Investigadores: a VK pode ligar a vigilância do Max conta a conta

25.09.2026 8 min 4

A 24 de setembro o laboratório de segurança digital InterSecLab publicou uma análise técnica do Max, a aplicação de mensagens que a Rússia impõe nos telemóveis novos. O achado central não é que a aplicação recolha muito. É que aquilo que recolhe pode ser alterado conta a conta a partir dos servidores da VK, sem atualização e sem que nada apareça na interface.

Duas pessoas com a mesma versão do Max podem estar a usar, na prática, aplicações diferentes. Sondagem da rede, deteção de VPN, transcrição de mensagens de voz e registo detalhado são interruptores do lado do servidor. Isso muda o que uma verificação própria consegue provar: mostra o que está ativo hoje na sua conta, não aquilo de que a aplicação é capaz.

Em resumo

  • A InterSecLab observou o Max durante nove semanas, lendo o seu tráfego a partir de dentro da aplicação antes da cifragem e confrontando o comportamento com o código.
  • As funções de vigilância são ligadas conta a conta a partir do servidor, sem rasto visível e sem atualizar a aplicação.
  • No arranque, a aplicação envia o IP público, o operador, se há uma VPN ativa e que serviços estão acessíveis.
  • O centro de segurança do Max rejeita o estudo. Em março a VK afirmava que o Max não segue de todo o uso de VPN.

O que os investigadores fizeram de facto

Aqui isto pesa mais do que o habitual, porque à volta do Max decorre há muito uma troca de acusações anónimas e desmentidos igualmente anónimos. A InterSecLab, com a RKS Global, trabalhou a partir de contas reais sobre a compilação Android 26.12.0 (6664) entre março e maio de 2026, captou o conteúdo das mensagens no momento anterior à cifragem e confrontou o observado com o código da própria aplicação. A publicação surgiu quatro meses depois de terminado o trabalho, a 24 de setembro.

Esse intervalo merece ser dito sem rodeios. O que está descrito é o comportamento da aplicação na primavera, verificado contra o código de então. Antes de publicar, os autores dizem ter apresentado as conclusões à VK Group, à MAX LLC, à Apple, à Google e ao Conselho da União Europeia. Só a UE respondeu.

Os interruptores que não estão nas definições

O relatório descreve uma configuração que chega do servidor e não é escolhida pelo utilizador. Sondar a rede ou não, procurar uma VPN ou não, transcrever as mensagens de voz ou não, registar mais ou menos: cada ponto pode ser definido para uma única conta ou para muitas, e a interface nada diz.

De fora, o utilizador não consegue verificar. Um teste independente mostra o que faz uma conta concreta num momento concreto, e é precisamente isso que torna o achado incómodo para todos, incluindo os investigadores: uma função desligada durante o teste não é uma função ausente.

O que o relatório documentaDetalhe
Relatório de rede no arranqueIP público através de até seis serviços externos, operador, indicador de VPN, acessibilidade de uma lista de serviços incluindo o portal estatal
Deteção de VPNVerifica o próprio dispositivo; uma VPN no router não é vista
Lista de contactosCarregada para a VK em texto simples no registo, nomes associados a números, incluindo de quem nunca instalou o Max
CifragemSem cifragem ponta a ponta; o conteúdo é legível nos servidores da VK
Mensagens de vozTranscritas nos servidores da VK, não no dispositivo
Pesquisa por númeroDevolve identificador da conta, nome apresentado e data de criação; o estado online começou 1,2 segundos depois, sem aviso à pessoa procurada

A parte das VPN e porque são duas histórias

Dois pontos do relatório dizem respeito diretamente às VPN, e são de natureza diferente. O primeiro é passivo: um indicador, dentro do relatório de rede, a assinalar se há um túnel ativo. O segundo é ativo. Os investigadores descrevem como a tentativa de responder a uma mensagem terminou numa instrução em ecrã inteiro para desligar a VPN, sem forma de a contornar.

A verificação olha para o dispositivo. Uma VPN no router, acima do telemóvel na cadeia, escapa-lhe. Descrevemos como funciona a verificação, não aconselhamos contornar as regras de um serviço, e o limite merece ser traçado com clareza: um túnel no router muda o que a aplicação fica a saber sobre a sua ligação. Não muda nada quanto a uma lista de contactos já enviada nem quanto a mensagens que nunca foram cifradas ponta a ponta.

O primeiro capítulo desta história contámos em maio, quando analistas independentes relataram pela primeira vez a deteção de VPN no Max. O novo relatório não é uma repetição: nomeia o laboratório, a compilação e o método, e acrescenta a parte da definição conta a conta.

9semanas de observação em contas reais
26.12.0compilação Android analisada
6serviços externos usados para obter o IP do dispositivo
1,2 sda pesquisa de um número até ao estado online em direto

O que diz a VK, antes e agora

O centro de segurança do Max rejeitou o estudo: o material publicado não corresponderia ao funcionamento do Max. A ênfase recai num ponto, o de que no Max nunca existiram «conversas secretas», o que por esta lógica retira crédito a todo o trabalho. Foi ainda sugerido que o texto poderia ter sido gerado por uma inteligência artificial. O que a resposta não faz é entrar nas afirmações técnicas concretas sobre cifragem, lista de contactos, relatório de rede e interruptores do lado do servidor.

A declaração mais interessante é anterior. Em março, depois de uma publicação no Habr com a mesma pergunta, a VK disse ao jornal Kommersant que o Max não segue o uso de VPN e que os dados de IP servem apenas para as chamadas funcionarem bem.

Serviço de imprensa da VK, Kommersant, 5 de março de 2026

«O Max não envia pedidos aos servidores do WhatsApp e do Telegram e não segue o uso de VPN. Os dados sobre endereços IP são usados apenas para o correto funcionamento das chamadas dentro da aplicação».

  1. No relatório de setembro o indicador de VPN faz parte desse mesmo relatório de rede que a aplicação envia em cada arranque, junto com o IP e o operador.
  2. Aí está descrita também a instrução em ecrã inteiro para desligar a VPN, sem a qual a mensagem não sai.
  3. As duas afirmações podem ser literalmente verdadeiras em momentos diferentes se a função for um interruptor do lado do servidor. É exatamente o que o relatório sustenta.

O que um leitor fora da Rússia deve retirar daqui

A aplicação em si é um assunto russo: ali o Max é obrigatório nos dispositivos novos, e desde então retiraram-no das suas lojas tanto a Apple como a Google. A arquitetura não é um assunto russo. Os sinalizadores de funcionalidade do lado do servidor são engenharia corrente, é assim que quase todas as grandes aplicações lançam alterações. O relatório não descreve nada exótico. Descreve um mecanismo normal, apontado a uma pergunta que o utilizador dá por fechada ao ver o número de versão no telemóvel.

Daqui sai uma lição válida para qualquer aplicação que funcione por imposição estatal: aquilo que um programa faz hoje é uma garantia mais fraca do que parece. A cifragem ponta a ponta distingue-se porque não é uma promessa sobre comportamento, mas uma propriedade do sistema. O Max não a tem.

O Max deteta mesmo VPN?
O relatório diz que a aplicação verifica o dispositivo à procura de uma VPN e inclui o resultado no relatório que envia no arranque, e que nos testes uma janela em ecrã inteiro exigia desligar a VPN. Em março a VK afirmava não seguir nada disso. A explicação do relatório para a contradição: a verificação é ligada a partir do servidor.
As minhas mensagens estão cifradas?
Não ponta a ponta, segundo o relatório: o conteúdo é legível nos servidores da VK. É precisamente o ponto que o centro de segurança não abordou na resposta.
Nunca instalei o Max. O meu número pode estar lá?
Sim, se se registou alguém que tem o seu número nos contactos. Segundo o relatório, a lista de contactos sobe inteira e em texto simples, nomes ao lado dos números, sem distinguir utilizadores de não utilizadores.
Uma VPN no router ajudaria?
Apenas contra a verificação no dispositivo e apenas quanto ao que a aplicação fica a saber sobre a sua ligação. Não muda nada quanto aos contactos já enviados nem quanto à falta de cifragem ponta a ponta.
Posso verificar alguma coisa por mim?
Em parte, e é esse o sentido do achado. A análise de tráfego mostra o que a sua conta faz agora. Como as funções são ligadas no servidor conta a conta, um resultado limpo no seu telemóvel não prova que a capacidade não exista.

rússiamaxvkinterseclabvigilânciaprivacidadecriptografiavpnmensagensdados pessoaisrecolha de dadosaplicações móveisandroiddireitos digitaiscibersegurançaapplegoogle

Leia também