ANTICHAT

ANTICHAT (https://forum.antichat.io/index.php)
-   Уязвимости CMS / форумов (https://forum.antichat.io/forumdisplay.php?f=16)
-   -   MAX следит за VPN? Реверс-инжиниринг против официальных пояснений — кто врёт? (https://forum.antichat.io/showthread.php?t=592425)

Сергей Попов 06.03.2026 15:16

https://forum.antichat.xyz/attachmen...2795716687.png

Пользователь runetfreedom на Хабре разобрал APK мессенджера MAX (v26.4.3) через mitmproxy + декомпиляцию и заявил: приложение содержит модуль слежки за VPN и доступностью заблокированных ресурсов.

Что нашли в трафике:
  • При сворачивании/разворачивании приложения на
    Код:

    api.oneme.ru
    уходит пакет с пингами до
    Код:

    main.telegram.org
    ,
    Код:

    mmg.whatsapp.net
    ,
    Код:

    gosuslugi.ru
    ,
    Код:

    gstatic.com
    ,
    Код:

    mtalk.google.com
  • Проверяется доступность по ICMP + TCP:443 — классический метод тестирования блокировок через ТСПУ
  • Собирается внешний IP через микс российских и зарубежных сервисов (помогает поймать тех, кто не заворачивает весь трафик в VPN)
  • Флаг
    Код:

    host-reachability
    управляется сервером удалённо — можно включить точечно для конкретного аккаунта
  • Весь шпионский трафик замешан с основным в бинарном протоколе (10-байтный заголовок + MessagePack) — отфильтровать без отключения мессенджера невозможно
Официальный ответ MAX:
Цитата:


Всё это нужно для WebRTC-звонков и проверки push-уведомлений. К VPN и персональным данным отношения не имеет.

Вопросы, на которые ответ не закрывает:
  1. Зачем для WebRTC-звонков пинговать
    Код:

    gosuslugi.ru
    ?
  2. Почему ICMP, а не только STUN/TURN как у всех нормальных реализаций WebRTC?
  3. Зачем "безобидные" данные передавать в закрытом бинарном протоколе, смешанном с основным трафиком?
  4. Зачем модуль управляется удалённо с возможностью включения для отдельных аккаунтов?
Два лагеря, которые уже сформировались в обсуждении:

"Это слежка" — намеренно разработанный модуль мониторинга эффективности блокировок. Официальные пояснения не объясняют ни ICMP, ни gosuslugi, ни бинарный протокол.

"Паранойя без понимания" — WebRTC действительно требует внешний IP, Android VPN API стучит системно, а паттерны видят там, где их нет. Телеграм реверсните — удивитесь не меньше.

Исходное обсуждение с разбором от практиков — в нашем Telegram-канале по ИБ: античат (там же ссылка на оригинальное исследование на Хабре).

Ваша позиция?

syuri44 16.05.2026 20:08

А что, кто-то сомневался? СЛедили, следят и будут отслеживать. Причем не только одна спецслужба. Например в забытом ФЕйсбуке минимум 4 страны могут раскрывать наши аккаунты. В телеге пока две. Информация не 100%, но есть факты.

starcraft 08.06.2026 17:30

Да, тут в целом всё встречается — и реальные проверки сети, и мутные моменты с адресами типа госуслуг. Если бы просто WebRTC, то ICMP и скрытые бинарные пакеты не нужны были бы, это больше похоже на сбор данных и контроль. А управление модулем удалённо обычно ставит жирный вопрос — зачем так сложно, если всё якобы для звонков?

titan 25.06.2026 04:50

Мне кажется, что тут реально что-то не чисто. Если бы все было ради WebRTC, зачем тогда пинговать соцуслуги и делать скрытый бинарник? Это явно не просто проверка звонков, а сбор инфы и мониторинг. Управление с сервера и возможность включать это выборочно вообще настораживает. В таких местах всегда закрадывается мысль, что контролируют пользователей.

Centner 08.07.2026 18:50

На мой взгляд, позиция про слежку выглядит правдоподобнее. Зачем пинговать госуслуги и прятать данные в закрытом протоколе, если это чисто для WebRTC? Всё это слишком сложно и мутно для обычных звонков. Управление модулем с сервера — классика для таргетированной слежки, а не для улучшения связи. В таких программах вряд ли бывают случайности, здесь явно что-то не так.

Соль 22.07.2026 20:50

Слушайте, тут не так всё однозначно, как кажется. С одной стороны, да, странно пинговать госуслуги и прятать трафик в бинарнике, это явно не просто проверка звонков. Но с другой — иногда разработчики делают странные вещи «на всякий случай» или для отладки. Мне кажется, что часть подозрений — это нормально, но не факт, что это полноценная слежка, может, просто перегнули с контролем соединений.

vasyl.tor 28.07.2026 16:50

Честно, всё это выглядит подозрительно.Зачем скрывать пинги и смешивать трафик в бинарный протокол – не понятно. Если бы реально было для звонков, всё бы сделали проще и открыто, а тут какое-то усиленное скрытное слежение под прикрытием.

susanin 05.08.2026 20:50

Мне тоже эта история с пингами и бинарным трафиком кажется зайдённой слишком далеко. Обычно, если речь о нормальных звонках, ничего таких хитростей не нужно — всё просто и открыто. Тут явно что-то не просто техническая необходимость, а либо сбор инфы, либо просто перестраховка с контролем. В общем, объяснения от разработчиков выглядят натянутыми, и это настораживает.

Adrenalin 06.08.2026 23:50

Максимально скрытый бинарный трафик и регулярные пинги госуслуг — реальный маркер, что что-то мониторят. Для ВебРТС такое замудрённое оформление явно не нужно, проще писать напрямую и прозрачно. Тут видно чёткая попытка замаскировать активность, скорее всего, сбор данных или контроль, а не просто улучшение звонков.

zakirov 18.08.2026 19:40

Вообще, ситуация с этим MAX на грани непонятки. С одной стороны, всё это действительно выглядит как слежка, но с другой – программисты могут просто перестраховываться или использовать странные решения, чтобы не всплыли какие-то баги. Короче, не факт, что все эти пинги и бинарники — только для контроля, тут что-то мутное, но не стоит сразу обвинять во всём самое худшее.


Время: 11:43