Des chercheurs affirment que VK peut activer la surveillance de Max par compte

25.09.2026 8 min 4

Le 24 septembre, le laboratoire de sécurité numérique InterSecLab a publié une analyse technique de Max, la messagerie que la Russie impose sur les téléphones neufs. Le constat central n'est pas que l'application collecte beaucoup. C'est que ce qu'elle collecte peut être modifié compte par compte depuis les serveurs de VK, sans mise à jour et sans que rien n'apparaisse dans l'interface.

Deux personnes avec la même version de Max peuvent utiliser, dans les faits, deux applications différentes. Sondage du réseau, détection de VPN, transcription des messages vocaux, journalisation détaillée : ce sont des interrupteurs côté serveur. Cela change ce qu'une vérification personnelle peut prouver : elle montre ce qui est actif chez vous aujourd'hui, pas ce dont l'application est capable.

En bref

  • InterSecLab a observé Max pendant neuf semaines, en lisant son trafic depuis l'intérieur de l'application avant chiffrement et en comparant le comportement au code.
  • Les fonctions de surveillance s'activent compte par compte depuis le serveur, sans trace visible et sans mise à jour.
  • Au lancement, l'application transmet l'IP publique, l'opérateur, la présence d'un VPN et la liste des services joignables.
  • Le centre de sécurité de Max rejette l'étude. En mars, VK affirmait que Max ne suit pas du tout l'usage des VPN.

Ce que les chercheurs ont réellement fait

Cela compte plus que d'habitude, car Max fait depuis longtemps l'objet d'accusations anonymes et de démentis tout aussi anonymes. InterSecLab, avec RKS Global, a travaillé depuis de vrais comptes sur la version Android 26.12.0 (6664) de mars à mai 2026, a capté le contenu des messages juste avant leur chiffrement, puis a confronté ces observations au code de l'application. La publication est arrivée quatre mois après la fin des travaux, le 24 septembre.

Cet écart mérite d'être dit clairement. Ce qui est décrit, c'est le comportement de l'application au printemps, vérifié sur le code de l'époque. Avant publication, les auteurs disent avoir soumis leurs conclusions à VK Group, MAX LLC, Apple, Google et au Conseil de l'Union européenne. Seule l'UE a répondu.

Les interrupteurs qui ne sont pas dans les réglages

Le rapport décrit une configuration livrée par le serveur, et non choisie par l'utilisateur. Sonder le réseau ou non, chercher un VPN ou non, transcrire les messages vocaux ou non, consigner plus ou moins : chacun de ces points peut être réglé pour un seul compte ou pour beaucoup, et l'interface n'en dit rien.

De l'extérieur, l'utilisateur ne peut pas le vérifier. Un test indépendant montre ce que fait un compte donné à un instant donné, et c'est précisément ce qui rend le constat inconfortable pour tout le monde, y compris pour les chercheurs : une fonction désactivée pendant le test n'est pas une fonction absente.

Ce que documente le rapportDétail
Rapport réseau au lancementIP publique via jusqu'à six services externes, opérateur, indicateur de VPN, accessibilité d'une liste de services dont le portail public de l'État
Détection de VPNVérifie l'appareil lui-même ; un VPN sur le routeur reste invisible
Carnet d'adressesEnvoyé en clair à VK à l'inscription, noms associés aux numéros, y compris de personnes n'ayant jamais installé Max
ChiffrementPas de chiffrement de bout en bout ; le contenu est lisible sur les serveurs de VK
Messages vocauxTranscrits sur les serveurs de VK, pas sur l'appareil
Recherche par numéroRenvoie l'identifiant du compte, le nom affiché et la date de création ; le statut en ligne a commencé 1,2 seconde plus tard, sans avertir la personne recherchée

Le volet VPN, et pourquoi ce sont deux histoires

Deux points du rapport concernent directement les VPN, et ils sont de nature différente. Le premier est passif : un indicateur, dans le rapport réseau, signalant si un tunnel est actif. Le second est actif. Les chercheurs décrivent une tentative de répondre à un message qui a débouché sur une consigne plein écran d'éteindre le VPN, sans aucun moyen de passer outre.

La détection regarde l'appareil. Un VPN sur le routeur, en amont du téléphone, lui échappe. Nous décrivons le fonctionnement de la vérification, nous ne conseillons pas de contourner les règles d'un service, et la limite mérite d'être posée franchement : un tunnel sur le routeur change ce que l'application apprend de votre connexion. Il ne change rien à un carnet d'adresses déjà envoyé, ni à des messages qui n'ont jamais été chiffrés de bout en bout.

Nous avions traité le premier épisode en mai, quand des testeurs indépendants ont signalé pour la première fois la détection de VPN dans Max. Le nouveau rapport n'est pas une redite : il nomme le laboratoire, la version et la méthode, et il ajoute la partie sur le réglage compte par compte.

9semaines d'observation sur des comptes réels
26.12.0version Android analysée
6services externes utilisés pour relever l'IP de l'appareil
1,2 sentre la recherche d'un numéro et le statut en ligne en direct

Ce que dit VK, hier et aujourd'hui

Le centre de sécurité de Max a rejeté l'étude : le matériel publié ne correspondrait pas au fonctionnement de Max. L'accent porte sur un point, à savoir que Max n'a jamais eu de « chats secrets », ce qui, dans cette logique, discrédite l'ensemble du travail. Il a aussi suggéré que le texte pouvait avoir été produit par une IA. Ce que la réponse ne fait pas, c'est répondre aux affirmations techniques précises sur le chiffrement, le carnet d'adresses, le rapport réseau et les interrupteurs côté serveur.

La déclaration la plus intéressante est plus ancienne. En mars, après un billet sur Habr posant la même question, VK a déclaré au quotidien Kommersant que Max ne suit pas l'usage des VPN, et que les données d'IP servent uniquement au bon fonctionnement des appels.

Service de presse de VK, Kommersant, 5 mars 2026

« Max n'envoie pas de requêtes aux serveurs de WhatsApp et Telegram et ne suit pas l'usage des VPN. Les données sur les adresses IP servent uniquement au bon fonctionnement des appels dans la messagerie. »

  1. Dans le rapport de septembre, l'indicateur de VPN fait partie de ce rapport réseau que l'application envoie à chaque lancement, avec l'IP et l'opérateur.
  2. Y figure aussi la consigne plein écran d'éteindre le VPN, sans laquelle le message ne part pas.
  3. Les deux affirmations peuvent être littéralement vraies à des moments différents si la fonction est un interrupteur côté serveur. C'est exactement ce que soutient le rapport.

Ce qu'un lecteur hors de Russie doit en retenir

L'application elle-même est un sujet russe : Max y est obligatoire sur les appareils neufs, et Apple comme Google l'ont depuis retirée de leurs boutiques. L'architecture, elle, n'est pas un sujet russe. Les indicateurs de fonctionnalité côté serveur relèvent de l'ingénierie ordinaire, presque toutes les grandes applications déploient ainsi leurs changements. Le rapport ne décrit rien d'exotique. Il décrit un mécanisme banal, pointé vers une question que l'utilisateur croit réglée par le numéro de version affiché sur son téléphone.

D'où une leçon valable pour toute application qui fonctionne sous obligation d'État : ce que fait un programme aujourd'hui est une garantie plus faible qu'elle n'en a l'air. Le chiffrement de bout en bout s'en distingue parce qu'il n'est pas une promesse de comportement mais une propriété du système. Max ne l'a pas.

Max détecte-t-il vraiment les VPN ?
Le rapport indique que l'application vérifie la présence d'un VPN sur l'appareil et inclut le résultat dans le rapport envoyé au lancement, et qu'en test une fenêtre plein écran exigeait de couper le VPN. VK affirmait en mars ne rien suivre de tel. L'explication du rapport face à cette contradiction : la vérification s'active depuis le serveur.
Mes messages sont-ils chiffrés ?
Pas de bout en bout, selon le rapport : le contenu est lisible sur les serveurs de VK. C'est précisément le point que le centre de sécurité n'a pas traité dans sa réponse.
Je n'ai jamais installé Max. Mon numéro peut-il s'y trouver ?
Oui, si quelqu'un ayant votre numéro dans ses contacts s'est inscrit. Selon le rapport, le carnet d'adresses part en entier et en clair, noms et numéros associés, sans distinguer utilisateurs et non-utilisateurs.
Un VPN sur le routeur aiderait-il ?
Uniquement contre la vérification sur l'appareil, et seulement pour ce que l'application apprend de votre connexion. Cela ne change rien aux contacts déjà envoyés ni à l'absence de chiffrement de bout en bout.
Puis-je vérifier tout cela moi-même ?
En partie, et c'est tout l'intérêt du constat. L'analyse du trafic montre ce que fait votre compte maintenant. Comme les fonctions s'activent côté serveur compte par compte, un résultat propre sur votre téléphone ne prouve pas que la capacité est absente.

russiemaxvkinterseclabsurveillancevie privéechiffrementvpnmessageriesdonnées personnellescollecte de donnéesapplications mobilesandroiddroits numériquescybersécuritéapplegoogle

À lire aussi