Ricercatori: VK può attivare la sorveglianza di Max su un singolo account
Il 24 settembre il laboratorio di sicurezza digitale InterSecLab ha pubblicato un'analisi tecnica di Max, la messaggistica che la Russia impone sui telefoni nuovi. Il punto centrale non è che l'app raccolga molto. È che ciò che raccoglie può essere cambiato account per account dai server di VK, senza aggiornamenti e senza che nell'interfaccia compaia nulla.
Due persone con la stessa build di Max possono usare, di fatto, applicazioni diverse. Sondaggio della rete, rilevamento della VPN, trascrizione dei messaggi vocali e log dettagliati sono interruttori lato server. Questo cambia ciò che una verifica fatta in proprio può dimostrare: mostra cosa è attivo oggi sul vostro account, non di cosa l'app è capace.
In breve
- InterSecLab ha osservato Max per nove settimane, leggendone il traffico dall'interno dell'app prima della cifratura e confrontando il comportamento con il codice.
- Le funzioni di sorveglianza si attivano account per account dal server, senza traccia visibile e senza aggiornare l'app.
- All'avvio l'app trasmette IP pubblico, operatore, presenza di una VPN e quali servizi sono raggiungibili.
- Il centro sicurezza di Max respinge lo studio. A marzo VK sosteneva che Max non traccia affatto l'uso delle VPN.
Che cosa hanno fatto davvero i ricercatori
Qui conta più del solito, perché attorno a Max va avanti da tempo uno scambio di accuse anonime e smentite altrettanto anonime. InterSecLab, insieme a RKS Global, ha lavorato da account reali sulla build Android 26.12.0 (6664) da marzo a maggio 2026, ha intercettato il contenuto dei messaggi nel momento precedente alla cifratura e ha confrontato quanto visto con il codice dell'applicazione. La pubblicazione è arrivata quattro mesi dopo la fine del lavoro, il 24 settembre.
Questo scarto va detto chiaramente. Ciò che viene descritto è il comportamento dell'app in primavera, verificato sul codice di allora. Prima di pubblicare, gli autori dicono di aver sottoposto le conclusioni a VK Group, MAX LLC, Apple, Google e al Consiglio dell'Unione europea. Ha risposto solo l'UE.
Gli interruttori che non stanno nelle impostazioni
Il rapporto descrive una configurazione che arriva dal server e non viene scelta dall'utente. Se sondare la rete, se cercare una VPN, se trascrivere i vocali, quanto scrivere nei log: ogni voce può essere impostata per un singolo account o per molti, e l'interfaccia tace.
Dall'esterno l'utente non può verificarlo. Un test indipendente mostra cosa fa un determinato account in un determinato momento, ed è proprio questo a rendere il risultato scomodo per tutti, ricercatori compresi: una funzione spenta durante la prova non è una funzione assente.
| Che cosa documenta il rapporto | Dettaglio |
|---|---|
| Rapporto di rete all'avvio | IP pubblico tramite fino a sei servizi esterni, operatore, indicatore di VPN, raggiungibilità di un elenco di servizi compreso il portale statale |
| Rilevamento della VPN | Controlla il dispositivo stesso; una VPN sul router non viene vista |
| Rubrica | Caricata su VK in chiaro alla registrazione, nomi abbinati ai numeri, comprese persone che non hanno mai installato Max |
| Cifratura | Nessuna cifratura end-to-end; i contenuti sono leggibili sui server di VK |
| Messaggi vocali | Trascritti sui server di VK, non sul dispositivo |
| Ricerca per numero | Restituisce identificativo dell'account, nome visualizzato e data di creazione; lo stato online è partito 1,2 secondi dopo, senza avviso alla persona cercata |
La parte sulle VPN, e perché sono due storie
Due punti del rapporto riguardano direttamente le VPN, e sono di natura diversa. Il primo è passivo: un indicatore, dentro il rapporto di rete, che segnala se un tunnel è attivo. Il secondo è attivo. I ricercatori descrivono come il tentativo di rispondere a un messaggio si sia concluso con un'istruzione a schermo intero di disattivare la VPN, senza alcun modo di aggirarla.
Il controllo guarda al dispositivo. Una VPN sul router, a monte del telefono, gli sfugge. Descriviamo come funziona il controllo, non consigliamo di aggirare le regole di un servizio, e il limite va detto senza giri di parole: un tunnel sul router cambia ciò che l'app apprende sulla vostra connessione. Non cambia nulla per una rubrica già caricata né per messaggi mai cifrati end-to-end.
Il primo capitolo di questa vicenda lo abbiamo raccontato a maggio, quando analisti indipendenti segnalarono per la prima volta il rilevamento della VPN in Max. Il nuovo rapporto non è una replica: nomina laboratorio, build e metodo, e aggiunge la parte sull'impostazione per singolo account.
Che cosa dice VK, allora e oggi
Il centro sicurezza di Max ha respinto lo studio: il materiale pubblicato non corrisponderebbe al funzionamento di Max. L'accento cade su un punto, cioè che in Max non ci sono mai state «chat segrete», il che secondo questa logica toglie credito all'intero lavoro. È stato anche suggerito che il testo possa essere stato prodotto da un'intelligenza artificiale. Quello che la risposta non fa è entrare nel merito delle affermazioni tecniche su cifratura, rubrica, rapporto di rete e interruttori lato server.
La dichiarazione più interessante è precedente. A marzo, dopo un post su Habr che poneva la stessa domanda, VK disse al quotidiano Kommersant che Max non traccia l'uso delle VPN e che i dati sugli IP servono solo al corretto funzionamento delle chiamate.
Ufficio stampa VK, Kommersant, 5 marzo 2026«Max non invia richieste ai server di WhatsApp e Telegram e non traccia l'uso delle VPN. I dati sugli indirizzi IP sono usati solo per il corretto funzionamento delle chiamate all'interno della messaggistica».
- Nel rapporto di settembre l'indicatore di VPN fa parte proprio di quel rapporto di rete che l'app invia a ogni avvio, insieme a IP e operatore.
- Vi è descritta anche l'istruzione a schermo intero di spegnere la VPN, senza la quale il messaggio non parte.
- Entrambe le affermazioni possono essere letteralmente vere in momenti diversi se la funzione è un interruttore lato server. È esattamente ciò che sostiene il rapporto.
Che cosa deve portarsi a casa un lettore fuori dalla Russia
L'app in sé è una questione russa: lì Max è obbligatoria sui dispositivi nuovi, e da allora l'hanno tolta dai loro store sia Apple sia Google. L'architettura non è una questione russa. I feature flag lato server sono ingegneria ordinaria, quasi ogni grande applicazione distribuisce così le modifiche. Il rapporto non descrive nulla di esotico. Descrive un meccanismo normale, puntato su una domanda che l'utente considera chiusa dal numero di versione sul proprio telefono.
Da qui una lezione valida per qualsiasi app che operi per obbligo di legge: ciò che un programma fa oggi è una garanzia più debole di quanto sembri. La cifratura end-to-end se ne distingue perché non è una promessa sul comportamento ma una proprietà del sistema. Max non ce l'ha.