VK может удаленно включать функции слежки в Max, и пользователь этого даже не заметит
К такому выводу пришли исследователи лаборатории цифровой безопасности InterSecLab совместно с RKS Global.
В отчете InterSecLab отмечается, что у Max нет сквозного (end-to-end) шифрования, а это значит, что «секретные чаты» не защищены — каждое сообщение может быть прочитано на серверах VK. Функция «секретного чата» — просто таймер исчезающих сообщений, предупреждают исследователи.
Функции слежки позволяют VK читать весь контент, голосовые сообщения расшифровываются на серверах VK, а не на устройстве. Каждое текстовое сообщение содержит флаг, предписывающий серверу проверять его на ссылки и контент.
Max загружает всю адресную книгу на серверы VK в открытом виде, отмечают исследователи: любой пользователь может найти зарегистрированный номер телефона и узнать дату создания аккаунта. Приложение может транслировать онлайн-статус пользователя третьим лицам.
Max передает данные о сетевом окружении пользователя в VK — может запрашивать публичный IP-адрес устройства, проверять, работает ли VPN, определять мобильного оператора и тестировать доступность списка интернет-сервисов, включая Госуслуги. Все это отправляется в VK единым отчетом. При обнаружении VPN Max прекращает работу — полностью блокирует отправку сообщений и требует отключить защитное соединение.
При этом исследователи отмечают, что у приложения нет единой версии для всех: сервер VK может скрыто включать и выключать любые функции слежки, прослушки и блокировок для одного конкретного человека, никак не отображая это в интерфейсе. В коде Max заложено множество шпионских функций, которые находятся в «спящем» режиме, пришли к выводу в InterSecLab.
Исследователи не утверждают, что VK уже использовал конкретную функцию против конкретного человека, но всё же рекомендуют для избежания слежки устанавливать Max на отдельных телефонах, на которых нет чувствительной информации.
