Investigadores: VK puede activar la vigilancia de Max cuenta por cuenta
El 24 de septiembre el laboratorio de seguridad digital InterSecLab publicó un análisis técnico de Max, la mensajería que Rusia impone en los teléfonos nuevos. El hallazgo central no es que la aplicación recoja mucho. Es que lo que recoge puede cambiarse cuenta por cuenta desde los servidores de VK, sin actualización y sin que nada aparezca en la interfaz.
Dos personas con la misma versión de Max pueden estar usando, en la práctica, aplicaciones distintas. Sondeo de red, detección de VPN, transcripción de notas de voz y registro detallado son interruptores del lado del servidor. Eso cambia lo que puede demostrar una comprobación propia: enseña qué está activo hoy en tu cuenta, no de qué es capaz la aplicación.
En resumen
- InterSecLab observó Max durante nueve semanas, leyendo su tráfico desde dentro de la aplicación antes del cifrado y contrastando el comportamiento con el código.
- Las funciones de vigilancia se activan cuenta por cuenta desde el servidor, sin rastro visible y sin actualizar la aplicación.
- Al arrancar, la aplicación envía la IP pública, el operador, si hay un VPN activo y qué servicios están accesibles.
- El centro de seguridad de Max rechaza el estudio. En marzo VK afirmaba que Max no rastrea en absoluto el uso de VPN.
Qué hicieron realmente los investigadores
Aquí importa más que de costumbre, porque alrededor de Max lleva tiempo un intercambio de acusaciones anónimas y desmentidos igual de anónimos. InterSecLab, junto con RKS Global, trabajó desde cuentas reales sobre la compilación de Android 26.12.0 (6664) entre marzo y mayo de 2026, capturó el contenido de los mensajes justo antes de cifrarse y lo contrastó con el código de la propia aplicación. La publicación llegó cuatro meses después de terminar el trabajo, el 24 de septiembre.
Ese desfase conviene decirlo sin rodeos. Lo descrito es cómo se comportaba la aplicación en primavera, verificado contra el código de entonces. Antes de publicar, los autores dicen haber trasladado sus conclusiones a VK Group, MAX LLC, Apple, Google y el Consejo de la Unión Europea. Solo respondió la UE.
Los interruptores que no están en los ajustes
El informe describe una configuración que llega del servidor y no la elige el usuario. Sondear la red o no, buscar un VPN o no, transcribir las notas de voz o no, registrar más o menos: cada punto puede fijarse para una sola cuenta o para muchas, y la interfaz no dice nada al respecto.
Desde fuera el usuario no puede comprobarlo. Una prueba independiente muestra qué hace una cuenta concreta en un momento concreto, y justo por eso el hallazgo resulta incómodo para todos, incluidos los investigadores: una función apagada durante la prueba no es una función ausente.
| Qué documenta el informe | Detalle |
|---|---|
| Informe de red al arrancar | IP pública a través de hasta seis servicios externos, operador, indicador de VPN, accesibilidad de una lista de servicios incluido el portal estatal |
| Detección de VPN | Comprueba el propio dispositivo; un VPN en el router no se ve |
| Agenda de contactos | Se sube a VK en texto plano al registrarse, nombres junto a números, incluidos quienes nunca instalaron Max |
| Cifrado | Sin cifrado de extremo a extremo; el contenido es legible en los servidores de VK |
| Notas de voz | Se transcriben en los servidores de VK, no en el dispositivo |
| Búsqueda por número | Devuelve identificador de cuenta, nombre mostrado y fecha de creación; el estado en línea empezó a emitirse 1,2 segundos después, sin aviso a la persona buscada |
La parte de los VPN y por qué son dos historias
Dos puntos del informe afectan directamente a los VPN, y son de distinta naturaleza. El primero es pasivo: un indicador, dentro del informe de red, que señala si hay un túnel activo. El segundo es activo. Los investigadores describen cómo el intento de responder a un mensaje terminó en una instrucción a pantalla completa para desactivar el VPN, sin forma de esquivarla.
La comprobación mira al dispositivo. Un VPN en el router, por encima del teléfono, se le escapa. Describimos cómo funciona la comprobación, no aconsejamos saltarse las reglas de un servicio, y conviene trazar el límite con claridad: un túnel en el router cambia lo que la aplicación averigua sobre tu conexión. No cambia nada respecto a una agenda ya subida ni a mensajes que nunca se cifraron de extremo a extremo.
El primer capítulo de este asunto lo contamos en mayo, cuando analistas independientes informaron por primera vez de la detección de VPN en Max. El nuevo informe no es una repetición: nombra el laboratorio, la compilación y el método, y añade la parte del ajuste cuenta por cuenta.
Qué dice VK, antes y ahora
El centro de seguridad de Max rechazó el estudio: el material publicado no se corresponde con el funcionamiento de Max. El énfasis está en un punto, que en Max nunca hubo «chats secretos», lo que según esa lógica desacredita todo el trabajo. También sugirió que el texto podría haberlo generado una IA. Lo que la respuesta no hace es entrar en las afirmaciones técnicas concretas sobre cifrado, agenda, informe de red e interruptores del lado del servidor.
La declaración más interesante es anterior. En marzo, tras una publicación en Habr con la misma pregunta, VK dijo al diario Kommersant que Max no rastrea el uso de VPN y que los datos de IP solo sirven para que funcionen bien las llamadas.
Servicio de prensa de VK, Kommersant, 5 de marzo de 2026«Max no envía solicitudes a los servidores de WhatsApp y Telegram y no rastrea el uso de VPN. Los datos sobre direcciones IP se usan únicamente para que las llamadas funcionen correctamente dentro de la mensajería».
- En el informe de septiembre el indicador de VPN forma parte de ese mismo informe de red que la aplicación envía en cada arranque, junto con la IP y el operador.
- Allí se describe también la instrucción a pantalla completa de apagar el VPN, sin la cual el mensaje no sale.
- Ambas afirmaciones pueden ser literalmente ciertas en momentos distintos si la función es un interruptor del lado del servidor. Eso es justo lo que sostiene el informe.
Qué debe llevarse un lector fuera de Rusia
La aplicación en sí es un asunto ruso: allí Max es obligatoria en los dispositivos nuevos, y desde entonces la han retirado de sus tiendas tanto Apple como Google. La arquitectura no es un asunto ruso. Los indicadores de función del lado del servidor son ingeniería corriente, así despliega cambios casi cualquier aplicación grande. El informe no describe nada exótico. Describe un mecanismo normal apuntado a una pregunta que el usuario da por zanjada al ver el número de versión en su teléfono.
De ahí una lección válida para cualquier aplicación que opera por mandato estatal: lo que hace un programa hoy es una garantía más débil de lo que parece. El cifrado de extremo a extremo se distingue porque no es una promesa sobre el comportamiento, sino una propiedad del sistema. Max no lo tiene.