Обратный инжиниринг APK MAX показал, что приложение собирает больше данных, чем ожидалось, и содержит скрытые механизмы для влияния на устройство и конфиденциальность без уведомления пользователя.
Встроенный трекер MyTracker от VK при каждом запуске пересылает на vk-analytics.ru полный список установленных приложений с временем инсталляции. При изменениях отправляется весь список. Модуль собирает признаки рут-доступа, показания датчиков и формирует отпечаток устройства. MAX требует отключить VPN, но сервер может принудительно блокировать доступ без этого. Мессенджер через скрытый SDK связывается с шестью IP-чекерами, определяет реальный адрес даже при сплит-туннеле и отправляет его на trace-flow.ru, отсутствующий в политике конфиденциальности.
Адресная книга отслеживается в реальном времени: MAX знает количество контактов, реагирует на изменения и отправляет хеши номеров незарегистрированных пользователей. Мини-приложения управляют NFC-чипом. Среди более 300 серверных флагов есть fake-chats, fake-in-app-review и calls-fakeboss-incoming-call-enabled, создающие фейковые диалоги, поддельные оценки и симулирующие звонки от «руководителя». Всё включается удалённо.
Push-уведомление MessageRemoved бесследно удаляет запись из базы, а сервер может запросить координаты. TLS-валидация отключается флагом, делая клиент уязвимым к перехвату трафика. В медиадвижке звонков реализована collect-debug-dump: сервер передаёт JSON, устройство записывает звук с микрофона до шумоподавления и голос собеседника, затем заливает аудио на apptracer.ru без индикаторов. Редакция сайта geekfan.site напоминает: такие функции ставят под вопрос безопасность приложения.
Как вы считаете, стоит ли доверять мессенджеру, который скрывает сбор данных и удалённое управление?





