соответствующая серверная настройка была активна, MAX определял публичный IP-адрес через внешние сервисы, проверял VPN, получал данные о мобильном операторе и проверял доступность заданных интернет-ресурсов. Результаты передавались инфраструктуре VK.
Исследователи обнаружили второй механизм проверки сетевых адресов, список которых поступал с сервера. Во время эксперимента механизм сработал 19 раз. Среди проверяемых адресов оказался сервис push-уведомлений Apple, которого не нашли в коде приложения, поэтому предполагают серверную передачу адреса.
На тестовом устройстве с включённым VPN попытка ответить на сообщение привела к полноэкранному уведомлению с просьбой отключить VPN. Проверка происходит на смартфоне, поэтому туннель на маршрутизаторе таким способом не выявляется. InterSecLab не утверждает, что это поведение одинаково для каждого аккаунта MAX.
При регистрации нового аккаунта исследователи зафиксировали передачу имён и телефонных номеров из адресной книги на серверы. Номера перед отправкой не хешировались. Функция, которую в предыдущих разборах принимали за хеширование, по версии InterSecLab занимается нормализацией формата номера.
Официальная политика MAX предусматривает обработку IP-адреса, сведений об устройстве и интернет-провайдере, информации об активности и данных адресной книги. Сам факт синхронизации контактов не противоречит политике. Исследование уточняет технический способ реализации.
При поиске зарегистрированного пользователя по номеру телефона запрос возвращал идентификатор аккаунта, отображаемое имя и время создания учётной записи без необходимости предварительно добавлять человека в контакты. После запроса сервер некоторое время передавал сведения о сетевом статусе найденного пользователя. Уведомления владельцу аккаунта не поступали.
Голосовые функции работают иначе. Распознавание голосовых сообщений выполняется на серверной инфраструктуре. В коде звонков найден механизм локальной обработки аудиопотока моделью на устройстве. Файлы модели приложение получает с серверов, что позволяет обновлять компонент отдельно от клиента.
Некоторые потенциально чувствительные возможности во время исследования не работали. Например, найден компонент для получения списка установленных приложений, однако в протестированной сборке он не инициализировался и отсутствовало необходимое разрешение. InterSecLab прямо указывает, что исследование не подтверждает сбор полного списка программ.
Авторы проводят границу между техническими возможностями и их практическим применением. Исследование не содержит доказательств того, что VK, MAX или государственные структуры использовали описанные механизмы для наблюдения. Работа показывает поведение одной версии приложения в определённый период и функции, обнаруженные в коде.
Перед публикацией InterSecLab направила результаты ООО «МАХ», Apple, Google и структурам Евросоюза. Ответ поступил только от подразделения ЕС по санкционной политике. MAX и компании не ответили на вопросы лаборатории, публичного комментария к выводам отчёта не последовало.
Отчёт дополняет опубликованное исследование мини-приложений MAX. Авторы изучили 90 приложений и показали, что основное приложение обладает техническими возможностями взаимодействовать с их локальными данными и управлять частью среды выполнения. Доказательств злоупотребления такими возможностями не обнаружено.
По данным Mediascope за июнь 2026 года, месячная аудитория MAX среди россиян старше 12 лет составила 86,3 млн человек, среднесуточная — около 69 млн. MAX обошёл другие крупнейшие мессенджеры в России по этому показателю. В августе среднесуточная аудитория выросла примерно до 69,9 млн пользователей.
