Коротко: Исследовательская лаборатория InterSecLab при участии проекта RKS Global опубликовала 24 сентября 2026 года отчёт о девятинедельном техническом разборе российского мессенджера MAX. Вывод: часть функций сбора данных и слежки может включаться и выключаться на сервере индивидуально для каждого аккаунта — без обновления приложения на устройстве пользователя. Среди зафиксированных возможностей — определение публичного IP, статуса VPN, оператора связи и сетевого окружения. VK, разработчик MAX, назвала выводы отчёта не соответствующими действительности.
Что именно нашли исследователи
InterSecLab проанализировала Android-версию MAX 26.12.0 (сборка 6664), перехватывая данные приложения до их криптографической обработки и сопоставляя их с кодом клиента. Ключевой вывод — архитектура сервиса построена так, что компания-разработчик может дистанционно менять набор активных функций для конкретного аккаунта, не выпуская обновление: включаются или отключаются, в частности, сетевая диагностика, определение VPN и голосовая транскрибация.
По данным отчёта, приложение способно собирать публичный IP-адрес пользователя, сведения о статусе VPN на устройстве, данные о мобильном операторе, контактную информацию (без хеширования) и параметры сетевого окружения. Исследователи также указывают, что MAX не использует сквозное шифрование (E2EE) для обычной переписки — то есть серверная инфраструктура технически способна участвовать в обработке содержимого сообщений после расшифровки транспортного канала.
Зачем мессенджеру знать, включён ли VPN
Отдельный пункт отчёта — способность MAX определять, что VPN запущен непосредственно на устройстве, и блокировать отправку сообщений до его отключения; при этом VPN, настроенный на уровне роутера, таким способом не обнаруживается. Само по себе техническое умение приложения различать наличие VPN-туннеля — не редкость для мобильного софта, но в сочетании с индивидуальной настройкой функций на сервере оно поднимает вопрос: на каком основании и в отношении кого конкретно такие проверки активируются.
Именно совокупность этих находок — точечное управление функциями сбора данных для отдельных аккаунтов, отсутствие E2EE и сетевая диагностика включая VPN-статус — и вызвала резонанс в профильных СМИ: тема попала в публикации Meduza, SecurityLab, «Радио Свобода» и других изданий, писавших о цифровой приватности в России.
Что это значит для обычного пользователя
MAX — по данным Mediascope, лидер российского рынка мессенджеров по среднесуточной аудитории в 2026 году, то есть практически массовый сервис. Для рядового пользователя выводы отчёта означают, что степень собираемых о нём данных не обязательно одинакова для всех — она может отличаться от аккаунта к аккаунту по решению оператора сервиса, и извне это никак не видно. Отсутствие E2EE в переписке дополнительно означает, что конфиденциальность сообщений опирается на политику и внутренние процедуры компании, а не на математическую невозможность доступа к содержимому третьей стороной.
VK со своей стороны отвергла выводы отчёта, назвав материал не соответствующим действительности, и отдельно опровергла упоминание «секретных чатов», которых, по заявлению компании, в MAX никогда не было.
Как снизить риски, если пользуетесь мессенджерами со слабой приватностью
- Разделяйте чувствительные и повседневные переписки — для действительно приватных разговоров используйте мессенджер с проверенным сквозным шифрованием по умолчанию, а не полагайтесь на заявления любого отдельного сервиса.
- Проверяйте разрешения приложения — доступ к контактам, геолокации и микрофону стоит ограничивать до необходимого минимума в настройках телефона.
- Шифруйте канал связи независимо от приложения. LiMP VPN не может изменить то, как устроена обработка сообщений внутри самого мессенджера, но шифрует ваш трафик до выхода в интернет и скрывает реальный IP-адрес от промежуточных узлов сети — это отдельный слой защиты, полезный при работе с любыми приложениями, включая общедоступный Wi-Fi. Подробнее о технической стороне — в материале о том, что видит провайдер о посещаемых сайтах.
- Следите за независимыми исследованиями — отчёты организаций вроде InterSecLab и разборы в специализированных изданиях помогают заметить изменения в поведении приложений раньше, чем это станет массовой проблемой. Если подозреваете целенаправленную слежку за собой (а не общий сбор телеметрии сервисом), стоит прочитать и про признаки шпионского ПО на телефоне.
