Forscher: VK kann Max-Überwachung für ein einzelnes Konto einschalten
Am 24. September hat das Labor für digitale Sicherheit InterSecLab eine technische Analyse von Max veröffentlicht, dem Messenger, den Russland auf neuen Telefonen vorschreibt. Der zentrale Befund ist nicht, dass die App viel sammelt. Er lautet: Was sie sammelt, lässt sich für ein einzelnes Konto von den Servern von VK aus ändern, ohne Update und ohne dass in der Oberfläche etwas davon zu sehen wäre.
Zwei Menschen mit demselben Build von Max können faktisch unterschiedliche Anwendungen benutzen. Netzabfragen, VPN-Erkennung, Transkription von Sprachnachrichten und ausführliches Logging sind serverseitige Schalter. Damit ändert sich, was eine eigene Prüfung überhaupt beweisen kann: Sie zeigt, was heute bei Ihnen aktiv ist, nicht wozu die App in der Lage ist.
Kurz gefasst
- InterSecLab hat Max neun Wochen lang beobachtet, den Datenverkehr vor der Verschlüsselung aus der App heraus mitgelesen und das Verhalten mit dem Code abgeglichen.
- Überwachungsfunktionen werden pro Konto vom Server aus geschaltet, unsichtbar und ohne App-Update.
- Beim Start meldet die App die öffentliche IP, den Mobilfunkanbieter, ob ein VPN läuft und welche Dienste erreichbar sind.
- Das Sicherheitszentrum von Max weist die Studie zurück. VK erklärte im März, Max verfolge die VPN-Nutzung überhaupt nicht.
Was die Forscher tatsächlich gemacht haben
Das zählt hier mehr als sonst, denn um Max läuft seit Langem ein Austausch anonymer Vorwürfe und ebenso anonymer Dementis. InterSecLab arbeitete gemeinsam mit RKS Global von März bis Mai 2026 mit echten Konten auf dem Android-Build 26.12.0 (6664), griff Nachrichteninhalte im Moment vor der Verschlüsselung ab und glich das Beobachtete mit dem Code der Anwendung ab. Veröffentlicht wurde vier Monate nach Abschluss der Arbeit, am 24. September.
Diese Lücke gehört klar benannt. Beschrieben ist das Verhalten der App im Frühjahr, geprüft am damaligen Code. Vor der Veröffentlichung legten die Autoren ihre Befunde nach eigenen Angaben VK Group, MAX LLC, Apple, Google und dem Rat der Europäischen Union vor. Geantwortet hat nur die EU.
Die Schalter, die nicht in den Einstellungen stehen
Der Bericht beschreibt eine Konfiguration, die vom Server kommt und nicht vom Nutzer gewählt wird. Ob die App das Netz abfragt, ob sie nach einem VPN sucht, ob Sprachnachrichten transkribiert werden, wie viel protokolliert wird: Jeder dieser Punkte lässt sich für ein einzelnes Konto oder für viele setzen, und die Oberfläche schweigt dazu.
Von außen kann ein Nutzer das nicht prüfen. Ein unabhängiger Test zeigt, was ein bestimmtes Konto in einem bestimmten Moment tut, und genau deshalb ist der Befund für alle Beteiligten unbequem, auch für die Forscher: Eine während der Prüfung abgeschaltete Funktion ist keine fehlende Funktion.
| Was der Bericht dokumentiert | Details |
|---|---|
| Netzbericht beim Start | Öffentliche IP über bis zu sechs externe Dienste, Anbieter, VPN-Kennzeichen, Erreichbarkeit einer Liste von Diensten samt staatlichem Behördenportal |
| VPN-Erkennung | Prüft das Gerät selbst; ein VPN auf dem Router bleibt unsichtbar |
| Adressbuch | Bei der Registrierung im Klartext zu VK hochgeladen, Namen neben Nummern, auch von Personen ohne Max |
| Verschlüsselung | Keine Ende-zu-Ende-Verschlüsselung; Inhalte sind auf den Servern von VK lesbar |
| Sprachnachrichten | Werden auf den Servern von VK transkribiert, nicht auf dem Gerät |
| Suche nach Rufnummer | Liefert Konto-ID, Anzeigename und Erstellungszeit; der Online-Status lief 1,2 Sekunden später, ohne Hinweis an die gesuchte Person |
Der VPN-Teil, und warum es zwei Geschichten sind
Zwei Punkte des Berichts betreffen VPNs direkt, und sie sind verschiedener Art. Der erste ist passiv: ein Kennzeichen im Netzbericht, ob ein Tunnel läuft. Der zweite ist aktiv. Die Forscher beschreiben, wie der Versuch, auf eine Nachricht zu antworten, in einer bildschirmfüllenden Aufforderung endete, das VPN abzuschalten, an der kein Weg vorbeiführte.
Die Prüfung schaut auf das Gerät. Ein VPN auf dem Router, also oberhalb des Telefons, sieht sie nicht. Wir beschreiben, wie die Prüfung funktioniert, und empfehlen nicht, Regeln eines Dienstes zu umgehen. Die Grenze gehört klar gezogen: Ein Tunnel auf dem Router ändert, was die App über Ihre Verbindung erfährt. Am bereits hochgeladenen Adressbuch ändert er nichts, und an Nachrichten, die nie Ende zu Ende verschlüsselt waren, ebenso wenig.
Die erste Runde dieses Themas haben wir im Mai behandelt, als unabhängige Tester erstmals von VPN-Erkennung in Max berichteten. Der neue Bericht ist keine Wiederholung: Er nennt Labor, Build und Methode und ergänzt den Teil über das Schalten pro Konto.
Was VK sagt, damals und heute
Das Sicherheitszentrum von Max wies die Studie zurück: Das veröffentlichte Material entspreche nicht der Funktionsweise von Max. Der Schwerpunkt lag auf einem Punkt, nämlich dass es in Max nie "geheime Chats" gegeben habe, was nach dieser Logik die gesamte Arbeit entwertet. Zudem hieß es, der Text könne von einer KI stammen. Was in der Antwort fehlt, ist die Auseinandersetzung mit den konkreten technischen Aussagen zu Verschlüsselung, Adressbuch, Netzbericht und serverseitigen Schaltern.
Interessanter ist die ältere Äußerung. Im März, nach einem Beitrag auf Habr mit derselben Frage, sagte VK der Zeitung Kommersant, Max verfolge keine VPN-Nutzung, und IP-Daten dienten nur dazu, dass Anrufe funktionieren.
Pressestelle VK, Kommersant, 5. März 2026"Max sendet keine Anfragen an die Server von WhatsApp und Telegram und verfolgt die VPN-Nutzung nicht. Daten zu IP-Adressen werden ausschließlich dafür verwendet, dass Anrufe im Messenger korrekt funktionieren."
- Im September-Bericht gehört das VPN-Kennzeichen zu genau jenem Netzbericht, den die App bei jedem Start sendet, zusammen mit IP und Anbieter.
- Ebenso beschrieben ist die bildschirmfüllende Aufforderung, das VPN abzuschalten, ohne die keine Nachricht rausgeht.
- Beide Aussagen können zu verschiedenen Zeitpunkten wörtlich zutreffen, wenn die Funktion ein serverseitiger Schalter ist. Genau das behauptet der Bericht.
Was Leser außerhalb Russlands daraus mitnehmen sollten
Die App selbst ist ein russisches Thema: Max ist dort auf neuen Geräten Pflicht, und aus den Stores haben ihn inzwischen sowohl Apple als auch Google entfernt. Die Architektur ist kein russisches Thema. Serverseitige Feature-Flags sind gewöhnliche Technik, fast jede große App rollt Änderungen so aus. Der Bericht beschreibt nichts Exotisches. Er beschreibt einen normalen Mechanismus, gerichtet auf eine Frage, die Nutzer für erledigt halten, sobald sie die Versionsnummer auf ihrem Telefon sehen.
Daraus folgt etwas, das für jede App unter staatlicher Anordnung gilt: Was ein Programm heute tut, ist eine schwächere Garantie, als es aussieht. Ende-zu-Ende-Verschlüsselung unterscheidet sich davon, weil sie kein Versprechen über Verhalten ist, sondern eine Eigenschaft des Systems. Max hat sie nicht.