В список претензий к государственному мессенджеру Max добавились ещё два пункта: вычисление VPN и открытость...

134 29 0.1К 20.9К
11 часов назад
В Избранное
Пост создан: 06-03-2026 13:31
Обновлено: 07-03-2026 00:30
В список претензий к государственному мессенджеру Max добавились ещё два пункта: вычисление VPN и открытость изображений по гиперссылкам.
Айтишники с портала «Хабр» заметили, что мобильное приложение «нацмессенджера» обращается к сторонним сервисам определения IP и доменам Telegram, WhatsApp, Amazon Web Services и Google. Данные об успешности подключения, задержке и другие параметры затем передаются на сервера Max, подконтрольные государству. Так можно определить внешний IP пользователя и узнать, есть ли у него VPN, а также оценить эффективность блокировок интернета и способов их обхода.
Кроме того, пользователи Мах заметили, что изображения в личных чатах и «Избранном» имеют сгенерированные гиперссылки. Если получить их и перейти по адресу, то контент будет доступен любому пользователю интернета. Кроме того, даже после удаления из переписки изображения останутся доступны как на обычном фотохостинге.
  • Евгений Викторович

    Евгений Викторович

    Козлы, подключившие Мах - сами долббы, так и остальным срут. Биполярка у таких людей, конечно, парадоксальная - подключить Мах и пользоваться ВПН! Сидите в своем скрепном Мах'е и не ползайте по "недуховным" сайтам через ВПН. Епланы, блть!
  • Александр Цыплёнков

    Александр Цыплёнков

    Мамонт, работай!👌

  • Андрей Оленев

    Андрей Оленев

    Не очень корректно. Ведь Россия это же мнононациональная страна.
    И какой это тогда нацмессенджер?
    • Галина Александрова

      Галина Александрова

      Андрей, что тут некорректно? Причем тут татары? Это Россия. В Казахстане работает макс наряду с телеграммом, ватсапом, не ограничивают. Но это другая страна.
      10 часов назад 0 0 Пожаловаться
    • Александр Цыплёнков

      Александр Цыплёнков

      Андрей, такого маразма у путинистов целый вагон... Процедура называется выборы, а орган, регулирующий их - избирком.. Тогда уж, выбирком... И т.д.
      10 часов назад 0 0 Пожаловаться
  • Андрей Лебедев

    Андрей Лебедев

    Max признал «небезопасными» каналы Соловьева, Матвиенко, RT и РИА

    В мессенджере Max при включенном безопасном режиме оказались недоступны десятки каналов российских СМИ, военкоров, Z-блогеров и государственных деятелей, обратила внимание «Вёрстка».

    Среди «небезопасных» Max отметил каналы RT, РИА Новости, НТВ, «Украина.ру», а также Mash, Baza и Shot. В безопасном режиме также нельзя открыть каналы Владимира Соловьева, Артема Шейнина, Сергея Мардана и председателя Совфеда Валентины Матвиенко. Также скрыты ресурсы военкоров Александра Коца, Александра Сладкова, Евгения Поддубного и канала «Два Майора».

    При этом каналы Кремля, правительства, Минобороны, Госдумы и ее спикера Вячеслава Володина, Анастасии Кашеваровой, WarGonzo и «Рыбаря» остаются доступными.

    • Галина Александрова

      Галина Александрова

      Андрей, кому интересны каналы Володина и Матвиенко? Их и так много в СМИ.
      10 часов назад 0 0 Пожаловаться
  • Александр Цыплёнков

    Александр Цыплёнков

    Да, эти темы сейчас популярны на благословенном и богоданном YouTube!👌
  • Админ паблика

    Админ паблика

    Про изображения можно почитать здесь: «Пользователь обнаружил уязвимость в веб-версии Мах: изображения из ЛС можно найти в открытом доступе по прямой ссылке»
    https://habr.com/ru/news/1007216/

  • Админ паблика

    Админ паблика

    Про слежку за VPN написано здесь: «Месседжер MAX следит за пользователями VPN? Реверс инжиниринг говорит — да»
    https://habr.com/ru/articles/1006666/

    • Александр Цыплёнков

      Александр Цыплёнков

      [club49684148|Санкт-Петербург Live], пусть путинисты засунут свой MAX себе в румяную попку!
      11 часов назад 0 0 Пожаловаться
  • Админ паблика

    Админ паблика

    Комментарий эксперта:
    «Сегодня на Хабре вышел пост с разбором подозрительного трафика, который отправляет Android-версия мессенджера. На этот разбор уже успела отреагировать пресс-служба мессенджера и даже госагентства. Раз такая реакция, то точно стоит это обсудить.
    Суть поста кратко: с января в трафике мессенджера стали замечать обращения на посторонние сервера. Разбор показал, что мессенджер стучится разными способами на целый ряд доменов и портов, а затем отправляет на свои сервера информацию об их доступности. Интересен тут список доменов для проверки: он может меняться, но в версии из поста, помимо собственных доменов МАХ, это один из поддоменов Telegram, поддомен Whatsapp для медиафайлов, поддомены для звонков Одноклассников и Google, основные домены Госуслуг и CDN Google. Соединение с каждым оценивается по качеству и отправляется на сервера МАХ. Помимо этого, мессенджер перебирает несколько сервисов проверки своего IP-адреса, и, найдя ответ, отправляет и его, а заодно и публичный системный параметр, включен ли на устройстве VPN.
    Ответ пресс-службы на это такой: мы никуда не стучимся, а IP-адрес нужен нам для звонков. Оба этих утверждения не выдерживают никакой критики: запросы очевидно отправляются, а звонки в МАХ основаны на самой популярной для этого технологии WebRTC. Для соединения устройств напрямую по этой технологии не нужно отдельно знать IP-адрес устройства, вместо этого используются специальные сервера STUN или TURN, а большинство проверяемых доменов не имеют к звонкам никакого отношения.
    Зачем все это может быть нужно? Нет сомнений, что одна из целей — узнать, подключено ли устройство через VPN. У такой проверки может быть и невинная причина — например, банковские приложения далеко не только в России пытаются определять VPN и блокируют доступ, а внутри MAX возможны денежные переводы.
    Нельзя игнорировать и другую возможность: так или иначе это сбор аналитики об использовании VPN, да еще сразу с их IP-адресом, причем ответ об IP-адресе получается не от устройства, а от сторонних серверов — их сложнее подменить.
    Но среди проверяемых доменов есть и очевидно не заблокированные, так что это явно не единственная цель. При этом нельзя сказать, что без такого приложения власти не могут никак узнать, что конкретный абонент с таким-то номером или адресом весь свой трафик шлет на вот этот сервер в Нидерландах.
    Какие в связи со всем этим рекоммендации? Все те же, что и раньше: не пользуйтесь MAX. Если вы вынуждены это делать (принуждают на работе, держите связь с родственниками), то старайтесь либо пользоваться им через браузер (мы проверили, и на момент написания этого текста веб-версия не шлет ничего подозрительного), либо использовать его на отдельном устройстве.
    Эта же рекомендация касается всех подконтрольных российским властям приложений. Хотя мы не обнаружили такого же поведения, например, в приложении VK, это не значит, что его там не появится, или что его уже нет в других приложениях. В этом плане в МАХ нет ничего особенного, все российские приложения зависимы от властей. Кстати, на похожей активности раньше ловили приложения «Яндекса».

  • Андрей Лебедев

    Андрей Лебедев

    Опасный вирус «Мамонт» массово распространяется в домовых чатах в МАХ и крадёт деньги у россиян

    Скамерам легко продвигать его, потому что МАХ рекламируют как надёжный мессенджер без мошенников. Сначала аферисты получают доступ к аккаунту реального участника чата, которому доверяют другие. Затем отправляют сообщение «Позавчера в аварии разбились наши общие знакомые, посмотрите фото…» и прикрепляют ссылку, внутри которой находится Android-вирус.

    Он крадёт платёжные данные, а также перехватывает push-уведомления и SMS с кодами авторизации в банковских сервисах.

    • Александр Цыплёнков

      Александр Цыплёнков

      Андрей, недостаточно опасный, увы... Я хочу, чтобы Мамонт-2 сожрал всё у десятков миллионов махофилов, тех, кто прогнулся под сатано-МАХ...👌
      11 часов назад 0 0 Пожаловаться

Яндекс.Метрика