Investigadores: a VK pode ligar a vigilância do Max conta a conta
A 24 de setembro o laboratório de segurança digital InterSecLab publicou uma análise técnica do Max, a aplicação de mensagens que a Rússia impõe nos telemóveis novos. O achado central não é que a aplicação recolha muito. É que aquilo que recolhe pode ser alterado conta a conta a partir dos servidores da VK, sem atualização e sem que nada apareça na interface.
Duas pessoas com a mesma versão do Max podem estar a usar, na prática, aplicações diferentes. Sondagem da rede, deteção de VPN, transcrição de mensagens de voz e registo detalhado são interruptores do lado do servidor. Isso muda o que uma verificação própria consegue provar: mostra o que está ativo hoje na sua conta, não aquilo de que a aplicação é capaz.
Em resumo
- A InterSecLab observou o Max durante nove semanas, lendo o seu tráfego a partir de dentro da aplicação antes da cifragem e confrontando o comportamento com o código.
- As funções de vigilância são ligadas conta a conta a partir do servidor, sem rasto visível e sem atualizar a aplicação.
- No arranque, a aplicação envia o IP público, o operador, se há uma VPN ativa e que serviços estão acessíveis.
- O centro de segurança do Max rejeita o estudo. Em março a VK afirmava que o Max não segue de todo o uso de VPN.
O que os investigadores fizeram de facto
Aqui isto pesa mais do que o habitual, porque à volta do Max decorre há muito uma troca de acusações anónimas e desmentidos igualmente anónimos. A InterSecLab, com a RKS Global, trabalhou a partir de contas reais sobre a compilação Android 26.12.0 (6664) entre março e maio de 2026, captou o conteúdo das mensagens no momento anterior à cifragem e confrontou o observado com o código da própria aplicação. A publicação surgiu quatro meses depois de terminado o trabalho, a 24 de setembro.
Esse intervalo merece ser dito sem rodeios. O que está descrito é o comportamento da aplicação na primavera, verificado contra o código de então. Antes de publicar, os autores dizem ter apresentado as conclusões à VK Group, à MAX LLC, à Apple, à Google e ao Conselho da União Europeia. Só a UE respondeu.
Os interruptores que não estão nas definições
O relatório descreve uma configuração que chega do servidor e não é escolhida pelo utilizador. Sondar a rede ou não, procurar uma VPN ou não, transcrever as mensagens de voz ou não, registar mais ou menos: cada ponto pode ser definido para uma única conta ou para muitas, e a interface nada diz.
De fora, o utilizador não consegue verificar. Um teste independente mostra o que faz uma conta concreta num momento concreto, e é precisamente isso que torna o achado incómodo para todos, incluindo os investigadores: uma função desligada durante o teste não é uma função ausente.
| O que o relatório documenta | Detalhe |
|---|---|
| Relatório de rede no arranque | IP público através de até seis serviços externos, operador, indicador de VPN, acessibilidade de uma lista de serviços incluindo o portal estatal |
| Deteção de VPN | Verifica o próprio dispositivo; uma VPN no router não é vista |
| Lista de contactos | Carregada para a VK em texto simples no registo, nomes associados a números, incluindo de quem nunca instalou o Max |
| Cifragem | Sem cifragem ponta a ponta; o conteúdo é legível nos servidores da VK |
| Mensagens de voz | Transcritas nos servidores da VK, não no dispositivo |
| Pesquisa por número | Devolve identificador da conta, nome apresentado e data de criação; o estado online começou 1,2 segundos depois, sem aviso à pessoa procurada |
A parte das VPN e porque são duas histórias
Dois pontos do relatório dizem respeito diretamente às VPN, e são de natureza diferente. O primeiro é passivo: um indicador, dentro do relatório de rede, a assinalar se há um túnel ativo. O segundo é ativo. Os investigadores descrevem como a tentativa de responder a uma mensagem terminou numa instrução em ecrã inteiro para desligar a VPN, sem forma de a contornar.
A verificação olha para o dispositivo. Uma VPN no router, acima do telemóvel na cadeia, escapa-lhe. Descrevemos como funciona a verificação, não aconselhamos contornar as regras de um serviço, e o limite merece ser traçado com clareza: um túnel no router muda o que a aplicação fica a saber sobre a sua ligação. Não muda nada quanto a uma lista de contactos já enviada nem quanto a mensagens que nunca foram cifradas ponta a ponta.
O primeiro capítulo desta história contámos em maio, quando analistas independentes relataram pela primeira vez a deteção de VPN no Max. O novo relatório não é uma repetição: nomeia o laboratório, a compilação e o método, e acrescenta a parte da definição conta a conta.
O que diz a VK, antes e agora
O centro de segurança do Max rejeitou o estudo: o material publicado não corresponderia ao funcionamento do Max. A ênfase recai num ponto, o de que no Max nunca existiram «conversas secretas», o que por esta lógica retira crédito a todo o trabalho. Foi ainda sugerido que o texto poderia ter sido gerado por uma inteligência artificial. O que a resposta não faz é entrar nas afirmações técnicas concretas sobre cifragem, lista de contactos, relatório de rede e interruptores do lado do servidor.
A declaração mais interessante é anterior. Em março, depois de uma publicação no Habr com a mesma pergunta, a VK disse ao jornal Kommersant que o Max não segue o uso de VPN e que os dados de IP servem apenas para as chamadas funcionarem bem.
Serviço de imprensa da VK, Kommersant, 5 de março de 2026«O Max não envia pedidos aos servidores do WhatsApp e do Telegram e não segue o uso de VPN. Os dados sobre endereços IP são usados apenas para o correto funcionamento das chamadas dentro da aplicação».
- No relatório de setembro o indicador de VPN faz parte desse mesmo relatório de rede que a aplicação envia em cada arranque, junto com o IP e o operador.
- Aí está descrita também a instrução em ecrã inteiro para desligar a VPN, sem a qual a mensagem não sai.
- As duas afirmações podem ser literalmente verdadeiras em momentos diferentes se a função for um interruptor do lado do servidor. É exatamente o que o relatório sustenta.
O que um leitor fora da Rússia deve retirar daqui
A aplicação em si é um assunto russo: ali o Max é obrigatório nos dispositivos novos, e desde então retiraram-no das suas lojas tanto a Apple como a Google. A arquitetura não é um assunto russo. Os sinalizadores de funcionalidade do lado do servidor são engenharia corrente, é assim que quase todas as grandes aplicações lançam alterações. O relatório não descreve nada exótico. Descreve um mecanismo normal, apontado a uma pergunta que o utilizador dá por fechada ao ver o número de versão no telemóvel.
Daqui sai uma lição válida para qualquer aplicação que funcione por imposição estatal: aquilo que um programa faz hoje é uma garantia mais fraca do que parece. A cifragem ponta a ponta distingue-se porque não é uma promessa sobre comportamento, mas uma propriedade do sistema. O Max não a tem.