Что такое MAX и почему он оказался в центре скандала
MAX — это российский мессенджер, разработанный VK Group на базе технологий TamTam. Он позиционируется как безопасная альтернатива Telegram, предустанавливается на новые Android-смартфоны в России и Беларуси и, по данным VK, насчитывает десятки миллионов активных пользователей. Однако в начале 2026 года независимые исследователи обратили внимание на подозрительную сетевую активность приложения.
При декомпиляции APK-файла и анализе трафика выяснилось, что MAX при каждом запуске обращается к шести сторонним сервисам для определения внешнего IP-адреса, а также проверяет доступность ряда сайтов, включая «Госуслуги» и домены Telegram и WhatsApp. Эти данные, включая флаг использования VPN, отправляются на серверы VK. Такое поведение вызвало вопросы о приватности и возможном давлении со стороны регуляторов.
Как MAX определяет IP-адрес и VPN: технические детали
Согласно исследованиям, MAX использует шесть публичных сервисов для определения внешнего IP: ipv4-internet.yandex.net, ipv6-internet.yandex.net, ifconfig.me, api.ipify.org, checkip.amazonaws.com и ip.mail.ru. Запросы выполняются асинхронно с таймаутом 3000 мс, а порядок сервисов перемешивается случайным образом. Такой подход повышает отказоустойчивость и затрудняет обнаружение закономерностей в трафике.
Для проверки VPN используется стандартный Android API NetworkCapabilities.TRANSPORT_VPN. Это позволяет определить, активно ли VPN-подключение на устройстве, независимо от типа VPN (OpenVPN, WireGuard, корпоративный и т.д.). Дополнительно приложение проверяет доступность пяти хостов: api.oneme.ru, gstatic.com, mtalk.google.com, calls.okcdn.ru и gosuslugi.ru. Результаты проверок, IP-адрес, тип соединения и оператор связи упаковываются в сообщение HOST_REACHABILITY и отправляются на сервер.
Скрытые URL и обход стандартных библиотек: почему это похоже на шпионаж
Особую тревогу у исследователей вызвал способ хранения URL-адресов IP-сервисов. В коде приложения они закодированы как массивы чисел — ASCII-кодов символов. Например, https://ip.mail.ru/ представлено как {104, 116, 116, 112, 115, 58, 47, 47, 105, 112, 46, 109, 97, 105, 108, 46, 114, 117, 47}. Такой подход делает невозможным поиск URL с помощью стандартных инструментов (grep, strings) и затрудняет анализ трафика.
Кроме того, для запросов используется не стандартная библиотека OkHttp, а низкоуровневые raw-сокеты (java.net.Socket). Это позволяет обходить прокси и перехватчики трафика, что нетипично для легитимных приложений. В совокупности эти методы напоминают инженерные решения, характерные для вредоносного ПО, что усиливает подозрения в намеренном сокрытии активности.
Что именно собирает MAX: состав данных и их привязка к аккаунту
Анализ кода и перехваченных сообщений показал, что MAX отправляет на сервер VK следующий набор данных:
- Идентификатор аккаунта MAX (OK.ru ID);
- ID сессии и ключ авторизации;
- Внешний IP-адрес (из одного из шести сервисов);
- Мобильный оператор (например, MTS) и код страны/оператора (PLMN);
- Тип соединения (Wi-Fi, мобильный медленный/быстрый);
- Флаг использования VPN;
- Результаты проверки доступности пяти хостов (доступен/недоступен);
- Временная метка.
Все эти данные привязываются к конкретному аккаунту, что позволяет VK строить профиль сетевой активности каждого пользователя. При этом согласие на такой сбор не запрашивается, что противоречит требованиям закона о персональных данных (152-ФЗ).
Удалённое управление: как сервер включает и выключает слежку
Одной из самых тревожных находок стало наличие системы удалённого управления модулем сбора данных. MAX использует PMS (Push Management System) — механизм, позволяющий серверу отправлять конфигурационные флаги на устройства в реальном времени. Флаг host-reachability определяет, будет ли активен модуль проверки доступности хостов.
Сервер может включать или выключать сбор данных для конкретного пользователя, группы пользователей или всех сразу — без обновления приложения. Это означает, что VK может таргетированно следить за определёнными аккаунтами, например, за активистами или журналистами, и отключать слежку перед проверками со стороны Google Play или других аудиторов. Такая гибкость делает систему особенно опасной.
Проверка доступности Telegram и WhatsApp: что это значит
В коде MAX были обнаружены домены main.telegram.org и mmg.whatsapp.net. В некоторых версиях приложения они активно проверяются, в других — присутствуют, но не используются. Исследователи отмечают, что наличие этих доменов в одном файле с рабочей системой сбора данных позволяет VK в любой момент включить проверку доступности конкурирующих мессенджеров.
Это может использоваться для оценки эффективности блокировок РКН: если Telegram недоступен с устройства, значит, блокировка работает. Такая информация может передаваться регулятору, хотя официально VK отрицает какие-либо связи с РКН. Кроме того, MAX проверяет, установлен ли Telegram на устройстве, что может использоваться для таргетированной рекламы или других целей.
Официальная позиция VK: объяснения и контраргументы
После публикации исследований команда MAX выпустила официальный ответ. Они заявили, что сбор IP-адресов необходим для корректной работы звонков через WebRTC, а запросы к серверам Apple и Google — для проверки доставки push-уведомлений. Также они отрицали отправку запросов к Telegram и WhatsApp, утверждая, что эти домены не используются.
Однако исследователи указывают на несоответствия: для работы WebRTC достаточно одного IP-сервиса, а не шести; проверка доступности gosuslugi.ru не имеет отношения к звонкам; а использование raw-сокетов и скрытых URL не объясняется технической необходимостью. Кроме того, наличие удалённого управления модулем и привязка данных к аккаунту вызывают дополнительные вопросы.
Юридические аспекты: закон Яровой и персональные данные
VK Group является зарегистрированным «организатором распространения информации» по 149-ФЗ. Это обязывает компанию хранить метаданные коммуникаций пользователей в течение одного года и предоставлять их по запросу государственных органов. Собираемые MAX данные — IP-адрес, VPN-статус, временная метка — относятся именно к метаданным.
Кроме того, поправки 2024 года (276-ФЗ) ужесточили ответственность за использование VPN для обхода блокировок. Данные, собираемые MAX, могут служить доказательством нарушения: если пользователь использует VPN и при этом имеет доступ к заблокированным ресурсам, это может быть зафиксировано. При этом IP-адрес является персональными данными по 152-ФЗ, и его сбор без согласия пользователя незаконен.
Как защитить свои данные при использовании MAX
Полностью избежать сбора данных при использовании MAX невозможно, но можно снизить риски. Самый надёжный способ — отказаться от использования мессенджера и перейти на альтернативы с открытым исходным кодом и сквозным шифрованием, например, Signal или Element. Если вы вынуждены использовать MAX, рекомендуется:
- Не использовать MAX для обсуждения чувствительных тем;
- Отключить фоновую активность приложения в настройках Android;
- Использовать VPN с функцией kill-switch, чтобы предотвратить утечку реального IP;
- Регулярно проверять разрешения приложения и отзывать лишние;
- Обновлять приложение только из официальных источников, но помнить, что обновления могут содержать новые модули слежки.
Также стоит учитывать, что MAX предустановлен на многих устройствах, и удалить его не всегда возможно без получения root-прав. В таком случае можно отключить приложение через настройки Android.
Вопросы и ответы
Действительно ли MAX следит за пользователями VPN?
Исследования реверс-инжиниринга показывают, что MAX собирает IP-адрес, статус VPN и данные о доступности сайтов при каждом запуске. Официально VK объясняет это необходимостью для работы звонков и push-уведомлений, но независимые эксперты считают такое поведение чрезмерным и потенциально опасным.
Какие данные собирает MAX?
MAX собирает внешний IP-адрес, тип соединения (Wi-Fi, мобильный), мобильного оператора, флаг использования VPN, результаты проверки доступности пяти хостов (включая «Госуслуги» и домены Telegram/WhatsApp), а также идентификатор аккаунта и временную метку. Все данные привязываются к аккаунту пользователя.
Может ли MAX передавать данные РКН?
Прямых доказательств передачи данных РКН нет. Однако VK является «организатором распространения информации» и по закону Яровой обязана хранить метаданные и предоставлять их по запросу. Собираемые данные (IP, VPN-статус) относятся к метаданным, поэтому теоретически они могут быть переданы регулятору.
Как MAX определяет, что я использую VPN?
MAX использует стандартный Android API NetworkCapabilities.TRANSPORT_VPN, который сообщает, активно ли VPN-подключение на устройстве. Это работает для любых VPN-клиентов, включая OpenVPN, WireGuard и корпоративные решения.
Можно ли отключить сбор данных в MAX?
Нет, в настройках приложения нет опции отключения сбора данных. Модуль активируется удалённо сервером через PMS-флаг, и пользователь не может на это повлиять. Единственный способ избежать сбора — не использовать MAX или отключить приложение на устройстве.
Безопасно ли использовать MAX для личной переписки?
Учитывая отсутствие сквозного шифрования (по данным исследований, сообщения хранятся в открытом виде) и сбор метаданных, использовать MAX для обсуждения чувствительных тем не рекомендуется. Для конфиденциального общения лучше выбрать мессенджеры с E2E-шифрованием, например Signal.
Что делать, если MAX предустановлен на моём смартфоне?
Если приложение нельзя удалить, попробуйте отключить его через настройки Android (Настройки → Приложения → MAX → Отключить). Это остановит фоновую активность и сбор данных. Также можно ограничить разрешения приложения, например, запретить доступ к микрофону и местоположению.