Forscher: VK kann Max-Überwachung für ein einzelnes Konto einschalten

25.09.2026 7 Min. 4

Am 24. September hat das Labor für digitale Sicherheit InterSecLab eine technische Analyse von Max veröffentlicht, dem Messenger, den Russland auf neuen Telefonen vorschreibt. Der zentrale Befund ist nicht, dass die App viel sammelt. Er lautet: Was sie sammelt, lässt sich für ein einzelnes Konto von den Servern von VK aus ändern, ohne Update und ohne dass in der Oberfläche etwas davon zu sehen wäre.

Zwei Menschen mit demselben Build von Max können faktisch unterschiedliche Anwendungen benutzen. Netzabfragen, VPN-Erkennung, Transkription von Sprachnachrichten und ausführliches Logging sind serverseitige Schalter. Damit ändert sich, was eine eigene Prüfung überhaupt beweisen kann: Sie zeigt, was heute bei Ihnen aktiv ist, nicht wozu die App in der Lage ist.

Kurz gefasst

  • InterSecLab hat Max neun Wochen lang beobachtet, den Datenverkehr vor der Verschlüsselung aus der App heraus mitgelesen und das Verhalten mit dem Code abgeglichen.
  • Überwachungsfunktionen werden pro Konto vom Server aus geschaltet, unsichtbar und ohne App-Update.
  • Beim Start meldet die App die öffentliche IP, den Mobilfunkanbieter, ob ein VPN läuft und welche Dienste erreichbar sind.
  • Das Sicherheitszentrum von Max weist die Studie zurück. VK erklärte im März, Max verfolge die VPN-Nutzung überhaupt nicht.

Was die Forscher tatsächlich gemacht haben

Das zählt hier mehr als sonst, denn um Max läuft seit Langem ein Austausch anonymer Vorwürfe und ebenso anonymer Dementis. InterSecLab arbeitete gemeinsam mit RKS Global von März bis Mai 2026 mit echten Konten auf dem Android-Build 26.12.0 (6664), griff Nachrichteninhalte im Moment vor der Verschlüsselung ab und glich das Beobachtete mit dem Code der Anwendung ab. Veröffentlicht wurde vier Monate nach Abschluss der Arbeit, am 24. September.

Diese Lücke gehört klar benannt. Beschrieben ist das Verhalten der App im Frühjahr, geprüft am damaligen Code. Vor der Veröffentlichung legten die Autoren ihre Befunde nach eigenen Angaben VK Group, MAX LLC, Apple, Google und dem Rat der Europäischen Union vor. Geantwortet hat nur die EU.

Die Schalter, die nicht in den Einstellungen stehen

Der Bericht beschreibt eine Konfiguration, die vom Server kommt und nicht vom Nutzer gewählt wird. Ob die App das Netz abfragt, ob sie nach einem VPN sucht, ob Sprachnachrichten transkribiert werden, wie viel protokolliert wird: Jeder dieser Punkte lässt sich für ein einzelnes Konto oder für viele setzen, und die Oberfläche schweigt dazu.

Von außen kann ein Nutzer das nicht prüfen. Ein unabhängiger Test zeigt, was ein bestimmtes Konto in einem bestimmten Moment tut, und genau deshalb ist der Befund für alle Beteiligten unbequem, auch für die Forscher: Eine während der Prüfung abgeschaltete Funktion ist keine fehlende Funktion.

Was der Bericht dokumentiertDetails
Netzbericht beim StartÖffentliche IP über bis zu sechs externe Dienste, Anbieter, VPN-Kennzeichen, Erreichbarkeit einer Liste von Diensten samt staatlichem Behördenportal
VPN-ErkennungPrüft das Gerät selbst; ein VPN auf dem Router bleibt unsichtbar
AdressbuchBei der Registrierung im Klartext zu VK hochgeladen, Namen neben Nummern, auch von Personen ohne Max
VerschlüsselungKeine Ende-zu-Ende-Verschlüsselung; Inhalte sind auf den Servern von VK lesbar
SprachnachrichtenWerden auf den Servern von VK transkribiert, nicht auf dem Gerät
Suche nach RufnummerLiefert Konto-ID, Anzeigename und Erstellungszeit; der Online-Status lief 1,2 Sekunden später, ohne Hinweis an die gesuchte Person

Der VPN-Teil, und warum es zwei Geschichten sind

Zwei Punkte des Berichts betreffen VPNs direkt, und sie sind verschiedener Art. Der erste ist passiv: ein Kennzeichen im Netzbericht, ob ein Tunnel läuft. Der zweite ist aktiv. Die Forscher beschreiben, wie der Versuch, auf eine Nachricht zu antworten, in einer bildschirmfüllenden Aufforderung endete, das VPN abzuschalten, an der kein Weg vorbeiführte.

Die Prüfung schaut auf das Gerät. Ein VPN auf dem Router, also oberhalb des Telefons, sieht sie nicht. Wir beschreiben, wie die Prüfung funktioniert, und empfehlen nicht, Regeln eines Dienstes zu umgehen. Die Grenze gehört klar gezogen: Ein Tunnel auf dem Router ändert, was die App über Ihre Verbindung erfährt. Am bereits hochgeladenen Adressbuch ändert er nichts, und an Nachrichten, die nie Ende zu Ende verschlüsselt waren, ebenso wenig.

Die erste Runde dieses Themas haben wir im Mai behandelt, als unabhängige Tester erstmals von VPN-Erkennung in Max berichteten. Der neue Bericht ist keine Wiederholung: Er nennt Labor, Build und Methode und ergänzt den Teil über das Schalten pro Konto.

9Wochen Beobachtung mit echten Konten
26.12.0analysierter Android-Build
6externe Dienste zur Ermittlung der Geräte-IP
1,2 svon der Nummernsuche bis zum laufenden Online-Status

Was VK sagt, damals und heute

Das Sicherheitszentrum von Max wies die Studie zurück: Das veröffentlichte Material entspreche nicht der Funktionsweise von Max. Der Schwerpunkt lag auf einem Punkt, nämlich dass es in Max nie "geheime Chats" gegeben habe, was nach dieser Logik die gesamte Arbeit entwertet. Zudem hieß es, der Text könne von einer KI stammen. Was in der Antwort fehlt, ist die Auseinandersetzung mit den konkreten technischen Aussagen zu Verschlüsselung, Adressbuch, Netzbericht und serverseitigen Schaltern.

Interessanter ist die ältere Äußerung. Im März, nach einem Beitrag auf Habr mit derselben Frage, sagte VK der Zeitung Kommersant, Max verfolge keine VPN-Nutzung, und IP-Daten dienten nur dazu, dass Anrufe funktionieren.

Pressestelle VK, Kommersant, 5. März 2026

"Max sendet keine Anfragen an die Server von WhatsApp und Telegram und verfolgt die VPN-Nutzung nicht. Daten zu IP-Adressen werden ausschließlich dafür verwendet, dass Anrufe im Messenger korrekt funktionieren."

  1. Im September-Bericht gehört das VPN-Kennzeichen zu genau jenem Netzbericht, den die App bei jedem Start sendet, zusammen mit IP und Anbieter.
  2. Ebenso beschrieben ist die bildschirmfüllende Aufforderung, das VPN abzuschalten, ohne die keine Nachricht rausgeht.
  3. Beide Aussagen können zu verschiedenen Zeitpunkten wörtlich zutreffen, wenn die Funktion ein serverseitiger Schalter ist. Genau das behauptet der Bericht.

Was Leser außerhalb Russlands daraus mitnehmen sollten

Die App selbst ist ein russisches Thema: Max ist dort auf neuen Geräten Pflicht, und aus den Stores haben ihn inzwischen sowohl Apple als auch Google entfernt. Die Architektur ist kein russisches Thema. Serverseitige Feature-Flags sind gewöhnliche Technik, fast jede große App rollt Änderungen so aus. Der Bericht beschreibt nichts Exotisches. Er beschreibt einen normalen Mechanismus, gerichtet auf eine Frage, die Nutzer für erledigt halten, sobald sie die Versionsnummer auf ihrem Telefon sehen.

Daraus folgt etwas, das für jede App unter staatlicher Anordnung gilt: Was ein Programm heute tut, ist eine schwächere Garantie, als es aussieht. Ende-zu-Ende-Verschlüsselung unterscheidet sich davon, weil sie kein Versprechen über Verhalten ist, sondern eine Eigenschaft des Systems. Max hat sie nicht.

Erkennt Max wirklich VPNs?
Laut Bericht prüft die App das Gerät auf ein VPN und legt das Ergebnis in den Bericht, den sie beim Start sendet; im Test verlangte ein bildschirmfüllendes Fenster, das VPN abzuschalten. VK erklärte im März, nichts dergleichen zu verfolgen. Die Erklärung des Berichts für den Widerspruch: Die Prüfung wird vom Server aus geschaltet.
Sind meine Nachrichten verschlüsselt?
Nicht Ende zu Ende, so der Bericht: Die Inhalte sind auf den Servern von VK lesbar. Genau diesen Punkt ging das Sicherheitszentrum in seiner Antwort nicht an.
Ich habe Max nie installiert. Kann meine Nummer trotzdem dort sein?
Ja, wenn sich jemand registriert hat, der Ihre Nummer in den Kontakten führt. Laut Bericht geht das Adressbuch vollständig und im Klartext hoch, Namen neben Nummern, ohne Unterschied zwischen Nutzern und Nichtnutzern.
Hilft ein VPN auf dem Router?
Nur gegen die Prüfung auf dem Gerät und nur für das, was die App über Ihre Verbindung erfährt. An bereits hochgeladenen Kontakten und an der fehlenden Ende-zu-Ende-Verschlüsselung ändert es nichts.
Kann ich das selbst überprüfen?
Teilweise, und darin liegt der Befund. Eine Verkehrsanalyse zeigt, was Ihr Konto jetzt tut. Weil die Funktionen serverseitig pro Konto geschaltet werden, beweist ein sauberes Ergebnis auf Ihrem Telefon nicht, dass die Fähigkeit fehlt.

russlandmaxvkinterseclabüberwachungdatenschutzverschlüsselungvpnmessengerpersonenbezogene datendatensammlungmobile appsandroiddigitale rechtecybersicherheitapplegoogle

Auch lesenswert