Как возникли подозрения: первые сообщения о странной активности Макса
В начале 2026 года в сети появились сообщения о том, что мессенджер Макс (ранее известный как VK Мессенджер) обращается к серверам Telegram и WhatsApp, хотя никакой официальной интеграции с этими сервисами у него нет. Пользователи заметили подозрительные запросы в логах сетевой активности и начали задаваться вопросом: зачем национальному мессенджеру проверять доступность заблокированных ресурсов?
Первым на эту проблему обратил внимание пользователь Хабра, который провёл собственное расследование. Он запустил Макс в Android-эмуляторе, перехватил весь его трафик с помощью mitmproxy и проанализировал код приложения через декомпилятор JADX. Результаты оказались неожиданными: в клиенте был обнаружен встроенный модуль, который проверяет доступность определённых хостов и отправляет отчёт на сервер. Среди проверяемых адресов оказались main.telegram.org и mmg.whatsapp.net — то есть именно те сервисы, которые в России официально заблокированы.
Эти находки быстро разошлись по новостным лентам. AppleInsider.ru, iXBT.com и другие издания опубликовали материалы, в которых обсуждалась возможность слежки за пользователями VPN. В ответ пресс-служба Макса выступила с официальным опровержением, заявив, что данные об IP-адресах используются исключительно для корректной работы звонков, а запросы к сторонним серверам — лишь проверка push-уведомлений. Однако детальный анализ кода говорит об обратном.
Что показал реверс-инжиниринг: технические детали модуля проверки
Исследователь, опубликовавший результаты на Хабре, провёл глубокий реверс-инжиниринг APK-файла Макса версии 26.4.3. Он выяснил, что приложение использует собственный бинарный протокол поверх TCP, а не стандартный HTTP или WebSocket. Каждое сообщение упаковано в 10-байтовый заголовок, содержащий версию протокола, код команды, порядковый номер, опкод, флаг сжатия и размер полезной нагрузки. Данные передаются в формате MessagePack и дополнительно сжимаются алгоритмом LZ4.
Среди перехваченных сообщений было найдено событие с опкодом 0x5, которое содержало поле GET_HOST_REACHABILITY. Внутри этого события передавался список хостов для проверки, включая:
- api.oneme.ru (собственный сервер Макса)
- calls.okcdn.ru
- gosuslugi.ru
- gstatic.com
- main.telegram.org
- mmg.whatsapp.net
- mtalk.google.com
Для каждого хоста приложение выполняло две проверки: ICMP ping и TCP-соединение на порт 443 с таймаутом 3000 мс. Результат кодировался числом от 0 до 3, где 0 означает полную недоступность, а 3 — доступность по обоим протоколам. Кроме того, в отчёт включался IP-адрес устройства, информация об операторе связи (MCC+MNC) и флаг vpn, который показывал, активно ли VPN-подключение на уровне Android API.
Особую тревогу вызвало то, что модуль проверки не был статическим. Исследователь обнаружил, что его можно удалённо включать и отключать для отдельных аккаунтов через конфигурацию, которая приходит с сервера при логине. Это означает, что разработчики могут в любой момент активировать сбор данных для конкретных пользователей без обновления приложения.
Официальная позиция Макса: опровержение и объяснения
Пресс-служба мессенджера Макс оперативно отреагировала на публикации. В официальном заявлении, которое процитировали iXBT.com и AppleInsider.ru, компания категорически опровергла обвинения в слежке. Представители Макса заявили, что приложение не отслеживает использование VPN и не отправляет запросы на серверы WhatsApp или Telegram.
Согласно официальной версии, данные об IP-адресах нужны только для корректной работы звонков. Технология WebRTC, которая используется для установки P2P-соединений, требует внешний IP-адрес, чтобы построить прямой маршрут «телефон-телефон». Это стандартная практика для всех сервисов, осуществляющих звонки через WebRTC.
Что касается запросов к серверам Google и Apple, то в компании объяснили их необходимостью проверки доставки push-уведомлений. Однако это объяснение не затрагивает главный вопрос: зачем Максу проверять доступность Telegram и WhatsApp, если он не использует их для уведомлений и не имеет с ними никакой интеграции? Критики отмечают, что push-уведомления работают через сервисы Google Play Services и Apple Push Notification Service, а не через прямые запросы к сторонним мессенджерам.
Таким образом, официальное опровержение оставило больше вопросов, чем ответов. Технические детали, обнаруженные при реверс-инжиниринге, указывают на целенаправленный сбор данных о доступности заблокированных ресурсов, что сложно объяснить заботой о качестве звонков.
Как Макс определяет использование VPN: технический механизм
На основе анализа кода и перехваченного трафика можно восстановить полную картину того, как именно Макс определяет, пользуется ли пользователь VPN.
Шаг 1: Сбор IP-адреса. При запуске приложение асинхронно опрашивает несколько внешних сервисов для определения публичного IP-адреса устройства. В списке значатся:
- https://ipv4-internet.yandex.net/api/v0/ip
- https://ipv6-internet.yandex.net/api/v0/ip
- https://ifconfig.me/ip
- https://api.ipify.org
- https://checkip.amazonaws.com
- https://ip.mail.ru/
Запросы выполняются с таймаутом 3000 мс, а ответ 127.0.0.1 игнорируется. Полученный IP затем отправляется на сервер.
Шаг 2: Проверка статуса VPN. Параллельно приложение обращается к системному Android API ConnectivityManager и проверяет, активен ли VPN-туннель. Если NetworkCapabilities содержит TRANSPORT_VPN, флаг vpn устанавливается в 1. Этот флаг не зависит от того, какой именно VPN используется — системный, сторонний или корпоративный.
Шаг 3: Проверка доступности хостов. Для каждого хоста из списка выполняются ICMP ping и TCP-соединение на порт 443. Если хост, который в России заблокирован (например, main.telegram.org), оказывается доступен, это с высокой вероятностью означает, что пользователь использует VPN для обхода блокировок.
Шаг 4: Отправка отчёта. Все собранные данные упаковываются в сообщение HOST_REACHABILITY и отправляются на сервер api.oneme.ru в смешанном с основным трафиком потоке. Это делает невозможным блокировку этих отчётов без нарушения работы самого мессенджера.
Важно отметить, что модуль проверки не является статическим. Список хостов и даже сам факт включения модуля могут меняться удалённо через серверную конфигурацию. Это означает, что разработчики могут в любой момент добавить новые цели для проверки или, наоборот, временно отключить сбор данных.
Почему это важно: риски для конфиденциальности и свободы интернета
Обнаружение модуля слежки за VPN в национальном мессенджере вызывает серьёзные опасения с точки зрения приватности и цифровых прав.
Риск 1: Идентификация пользователей VPN. Если Макс передаёт на сервер информацию о том, что пользователь использует VPN, эти данные могут быть использованы для профилирования. В сочетании с другими метаданными (IP-адрес, оператор связи, идентификатор устройства) это позволяет составить довольно точный портрет пользователя. В странах, где доступ к определённым ресурсам ограничен, такая информация может привлечь нежелательное внимание.
Риск 2: Потенциальное использование для блокировок. Исследователь на Хабре отметил, что модуль развивается от версии к версии, и есть признаки того, что в будущем его могут превратить в полноценный инструмент для мониторинга доступности сайтов. По сути, каждый смартфон с установленным Максом может стать частью распределённой системы проверки блокировок — своего рода «карманный Ревизор для Роскомнадзора».
Риск 3: Отсутствие прозрачности. Разработчики Макса не предупреждают пользователей о том, что приложение проверяет доступность заблокированных ресурсов и передаёт эти данные на сервер. В официальных заявлениях эта функция отрицается или объясняется технической необходимостью. Такое отсутствие прозрачности подрывает доверие к сервису.
Риск 4: Невозможность отказа. Даже если пользователь отключит все разрешения для Макса (камера, микрофон, контакты), модуль проверки VPN продолжит работать в фоновом режиме. Единственный способ полностью избежать сбора данных — удалить приложение.
Стоит подчеркнуть, что подобная практика не уникальна для Макса. Многие приложения собирают телеметрию и данные о сетевом окружении. Однако в данном случае тревогу вызывает именно целенаправленная проверка заблокированных ресурсов и скрытый характер этой функции.
Как проверить активность Макса на iPhone и Android
Если вы хотите самостоятельно убедиться, что Макс действительно проверяет доступность сторонних серверов, можно воспользоваться встроенными инструментами операционных систем.
На iPhone: В iOS есть функция «Отчёт о конфиденциальности приложений», которая фиксирует, к каким доменам обращается каждое приложение за последние семь дней. Чтобы включить её:
- Откройте «Настройки»
- Перейдите в «Конфиденциальность и безопасность»
- Нажмите «Отчёт о конфиденциальности приложений» → «Включить отчёт»
После этого в течение недели система будет записывать все сетевые запросы. В отчёте можно увидеть, что Макс обращается к gosuslugi.ru (104 запроса за неделю — это объясняется интеграцией с Госуслугами), а также к main.telegram.org и mmg.whatsapp.net (по 69 запросов каждый). Последние два адреса не имеют отношения к функционалу мессенджера и являются прямым доказательством работы модуля проверки.
На Android: Проверить сетевую активность сложнее, так как в системе нет встроенного инструмента для логирования всех запросов. Однако можно использовать сторонние приложения, такие как NetGuard или Packet Capture, которые создают локальный VPN и перехватывают трафик. Альтернативный способ — установить приложение в эмуляторе и проанализировать трафик через mitmproxy, как это сделал исследователь на Хабре.
Важное замечание: На iPhone все приложения работают в изолированной среде (sandbox), поэтому Макс физически не может читать трафик других приложений, включая Safari или Telegram. Однако он может видеть собственные сетевые запросы и определять, доступны ли внешние серверы. Это ограничение не мешает работе модуля проверки.
Может ли VPN защитить от слежки Макса: реальные возможности и ограничения
Многие пользователи задаются вопросом: если я включу VPN, смогу ли я скрыть от Макса факт его использования? Ответ неоднозначен.
Что VPN делает:
- Шифрует весь интернет-трафик устройства, включая запросы Макса
- Скрывает реальный IP-адрес от серверов мессенджера
- Делает невозможным для провайдера узнать, какие сайты вы посещаете
Что VPN не делает:
- Не скрывает от Макса сам факт использования VPN. Как мы выяснили, приложение напрямую проверяет системный флаг TRANSPORT_VPN через Android API. На iPhone такой прямой проверки нет, но косвенные признаки (например, изменение IP-адреса между разными источниками) могут выдать использование VPN.
- Не анонимизирует вас внутри сервиса. Вы заходите в Макс под своим аккаунтом, с устройства, которое имеет постоянные идентификаторы (ID устройства, рекламный идентификатор и т.д.). VPN скрывает вас от провайдера, но не от сервиса, в который вы авторизованы.
Практический вывод: VPN — полезный инструмент для защиты от массовой слежки со стороны провайдера и государства, но он неэффективен против целенаправленного сбора данных внутри конкретного приложения. Если вы хотите полностью исключить сбор информации о вашем VPN-статусе, единственный надёжный способ — не использовать Макс вообще.
Кроме того, стоит помнить, что когда VPN включён, трафик Макса также проходит через VPN-туннель. Серверы мессенджера видят подключение с IP-адреса VPN-сервера, а не вашего реального адреса. Это означает, что Макс не может узнать ваш настоящий IP, но может зафиксировать, что вы используете VPN.
Практические рекомендации: как минимизировать сбор данных
Если вы продолжаете пользоваться Максом, но хотите снизить объём собираемых о вас данных, можно предпринять следующие шаги.
На iPhone:
- Ограничьте разрешения приложения: отключите доступ к контактам, камере, микрофону и геолокации, если они не нужны для работы.
- Включите «Отчёт о конфиденциальности приложений» и регулярно проверяйте, к каким доменам обращается Макс.
- Используйте VPN, который блокирует нежелательные соединения на уровне приложений (например, с функцией firewall).
- Рассмотрите возможность использования альтернативных мессенджеров с открытым исходным кодом, которые не собирают телеметрию.
На Android:
- Ограничьте разрешения через настройки приложения.
- Используйте приложения для контроля трафика, такие как NetGuard или TrackerControl, которые могут блокировать соединения с определёнными доменами.
- Отключите фоновую активность Макса в настройках батареи, чтобы уменьшить количество фоновых запросов.
- Рассмотрите возможность установки модифицированной версии приложения (например, с вырезанным модулем телеметрии), но помните о рисках безопасности.
Общие рекомендации:
- Регулярно обновляйте приложение, так как разработчики могут изменить поведение модуля проверки.
- Следите за новостями о приватности: если появятся доказательства злоупотребления, можно будет принять более решительные меры.
- Помните, что самый надёжный способ защитить свои данные — не использовать приложения, которые собирают избыточную информацию.
Важно понимать, что ни одна из этих мер не даёт 100% гарантии. Модуль проверки VPN встроен глубоко в код приложения и может быть активирован удалённо. Единственный способ полностью избежать сбора данных — удалить Макс и перейти на альтернативы.
Что говорят эксперты и как реагирует сообщество
Новость о слежке Макса за VPN вызвала широкий резонанс в техническом сообществе. На Хабре статья исследователя набрала тысячи просмотров и сотни комментариев. Мнения разделились.
Сторонники версии о слежке указывают на следующие аргументы:
- Наличие в коде проверки именно заблокированных ресурсов (Telegram, WhatsApp) не может быть случайностью.
- Возможность удалённого включения модуля через серверную конфигурацию говорит о целенаправленном проектировании.
- Официальные объяснения не выдерживают критики: push-уведомления не требуют прямых запросов к серверам других мессенджеров.
Скептики отмечают:
- Многие крупные приложения собирают телеметрию о сетевом окружении для диагностики проблем.
- Проверка доступности хостов может быть частью механизма выбора оптимального сервера для звонков.
- Без доступа к серверной части нельзя утверждать, что собранные данные используются во вред пользователям.
Официальная реакция Макса была краткой и не содержала технических деталей, которые могли бы развеять сомнения. Компания не предоставила исходный код модуля проверки и не объяснила, почему в списке хостов присутствуют заблокированные ресурсы.
Независимые эксперты по безопасности рекомендуют отнестись к ситуации серьёзно. Даже если сейчас данные используются только для улучшения качества звонков, ничто не мешает изменить их назначение в будущем. Возможность удалённого управления модулем делает его особенно опасным.
Сообщество пользователей активно обсуждает альтернативы Максу. Среди наиболее часто упоминаемых — Signal, Telegram (через зеркала или VPN), Element (на основе Matrix) и Threema. Однако для многих пользователей в России Макс является предустановленным приложением, и отказ от него требует дополнительных усилий.
Вопросы и ответы
Действительно ли Макс следит за использованием VPN?
Да, согласно результатам реверс-инжиниринга, проведённого независимым исследователем, в коде Макса обнаружен модуль, который проверяет доступность заблокированных ресурсов (Telegram, WhatsApp) и отправляет на сервер отчёт, включающий флаг vpn — информацию о том, активно ли VPN-подключение на устройстве. Официальные представители Макса это отрицают, но технические доказательства указывают на обратное.
Может ли VPN скрыть от Макса факт его использования?
Нет, не может. На Android Макс напрямую проверяет системный флаг TRANSPORT_VPN через ConnectivityManager. На iPhone прямой проверки нет, но косвенные признаки (например, изменение IP-адреса) могут выдать использование VPN. VPN скрывает ваш реальный IP от серверов Макса, но не сам факт его использования.
Какие данные собирает модуль проверки в Максе?
Модуль собирает: публичный IP-адрес устройства (из нескольких источников), статус VPN-подключения (активно/не активно), информацию об операторе связи (MCC+MNC), а также результаты проверки доступности заданных хостов (ICMP ping и TCP-соединение на порт 443). Все эти данные упаковываются в сообщение HOST_REACHABILITY и отправляются на сервер api.oneme.ru.
Как проверить, что Макс обращается к серверам Telegram и WhatsApp?
На iPhone включите «Отчёт о конфиденциальности приложений» в Настройках → Конфиденциальность и безопасность. Через неделю вы увидите список доменов, к которым обращалось каждое приложение. Если Макс обращался к main.telegram.org или mmg.whatsapp.net, это подтверждает работу модуля проверки. На Android можно использовать приложения для перехвата трафика, например NetGuard или Packet Capture.
Можно ли отключить модуль проверки VPN в Максе?
Нет, штатными средствами это невозможно. Модуль встроен глубоко в код приложения и активируется удалённо через серверную конфигурацию. Даже если вы отключите все разрешения для Макса, модуль продолжит работать в фоновом режиме. Единственный способ полностью избежать сбора данных — удалить приложение.
Безопасно ли продолжать пользоваться Максом после этих новостей?
С точки зрения приватности, использование Макса сопряжено с риском: приложение собирает данные о вашем сетевом окружении и может передавать их на сервер. Если для вас важна конфиденциальность, рассмотрите альтернативные мессенджеры с открытым исходным кодом, такие как Signal или Element. Если вы вынуждены использовать Макс, ограничьте его разрешения и регулярно проверяйте сетевую активность.
Какие альтернативы Максу существуют для безопасного общения?
Среди наиболее приватных мессенджеров: Signal (сквозное шифрование, открытый код, минимальный сбор метаданных), Element (на основе протокола Matrix, децентрализованный), Threema (платный, не требует номера телефона). Для пользователей в России также доступен Telegram, но его использование может потребовать VPN для обхода блокировок.