Адрес для входа в РФ: toffler.xyz
Общий отчёт по анализу приложения "Макс"
На Github опубликовали подробнейший отчет по работе мессенджера Max. Ну и вот общие выводы:
Приложение "Макс", несмотря на отсутствие явных низкоуровневых эксплойтов, представляет собой мощный инструмент для глубокого и постоянного сбора данных о пользователе и его активности. Комбинация обширных разрешений, таких как доступ к микрофону, камере, местоположению, контактам, списку установленных приложений, а также захват экрана и сбор данных о внутреннем вводе в чатах, создает полную картину поведения пользователя. Обфускация кода продолжает скрывать точные механизмы и цели сбора и обработки этих данных, что еще больше усиливает опасения по поводу конфиденциальности и безопасности. Приложение активно закрепляется в системе через механизмы автозапуска и постоянных фоновых служб, обеспечивая непрерывную слежку.
Собственно, и раньше сообщалось о том, что это приложение непрерывно шпионит за пользователями, а в этом отчете показали, какие именно механизмы для этого используются.
Поэтому если вам по каким-то причинам все-таки придется ставить это угробище (а тем, кто живет в РФ, точно придется это сделать, судя по скорости и настойчивости, с которыми этот Max впаривается недорогим россиянам), крайне рекомендуется для него завести отдельный смартфон.
Тем временем разработчики нанимают ботоферму фальсифицировать оценки приложению в AppStore.
Здесь крайне не хватает рекламной интеграции с каким-нибудь бюджетным смартфоном.
#cоветсдивана
Ну, и в идеале регион надо заменить хотябы на Казахстан.
#cоветсдивана
Да и в России покупать китайский телефон, который и без Макса все сливает опрометчиво. Наверняка связи по обмену между фсб и Китаем информацией давно налажены
Ну, ладно. Зачем брать голимого китайца? - Можно и из Европы. И не совсем голимого, но, к примеру те же Nothing или Motorola. Я уж молчу про Pixel.
Да, даже тот же Xiaomi европейского розлива мне кажется (покрестился тут) более надёжным, особенно с регионом не РФ.
И если есть возможность, то с sim-картой из Казахстана или Армении, хотя бы. Да, будут, наверное, проблемы как оплатить счёт. Ну и придётся в основном сидеть на wi-fi. Или с первого раздавать (не уверен, что в lockdown mode можно активировать hotspot). Или купить отдельный мобильный роутер у опсоса.
Да. Режим параноии слегка. ¯\_(ツ)_/¯
Ну и переживать за репозиторий можно не надо: вся "работа" повторяется в несколько кликов мышкой.
А знаете ли вы хоть один мессенджер, которым пользуются более двух с половиной человек и который не собирает о вас всё до чего может дотянуться? Просто потому, что может.
Вы ещё скажите, что вотсап не сливает всё спецслужбам той страны, в юрисдикции которой находится 😄
#фсетакделают
Вот такой функционал и будет. А мессенджер - это просто красивая обертка.
"If you grant the app camera or mic permissions, it can still record audio/video. Secure Folder doesn’t block that — it just isolates where the app can read/write data."
— Да, Ефим Маркович!
Имя товарища майора останется для звонящено неизвестным.
Не говоря уже об американских соавторах.
Знаете где опубликовано это исследование? На Github.
Могу дать ссылку на Телегу.
Может, его действительно создала всесильная украинская разведка?
Если помечтать то, возможно, по команде из Киева все устройства с этим мессенджером внезапно ... ну, вы поняли.
На Android можно запустить виртуальную машину для запуска другой операционной системы, включая другую среду Android. Для этого можно использовать такие приложения, как VMOS, Virtual Master или X8 Sandbox

Что же до вывода "мах следит за всеми, потому что есть разрешение на доступ к микрофону, камере, местоположению и контактам" - это плохая формулировка, так как у других мессенджеров такие же разрешения к этим объектам, в чём можно убедиться например здесь.
Мне вообще интересно, люди в "плохая формулировка" видят какой-то замысловатый смысл, заключающийся в хвалебных одах маху?
P.S. На всякий случай прикреплю картинку

Не знаю правда это или нет, информация с тг-канала. Я в Андроидах не разбираюсь, не знаю возможно ли это там технически. Но информация интересная, может кто разбирается скажет возможно это или нет.


2. Да, правда. Когда открываешь стор там вылазит список рекомендованных приложений, если не глядя жмкануть "далее", то весь список установится с "осознанного" и добровольного согласия пользователя.
А россиян обязали, точнее установят за них. На России приняли какой-то закон об обязательной предустановке производителем всякого скрепного ПО, и RuStore там тоже есть.
- Алло, здравствуйте товарищ майор из ФСБ.
- А откуда вы знаете что я из ФСБ?
- А вы мне позвонили в госмессенджер на выключенный телефон.
Динамики тоже умеют микрофонить.
и акселерометр умеет.
Выводы
Приложение "Макс" представляет собой высокоинтрузивный инструмент для сбора данных, который выходит далеко за рамки функциональности обычного мессенджера. Его способность к сбору широкого спектра личной и системной информации, включая геолокацию, контакты, данные установленных приложений, а также возможность фоновой записи аудио/видео и захвата экрана, вызывает серьезные опасения в отношении конфиденциальности. Обфускация кода лишь усугубляет ситуацию, скрывая истинный масштаб и детали сбора данных и взаимодействия с системой. Это, сука, не просто мессенджер, это, блядь, центр тотального сбора информации.
web.archive.org
Но в общем результат таков: автор ПОПРОБОВАЛ проанализировать доступный код MAX, но задача явно оказалась не по плечу.
Деобфусцировать код трекера он не смог, так что все найденные им угрозы - ПОТЕНЦИАЛЬНЫЕ. Сразу скажу, что обфускация кода - прием, часто встречающийся, и предназначенный для разных целей, среди которых есть и вполне благородные, например - чтобы затруднить взлом пользователей через отправку вредоносных сообщений.
Т.е. по внешним признакам внутре у нее может твориться непотребство, но вот творится или нет - мы не знаем. Риверс инжиниринг обфусцированного кода - задача трудная и требующая недюжинной квалификации и МАССЫ усилий, но не невозможная.
Однако то, что после широкой огласки этот репозиторий с анализом был удален, лично меня больше склоняет к тому, что в основном подозрения автора оказались напрасными.
Жене поставил сдуру, а теперь бы и назад...
P.S. Хитрый: на телефоне жены сначалa испытал.
Не поможет - выкинуть жену.
Не поможет - сдаюсь, не знаю.
А для Макса отдельный аппарат купи.
PS ещё и новый браузер с поиском установил. А то искал что то через Гугл, пишет внизу: по требованию ркн некоторые результаты поиска заблокированны.
Я на все вопросы ответил.
Ждал, посоветуете…
А вы, наверное, забыли
И если отдельно не декларировать imei, то если купить местную сим карту, то через месяц она перестает работать и для разблокировки тоже нужно платить отдельную пошлину.
Да, иностранцы не могут находится в стране больше трех дней без регистрации.
Так что есть куда расти.
Тут же имеется ввиду практика тоталитарного контроля за своими гражданами, когда на учёт ставились печатные машинки, ксероксы и так далее.
Это было всего то 30-40 лет назад. Молодежь не помнит, но мы то да.
Тоталитаризм развивается, как положено тоталитаризму. То, что сначала воспринимается как шутка, через время уже не вьізьівает желания ульібнуться. Когда-то в ресурсной федерации можно бьіло купить симку без паспорта. А сегодня?
Все єто будет. Регистрация смартфонов, скажем, вообще не вьіглядит как что-то невозможное. Додумаются они до єтого. Странно, что до сих пор не додумались.
Кстати в том году в школах так же активно навязывали всем сферум. И где он?
Россияне сказали им удалить приложения VPN- удалили. Сказали что им нравится товарищ майор дома- вот вам мессенджер Нах- пользуйтесь.
А под какие санкции попал этот Нах или его создатели? Ни под какие пока что. Ну а что там он за кем-то следит- ну так мало ли на свете приложений для разных целей. Я, например, что не хочу то не ставлю.
А вон даже в этой теме россияне себе его уже установили. Им что, Тим Кук или главный по Гугл Плей должен прийти и что-то им удалять или запрещать?
Приложения из аппстор или из Гугл Плей удаляются или если они не проходят верификацию, или по запросу властей стран, или создателями приложения, или если на их создателей наложены санкции.
Если ничего этого нет, то Apple и Google ничего удалять не будут.
А под какие санкции попал этот Нах или его создатели? Ни под какие пока что. Ну а что там он за кем-то следит- ну так мало ли на свете приложений для разных целей.
Тому же сбербанку приходится хакать систему и устанавливать новые версии приложения через девелопмент-аккаунты, но это нельзя сделать онлайн, только через USB шнурок с зарегистрированной машины (т.е. в отделении банка).
А так, да, на вебку можно и айфоном ходить. Внезапно.
Это с какого перепугу?
Это с какого перепугу?
— Через сколько?!
— Через четыре миллиарда.
— Уф, напугал, внучок, мне послышалось «через четыре миллиона».
Вопрос в другом - а у твоего соседа Макс стоит? А он пишет ваши разговоры?
Видимо - да. И это плохо.
Другое дело, что без Макса большая часть трафика идет в зашифрованном виде и по сути бесполезна для спецслужб.
Макс же будет перехватывать все сообщения, например сюда или в телегу или в Сигнал - да хоть куда - до шифрования напрямую с клавиатуры или с экрана. Дополнять их фоткой довольной рожи автора с камеры и отправлять товарищу майору.