разбор

Мессенджер Max уличили в слежке за вашим VPN. Можно ли от нее спрятаться? Несколько полезных советов, как обмануть этого шпиона в вашем телефоне

8 карточек
1

Что случилось?

На сайтах ntc.party и «Хабр» на этой неделе были опубликованы новые исследования «национального» мессенджера Max. Автор постов под псевдонимом runetfreedom обнаружил в мобильной версии сервиса на андроиде «шпионский модуль». Этот модуль помогает отслеживать данные об используемом вами VPN.

Аудиоверсию этого текста слушайте на «Радио Медуза»

2

Как именно Max следит за VPN?

Мессенджер иногда отправляет запросы к некоторым российским и зарубежным серверам. В том числе к серверам телеграма (main.telegram.org) и вотсапа (mmg.whatsapp.net). Таким образом он может проверять доступность этих ресурсов на пользовательском устройстве. Если официально заблокированный в России ресурс спокойно открывается, вероятнее всего, пользователь установил эффективный VPN.

Результаты таких проверок Max отправляет на один из своих серверов, попутно указывая:

  • идентификатор пользователя в мессенджере;
  • тип соединения (Wi-Fi или мобильный интернет);
  • идентификатор мобильного оператора связи;
  • используемый IP-адрес;
  • статус использования VPN (был ли он включен на андроиде — без указания конкретного сервиса).

Все вместе это позволяет властям собирать общую картину использования VPN. Вычислять некоторые популярные узлы. Или даже прицельно следить за конкретными пользователями.

3

Мессенджер постоянно отправляет такие данные?

Нет. «Этот модуль включается и отключается удаленно сервером», — написал автор исследования. В теории администраторы мессенджера могут включать его прицельно для конкретных аккаунтов.

4

А это точно нужно именно для отлеживания VPN?

runetfreedom в этом абсолютно уверен:

Очевидно, этот модуль был разработан внутри VK, и наличие заблокированных и ограниченных ресурсов говорит нам о том, что они и являются целью проверки.

Отдельно хочется отметить, что это не заброшенный модуль, он развивается от версии к версии и есть признаки того, что планируется приделать к нему полноценный модуль выполнения команд с сервера, чтобы превратить его в карманный Ревизор для Роскомнадзора.

Так же от версии к версии список проверяемых хостов меняется. К примеру проверка Telegram и WhatsApp то включается, то выключается (но не удаляется, apk всегда содержит эти хосты в своем коде). Я считаю что сейчас идет тестирование и обкатка, после чего ничего не стоит переключить этот модуль в полностью удаленно управляемый режим.

5

А это вообще опасно для пользователей?

Напрямую — пока нет. Власти активно борются с VPN, которые обходят российские блокировки. Но до запрета пользоваться такими сервисами дело пока не дошло.

И все же такая информация позволяет властям обнаружить и заблокировать VPN-сервисы, который люди самостоятельно устанавливают для себя и своих близких. Они обычно небольшие, и им проще ускользать от внимания Роскомнадзора. Вот как об этом говорится в исследованиях:

Этот подход очень хорош для отлавливания и блокировки личных (приватных) ВПН серверов, у которых обычно одинаковый входной и выходной IP.

6

То есть Max — это теперь еще и шпионская программа?

Да, такой функционал как минимум уже тестируется. Напомним, что в сервисе вообще нет сквозного шифрования и вся ваша переписка, в том числе личная, доступна администраторам и силовикам.

7

А можно как-то помешать Max следить за моим VPN?

Да. Самый надежный способ — не ставить себе этот мессенджер на основной телефон. А завести для него дополнительный — специально под Max. Тогда мессенджер никак не сможет узнать о VPN, установленном на основном телефоне.

8

Но это дорого. Есть еще какие-то другие способы?

На андроиде можно попробовать развести Max и VPN с приложениями, которым он нужен, по изолированным пространствам. Вроде рабочего профиля или Private Space (частное пространство). Тогда Max не будет «видеть» ваш VPN. И вы сможете использовать сервисы обхода блокировок, не опасаясь, что информация о них будет утекать властям.

К сожалению, так же изолировать Max на айфоне не получится. Так что, если вы пользуетесь устройством Apple и опасаетесь надзора за вашей коммуникацией внутри «национального» мессенджера, вероятно, стоит все же задуматься о приобретении отдельного гаджета «под Max».

Денис Дмитриев

Magic link? Это волшебная ссылка: она открывает лайт-версию материала. Ее можно отправить тому, у кого «Медуза» заблокирована, — и все откроется! Будьте осторожны: «Медуза» в РФ — «нежелательная» организация. Не посылайте наши статьи людям, которым вы не доверяете.