Мессенджер Max уличили в слежке за вашим VPN. Можно ли от нее спрятаться? Несколько полезных советов, как обмануть этого шпиона в вашем телефоне
1.
Что случилось?
2.
Как именно Max следит за VPN?
3.
Мессенджер постоянно отправляет такие данные?
4.
А это точно нужно именно для отлеживания VPN?
5.
А это вообще опасно для пользователей?
6.
То есть Max — это теперь еще и шпионская программа?
7.
А можно как-то помешать Max следить за моим VPN?
8.
Но это дорого. Есть еще какие-то другие способы?
Что случилось?
На сайтах ntc.party и «Хабр» на этой неделе были опубликованы новые исследования «национального» мессенджера Max. Автор постов под псевдонимом runetfreedom обнаружил в мобильной версии сервиса на андроиде «шпионский модуль». Этот модуль помогает отслеживать данные об используемом вами VPN.
Аудиоверсию этого текста слушайте на «Радио Медуза»
Как именно Max следит за VPN?
Мессенджер иногда отправляет запросы к некоторым российским и зарубежным серверам. В том числе к серверам телеграма (main.telegram.org) и вотсапа (mmg.whatsapp.net). Таким образом он может проверять доступность этих ресурсов на пользовательском устройстве. Если официально заблокированный в России ресурс спокойно открывается, вероятнее всего, пользователь установил эффективный VPN.
Результаты таких проверок Max отправляет на один из своих серверов, попутно указывая:
- идентификатор пользователя в мессенджере;
- тип соединения (Wi-Fi или мобильный интернет);
- идентификатор мобильного оператора связи;
- используемый IP-адрес;
- статус использования VPN (был ли он включен на андроиде — без указания конкретного сервиса).
Все вместе это позволяет властям собирать общую картину использования VPN. Вычислять некоторые популярные узлы. Или даже прицельно следить за конкретными пользователями.
Мессенджер постоянно отправляет такие данные?
Нет. «Этот модуль включается и отключается удаленно сервером», — написал автор исследования. В теории администраторы мессенджера могут включать его прицельно для конкретных аккаунтов.
А это точно нужно именно для отлеживания VPN?
runetfreedom в этом абсолютно уверен:
Очевидно, этот модуль был разработан внутри VK, и наличие заблокированных и ограниченных ресурсов говорит нам о том, что они и являются целью проверки.
Отдельно хочется отметить, что это не заброшенный модуль, он развивается от версии к версии и есть признаки того, что планируется приделать к нему полноценный модуль выполнения команд с сервера, чтобы превратить его в карманный Ревизор для Роскомнадзора.
Так же от версии к версии список проверяемых хостов меняется. К примеру проверка Telegram и WhatsApp то включается, то выключается (но не удаляется, apk всегда содержит эти хосты в своем коде). Я считаю что сейчас идет тестирование и обкатка, после чего ничего не стоит переключить этот модуль в полностью удаленно управляемый режим.
А это вообще опасно для пользователей?
Напрямую — пока нет. Власти активно борются с VPN, которые обходят российские блокировки. Но до запрета пользоваться такими сервисами дело пока не дошло.
И все же такая информация позволяет властям обнаружить и заблокировать VPN-сервисы, который люди самостоятельно устанавливают для себя и своих близких. Они обычно небольшие, и им проще ускользать от внимания Роскомнадзора. Вот как об этом говорится в исследованиях:
Этот подход очень хорош для отлавливания и блокировки личных (приватных) ВПН серверов, у которых обычно одинаковый входной и выходной IP.
То есть Max — это теперь еще и шпионская программа?
Да, такой функционал как минимум уже тестируется. Напомним, что в сервисе вообще нет сквозного шифрования и вся ваша переписка, в том числе личная, доступна администраторам и силовикам.
А можно как-то помешать Max следить за моим VPN?
Да. Самый надежный способ — не ставить себе этот мессенджер на основной телефон. А завести для него дополнительный — специально под Max. Тогда мессенджер никак не сможет узнать о VPN, установленном на основном телефоне.
Но это дорого. Есть еще какие-то другие способы?
На андроиде можно попробовать развести Max и VPN с приложениями, которым он нужен, по изолированным пространствам. Вроде рабочего профиля или Private Space (частное пространство). Тогда Max не будет «видеть» ваш VPN. И вы сможете использовать сервисы обхода блокировок, не опасаясь, что информация о них будет утекать властям.
К сожалению, так же изолировать Max на айфоне не получится. Так что, если вы пользуетесь устройством Apple и опасаетесь надзора за вашей коммуникацией внутри «национального» мессенджера, вероятно, стоит все же задуматься о приобретении отдельного гаджета «под Max».
Денис Дмитриев
Что это такое?
Реверс-инжиринг или обратная разработка — это процесс исследования готового продукта (в данном случае мобильного приложения), чтобы понять как он устроен.
Кто это?
Анонимный исследователь…
Что это такое?
«Ревизор» — это программно‑аппаратный комплекс Роскомнадзора, который обязаны ставить себе операторы связи. С его помощью ведомство автоматически проверяет, блокируют ли интернет‑провайдеры доступ к сайтам из единого реестра запрещенных ресурсов.