Ricercatori: VK può attivare la sorveglianza di Max su un singolo account

25.09.2026 8 min 4

Il 24 settembre il laboratorio di sicurezza digitale InterSecLab ha pubblicato un'analisi tecnica di Max, la messaggistica che la Russia impone sui telefoni nuovi. Il punto centrale non è che l'app raccolga molto. È che ciò che raccoglie può essere cambiato account per account dai server di VK, senza aggiornamenti e senza che nell'interfaccia compaia nulla.

Due persone con la stessa build di Max possono usare, di fatto, applicazioni diverse. Sondaggio della rete, rilevamento della VPN, trascrizione dei messaggi vocali e log dettagliati sono interruttori lato server. Questo cambia ciò che una verifica fatta in proprio può dimostrare: mostra cosa è attivo oggi sul vostro account, non di cosa l'app è capace.

In breve

  • InterSecLab ha osservato Max per nove settimane, leggendone il traffico dall'interno dell'app prima della cifratura e confrontando il comportamento con il codice.
  • Le funzioni di sorveglianza si attivano account per account dal server, senza traccia visibile e senza aggiornare l'app.
  • All'avvio l'app trasmette IP pubblico, operatore, presenza di una VPN e quali servizi sono raggiungibili.
  • Il centro sicurezza di Max respinge lo studio. A marzo VK sosteneva che Max non traccia affatto l'uso delle VPN.

Che cosa hanno fatto davvero i ricercatori

Qui conta più del solito, perché attorno a Max va avanti da tempo uno scambio di accuse anonime e smentite altrettanto anonime. InterSecLab, insieme a RKS Global, ha lavorato da account reali sulla build Android 26.12.0 (6664) da marzo a maggio 2026, ha intercettato il contenuto dei messaggi nel momento precedente alla cifratura e ha confrontato quanto visto con il codice dell'applicazione. La pubblicazione è arrivata quattro mesi dopo la fine del lavoro, il 24 settembre.

Questo scarto va detto chiaramente. Ciò che viene descritto è il comportamento dell'app in primavera, verificato sul codice di allora. Prima di pubblicare, gli autori dicono di aver sottoposto le conclusioni a VK Group, MAX LLC, Apple, Google e al Consiglio dell'Unione europea. Ha risposto solo l'UE.

Gli interruttori che non stanno nelle impostazioni

Il rapporto descrive una configurazione che arriva dal server e non viene scelta dall'utente. Se sondare la rete, se cercare una VPN, se trascrivere i vocali, quanto scrivere nei log: ogni voce può essere impostata per un singolo account o per molti, e l'interfaccia tace.

Dall'esterno l'utente non può verificarlo. Un test indipendente mostra cosa fa un determinato account in un determinato momento, ed è proprio questo a rendere il risultato scomodo per tutti, ricercatori compresi: una funzione spenta durante la prova non è una funzione assente.

Che cosa documenta il rapportoDettaglio
Rapporto di rete all'avvioIP pubblico tramite fino a sei servizi esterni, operatore, indicatore di VPN, raggiungibilità di un elenco di servizi compreso il portale statale
Rilevamento della VPNControlla il dispositivo stesso; una VPN sul router non viene vista
RubricaCaricata su VK in chiaro alla registrazione, nomi abbinati ai numeri, comprese persone che non hanno mai installato Max
CifraturaNessuna cifratura end-to-end; i contenuti sono leggibili sui server di VK
Messaggi vocaliTrascritti sui server di VK, non sul dispositivo
Ricerca per numeroRestituisce identificativo dell'account, nome visualizzato e data di creazione; lo stato online è partito 1,2 secondi dopo, senza avviso alla persona cercata

La parte sulle VPN, e perché sono due storie

Due punti del rapporto riguardano direttamente le VPN, e sono di natura diversa. Il primo è passivo: un indicatore, dentro il rapporto di rete, che segnala se un tunnel è attivo. Il secondo è attivo. I ricercatori descrivono come il tentativo di rispondere a un messaggio si sia concluso con un'istruzione a schermo intero di disattivare la VPN, senza alcun modo di aggirarla.

Il controllo guarda al dispositivo. Una VPN sul router, a monte del telefono, gli sfugge. Descriviamo come funziona il controllo, non consigliamo di aggirare le regole di un servizio, e il limite va detto senza giri di parole: un tunnel sul router cambia ciò che l'app apprende sulla vostra connessione. Non cambia nulla per una rubrica già caricata né per messaggi mai cifrati end-to-end.

Il primo capitolo di questa vicenda lo abbiamo raccontato a maggio, quando analisti indipendenti segnalarono per la prima volta il rilevamento della VPN in Max. Il nuovo rapporto non è una replica: nomina laboratorio, build e metodo, e aggiunge la parte sull'impostazione per singolo account.

9settimane di osservazione su account reali
26.12.0build Android analizzata
6servizi esterni usati per ricavare l'IP del dispositivo
1,2 sdalla ricerca di un numero allo stato online in diretta

Che cosa dice VK, allora e oggi

Il centro sicurezza di Max ha respinto lo studio: il materiale pubblicato non corrisponderebbe al funzionamento di Max. L'accento cade su un punto, cioè che in Max non ci sono mai state «chat segrete», il che secondo questa logica toglie credito all'intero lavoro. È stato anche suggerito che il testo possa essere stato prodotto da un'intelligenza artificiale. Quello che la risposta non fa è entrare nel merito delle affermazioni tecniche su cifratura, rubrica, rapporto di rete e interruttori lato server.

La dichiarazione più interessante è precedente. A marzo, dopo un post su Habr che poneva la stessa domanda, VK disse al quotidiano Kommersant che Max non traccia l'uso delle VPN e che i dati sugli IP servono solo al corretto funzionamento delle chiamate.

Ufficio stampa VK, Kommersant, 5 marzo 2026

«Max non invia richieste ai server di WhatsApp e Telegram e non traccia l'uso delle VPN. I dati sugli indirizzi IP sono usati solo per il corretto funzionamento delle chiamate all'interno della messaggistica».

  1. Nel rapporto di settembre l'indicatore di VPN fa parte proprio di quel rapporto di rete che l'app invia a ogni avvio, insieme a IP e operatore.
  2. Vi è descritta anche l'istruzione a schermo intero di spegnere la VPN, senza la quale il messaggio non parte.
  3. Entrambe le affermazioni possono essere letteralmente vere in momenti diversi se la funzione è un interruttore lato server. È esattamente ciò che sostiene il rapporto.

Che cosa deve portarsi a casa un lettore fuori dalla Russia

L'app in sé è una questione russa: lì Max è obbligatoria sui dispositivi nuovi, e da allora l'hanno tolta dai loro store sia Apple sia Google. L'architettura non è una questione russa. I feature flag lato server sono ingegneria ordinaria, quasi ogni grande applicazione distribuisce così le modifiche. Il rapporto non descrive nulla di esotico. Descrive un meccanismo normale, puntato su una domanda che l'utente considera chiusa dal numero di versione sul proprio telefono.

Da qui una lezione valida per qualsiasi app che operi per obbligo di legge: ciò che un programma fa oggi è una garanzia più debole di quanto sembri. La cifratura end-to-end se ne distingue perché non è una promessa sul comportamento ma una proprietà del sistema. Max non ce l'ha.

Max rileva davvero le VPN?
Il rapporto dice che l'app controlla il dispositivo alla ricerca di una VPN e inserisce l'esito nel rapporto che invia all'avvio, e che nei test una finestra a schermo intero pretendeva di spegnere la VPN. A marzo VK sosteneva di non tracciare nulla del genere. La spiegazione del rapporto davanti alla contraddizione: il controllo si attiva dal server.
I miei messaggi sono cifrati?
Non end-to-end, secondo il rapporto: i contenuti sono leggibili sui server di VK. È proprio il punto che il centro sicurezza non ha affrontato nella sua replica.
Non ho mai installato Max. Il mio numero può essere lì?
Sì, se si è registrato qualcuno che ha il vostro numero in rubrica. Secondo il rapporto la rubrica sale per intero e in chiaro, nomi accanto ai numeri, senza distinguere tra utenti e non utenti.
Una VPN sul router aiuterebbe?
Solo contro il controllo sul dispositivo e solo per ciò che l'app apprende sulla vostra connessione. Non cambia nulla per i contatti già caricati né per l'assenza di cifratura end-to-end.
Posso verificare qualcosa da solo?
In parte, ed è il senso della scoperta. L'analisi del traffico mostra cosa fa il vostro account adesso. Poiché le funzioni si attivano lato server per singolo account, un risultato pulito sul vostro telefono non dimostra che la capacità non ci sia.

russiamaxvkinterseclabsorveglianzaprivacycrittografiavpnmessaggisticadati personaliraccolta datiapp per smartphoneandroiddiritti digitalicybersicurezzaapplegoogle

Leggi anche