[ Сообщений: 4509 ]  Стрaница Пред.  1 ... 33, 34, 35, 36, 37, 38, 39 ... 226  След.
Автор  
 
Сообщение  
Ветеран
Аватара пользователя

Регистрация: 30.06.2016
Сообщения: 22892
Откуда: нижегородец
Благодарил (а): 385 раз.
Поблагодарили: 958 раз.
Россия
Кот_Инвойс писал(а):
Google оштрафовали ещё на 22 млн рублей за распространение VPN-сервисов через Google Play.

И это из-за каких-то ежей-говножоров.
Когда коту неча делать он лижеть яйсы .. тьху инвойсы ...
Когда ркн неча делать он штрафуеть гугла ...
У Гугла 91,5 квинтиллиона руб. подлежит выплате... да.. ркн ваще крохоборы .. да .. :rzach:

   
  
    
 
Сообщение  
Ветеран

Регистрация: 01.09.2015
Сообщения: 39630
Благодарил (а): 189 раз.
Поблагодарили: 473 раз.
Для тех, кто понимает.
Я пас.


19 августа, 2025

Один из участников сообщества GitHub выложил в открытый доступ репозиторий, в котором провёл детальный разбор работы приложения MAX и описал, какие именно механизмы используются для сбора пользовательских данных. Исследование оказалось достаточно обстоятельным, чтобы вызвать интерес не только у специалистов по безопасности, но и у более широкой аудитории. Я не занимался самостоятельным техническим анализом приложения, а подготовил данный пост уже на основе этого исследования. Таким образом, мой материал рассматривается не как исходное разоблачение, а как пересказ и объяснение найденных фактов для тех, кто хотел бы понять суть происходящего без необходимости самостоятельно изучать исходный код.

Приложение «Макс» внешне выглядит как современный мессенджер, готовый конкурировать с признанными лидерами за счёт «быстрых и лёгких» коммуникаций, качественных звонков, анимированных стикеров и возможности пересылать файлы до 4 ГБ. Оно доступно практически везде — на Android через Google Play, RuStore и AppGallery, на iOS через App Store и в десктопных версиях, а в файле AndroidManifest.xml ему соответствует пакет ru.oneme.app. Однако под гладкой оболочкой скрывается высокоинтрузивная система «чтения», искусно маскируемая глубокой обфускацией кода и опирающаяся на богатый набор разрешений и фоновых сервисов.

Почти весь критический функционал вынесен в модуль com.my.tracker, при этом его часть помещена в подпакет com.my.tracker.obfuscated. Там имена классов, методов и переменных сведены к абстрактным e0, c1, y2, b3, f1 и однобуквенным a(), b(), c(), что почти исключает статический анализ без предварительной деобфускации. Такой приём обычно используют либо чтобы сохранить коммерческие тайны, либо чтобы скрыть сомнительную логику. В случае «Макса» признаки второго сценария выражены особенно ярко: трекер собирает детальнейшую телеметрию, отслеживает каждое действие пользователя и способен передавать на сервер огромные массивы персональных и системных данных.

Файл MyTracker.java играет роль фасада: публичные статические методы initTracker, trackEvent, trackAdEvent, trackPurchaseEvent, startAnytimeTimeSpent и десятки других делегируют вызовы в обфусцированный класс c1, а тот уже взаимодействует с инфраструктурой трекера. Инициализация требует лишь ID и контекста приложения, после чего c1 начинает буферизовать события и паковать их во внутренний формат с помощью класса f1, а затем отправляет через сеть при первом же удобном случае (метод e0.c() проверяет подключение и инициирует выгрузку).

Категории собираемых данных впечатляют масштабом.

События взаимодействия: клики по рекламе, покупки в Google Play и AppGallery с передачей ID товара, цены, валюты и arbitrary parameters, приглашения, регистрации, входы, запуски, переходы по уровням, активность в мини-приложениях, произвольные трекинговые события по выбору разработчиков и точное время, проведённое в приложении или в конкретном сценарии.

Персональная информация: возраст, пол, пользовательские идентификаторы (включая customUserId и их массивы), адреса электронной почты, номера телефонов, ICQ ID, OK ID, VK ID, VK Connect ID, а также язык интерфейса и целая россыпь специальных идентификаторов MRGS. Любой из этих параметров можно как прочитать, так и записать; кроме того, через setCustomParam разработчик вправе передать буквально любые «ключ-значение», расширяя объём собираемой информации до бесконечности.

Атрибуция: трекер фиксирует диплинки, откуда пользователь попал в приложение, вычисляет источник установки и хранит сведения о предустановках, в том числе от сторонних партнёров.

Чтобы эта махина работала без сбоев, ей требуются соответствующие права. Manifest выстроен как каталог желаний особо ненасытного приложения. Разрешения INTERNET, ACCESS_NETWORK_STATE и ACCESS_WIFI_STATE — лишь базис. Далее идут:

ACCESS_FINE_LOCATION и ACCESS_COARSE_LOCATION для точной и приблизительной геолокации,

CAMERA и RECORD_AUDIO для доступа к камере и микрофону,

BLUETOOTH* для полного управления беспроводными соединениями,

READ_CONTACTS и WRITE_CONTACTS для полного обращения с контактами,

READ_PHONE_NUMBERS для чтения номера устройства,

целый набор *_STORAGE и READ_MEDIA_* для доступа к файлам и медиаконтенту,

GET_ACCOUNTS / MANAGE_ACCOUNTS / USE_CREDENTIALS для манипуляций с учётными записями,

POST_NOTIFICATIONS для пушей,

REQUEST_INSTALL_PACKAGES для установки сторонних APK,

SYSTEM_ALERT_WINDOW для отображения поверх всех окон,

WAKE_LOCK и DISABLE_KEYGUARD для управления энергией и блокировкой,

FOREGROUND_SERVICE и, что особенно тревожно, foregroundServiceType="microphone|camera|location|mediaProjection|mediaPlayback|dataSync". Последний флаг означает, что приложение может в фоне записывать звук, видео, перемещения и даже делать захват экрана, выдавая пользователю лишь формальное уведомление о «фоновой работе».

Архитектура компонентов выстроена так, чтобы закрепиться намертво. BroadcastReceiver BootCompletedReceiver реагирует на полную загрузку системы и автоматически пробуждает приложение. Для постоянных задач используются Foreground Service SystemForegroundService и CallServiceImpl. Первый получает доступ к микрофону, камере, GPS и синхронизации данных, второй дополнительно умеет захватывать экран. Служба ContactsSyncService регистрируется как адаптер синхронизации контактов, что позволяет регулярно выкачивать адресную книгу. LinkInterceptorActivity перехватывает HTTP/HTTPS-ссылки, относящиеся к собственным доменам, что не только упрощает диплинки, но и даёт возможность анализировать или модифицировать трафик внутри экосистемы «Макса».

Отдельного внимания заслуживает возможность захвата экрана через mediaProjection. Раз сервис объявлен в манифесте, значит, код внутри CallServiceImpl или соседних классов способен инициировать захват изображения дисплея при любом удобном случае. Комбинация с микрофоном создаёт предпосылки для тихой записи звонков и видеочатов, а флаг mediaPlayback намекает на возможность выводить собственный аудиопоток поверх других приложений.

Попытка ручного «расковыривания» обфусцированных классов e0 и f1 показывает только верхушку айсберга. e0 формирует частичные пакеты, логирует промежуточные статусы (createAndStorePartialPacket: start / writeResult=…), следит за буфером и вызывает сетевую отправку при наличии соединения. f1 управляет структурой пакета: добавляет новые элементы, сбрасывает буфер при успешной доставке, пересобирает пакеты при ошибках. Логика доставки абстрагирована, но внутри фигурирует MyTrackerConfig.OkHttpClientProvider — значит, транспорт построен на OkHttp, поддерживающем прокси, кастомные интерцепторы, собственные TrustManager-ы и гибкие таймауты. Если разработчики захотят обойти проверку TLS-сертификатов или подменить трафик, у них есть все необходимые крючки.

При этом прямого патчинга системы или эксплуатации root-прав манифест не демонстрирует. Нет ни WRITE_SECURE_SETTINGS, ни MOUNT_UNMOUNT_FILESYSTEMS, ни BIND_DEVICE_ADMIN, ни упоминаний о su-бинарях. Но необходимость в эксплойтах исчезает, когда пользователь добровольно выдаёт столь щедрый набор разрешений: приложение получает тотальный доступ к датчикам и данным через штатные API. А службы гарантируют непрерывность слежки: устройство может спать, экран — тухнуть, а «Макс» будет тихо стримить координаты, аудио и видео на свои серверы.

Поверх системной слежки приложение внимательно записывает сам контент мессенджера. В protobuf-структурах ru.ok.tamtam.nano обнаружены поля lastInput, lastInputEditMessageId, lastInputMedia и lastInputReplyMessageId — это история последних действий в поле ввода, включая черновики и ссылки на медиа. Таким образом, даже неотправленные сообщения, удалённые до публикации, способны навсегда остаться в бэкэнде.

Нельзя оставить без внимания и возможность установки сторонних APK. REQUEST_INSTALL_PACKAGES сам по себе не страшен, пока пользователь не подтвердит установку, но в связке с SYSTEM_ALERT_WINDOW и навязчивыми уведомлениями можно организовать «социальную» атаку: показать окно поверх текущего приложения, подсунуть «обязательное обновление» и убедить пользователя нажать «Установить». Как только жертва согласится, «Макс» расширит свои полномочия ещё одним модулем, потенциально обходящим ограничения магазина.

Обобщая результаты, можно констатировать: «Макс» — это не просто мессенджер, а многокомпонентная платформа с весьма интересными функциями. Код закрыт обфускацией, структура пакетов тщательно оберегается, а разрешения позволяют действовать почти без ограничений. Формально пользователь сам соглашается на эти условия, устанавливая приложение и выдавая права, но реальное соотношение предоставляемых функций и выгружаемых данных выглядит катастрофически неравным.

На практике любой обладатель «Макса» носит в кармане сенсор, который фиксирует его перемещения, общение, покупки и даже мимолётные мысли, не предназначенные для отправки. Технически это реализовано легальными средствами Android, без эксплойтов и root-хака, но масштаб остаётся пугающим: достаточно один раз запустить мессенджер, и он уже прописывается в автозапуск, постоянно держит руку на микрофоне, камере и GPS и умеет самостоятельно обновляться сторонними модулями.

https://www.securitylab.ru/new ... 0.php

   
  
    
 
Сообщение  
Старожил
Аватара пользователя

Регистрация: 21.07.2022
Сообщения: 8032
Благодарил (а): 49 раз.
Поблагодарили: 130 раз.
Коля
Цитата:
Для тех, кто понимает.
Я пас.

На практике любой обладатель «Макса» носит в кармане сенсор, который фиксирует его перемещения, общение, покупки и даже мимолётные мысли, не предназначенные для отправки. Технически это реализовано легальными средствами Android, без эксплойтов и root-хака, но масштаб остаётся пугающим: достаточно один раз запустить мессенджер, и он уже прописывается в автозапуск, постоянно держит руку на микрофоне, камере и GPS и умеет самостоятельно обновляться сторонними модулями.

https://www.securitylab.ru/new ... 0.php

То то пишут дата-центрам не хватает электричества и винчестеров.
Всё сходится!

_________________
В игноре: Индюкфирент и Скотинвойс, Затычка Майк, jad из Хайфы, Кожанный дудачок

   
  
    
 
Сообщение  
Старейшина
Аватара пользователя

Регистрация: 18.08.2014
Сообщения: 12194
Откуда: Ярославль
Благодарил (а): 2 раз.
Поблагодарили: 300 раз.
Россия
Роскомнадзор прокомментировал информацию о возможной блокировке мессенджера Telegram в России весной.

«Ведомству нечего добавить к ранее опубликованной информации по данному вопросу», — заявили RT в РКН.

Ранее в СМИ появилась информация о том, что Telegram якобы может быть заблокирован в России в первых числах апреля.

Пресс-секретарь президента России Дмитрий Песков заявил, что решения об ограничении работы мессенджеров, в том числе Telegram, принимаются исключительно профильными ведомствами, а не руководством страны.




Ну конечно!...
Это не царь плохой!.. Это всё его бояре тупые.
А руководство страны просто не знает. Не в курсе.
"Самоусунулось"?

_________________
#крымнаш
#сириянаша (поправил)
#HighlyLikelyRussia

   
  
    
 
Сообщение  
Ветеран

Регистрация: 23.08.2014
Сообщения: 109130
Откуда: Москва
Благодарил (а): 1663 раз.
Поблагодарили: 1744 раз.
Адонис писал(а):
Роскомнадзор прокомментировал информацию о возможной блокировке мессенджера Telegram в России весной.

«Ведомству нечего добавить к ранее опубликованной информации по данному вопросу», — заявили RT в РКН.

Ранее в СМИ появилась информация о том, что Telegram якобы может быть заблокирован в России в первых числах апреля.

Пресс-секретарь президента России Дмитрий Песков заявил, что решения об ограничении работы мессенджеров, в том числе Telegram, принимаются исключительно профильными ведомствами, а не руководством страны.




Ну конечно!...
Это не царь плохой!.. Это всё его бояре тупые.
А руководство страны просто не знает. Не в курсе.
"Самоусунулось"?
Если у тебя тоже зависимость от Телеграм, то тебе дается время от нее вылечиться.

_________________
Если запрет Телеграм спасет от превращения в невольного террориста хоть одного малолетку, то это нужно делать

   
  
    
 
Сообщение  
Старейшина
Аватара пользователя

Регистрация: 18.08.2014
Сообщения: 12194
Откуда: Ярославль
Благодарил (а): 2 раз.
Поблагодарили: 300 раз.
Россия
Я считаю, что есть хорошие программные продукты, а есть кривые и недоработанные....
- Как заставить покупателя в магазине покупать невкусную колбасу?
- Очень просто, Карл!... Просто нужно с прилавков убрать колбасу, которую мы ранее покупали и ели ...и были в принципе довольны ей
Но потом "кто-то" сказал, что "низзя"

_________________
#крымнаш
#сириянаша (поправил)
#HighlyLikelyRussia

   
  
    
 
Сообщение  
Участник
Аватара пользователя

Регистрация: 18.01.2026
Сообщения: 1740
Благодарил (а): 135 раз.
Поблагодарили: 21 раз.
Адонис писал(а):
Я считаю, что есть хорошие программные продукты, а есть кривые и недоработанные....
- Как заставить покупателя в магазине покупать невкусную колбасу?
- Очень просто, Карл!... Просто нужно с прилавков убрать колбасу, которую мы ранее покупали и ели
:zed: Ой, дура-а-а-ак!!!

На самом деле, есть множество вариантов заставить человека делать то, что он не хочет.
Если брать продукты - то реклама, яркая упаковка заставят человека покупать говно. А усилители вкуса изменят вкус человека после первой-двух проб - и он подсажен на говно. А тебе сказочку в рот насрали с говном, а ты сожрал ее и мриешь, какой ты якобы умный, дебил.
Та же жвачка человеку нахуй не нужна! Один вред, причем, многогранный - но люди жуют это говно. Ну, давай, свинорыл, объясни, какой это хороший продукт согласно твоей сказочке для дебилов. Или про кока-колу, или про вонючую хорыльку свинячью, которая просто отрава - ну, давай, примени, дебил, блядь! :zed:

Дунька, ты хрюкал тут, что ты якобы работал учителем в школе. Ну, ты даже на трудовика по интеллекту не тянешь: ты слишком тупой даже для трудовика! Признайся: дворником работал всю жизнь или разнорабочим?

_________________
«Когда гонишь глистов из кошки, то для врача это спецоперация, для глистов— война, для кошки— очищение» (ц)


Последний раз редактировалось Bramby 26.02.26, 21:13, всего редактировалось 1 раз.
   
  
    
 
Сообщение  
Старейшина
Аватара пользователя

Регистрация: 18.08.2014
Сообщения: 12194
Откуда: Ярославль
Благодарил (а): 2 раз.
Поблагодарили: 300 раз.
Россия
Bramby писал(а):
Дунька, ты хрюкал тут, что ты якобы работал учителем в школе.


Я в школе не работал.
Я вузовский преподаватель

_________________
#крымнаш
#сириянаша (поправил)
#HighlyLikelyRussia

   
  
    
 
Сообщение  
Участник
Аватара пользователя

Регистрация: 18.01.2026
Сообщения: 1740
Благодарил (а): 135 раз.
Поблагодарили: 21 раз.
Адонис писал(а):
Bramby писал(а):
Дунька, ты хрюкал тут, что ты якобы работал учителем в школе.


Я в школе не работал.
Я вузовский преподаватель
:rzach: :rzach: :rzach:
Не смеши.
Что ты мог преподавать? Разве что литературу зулусов.

_________________
«Когда гонишь глистов из кошки, то для врача это спецоперация, для глистов— война, для кошки— очищение» (ц)

   
  
    
 
Сообщение  
Старейшина
Аватара пользователя

Регистрация: 18.08.2014
Сообщения: 12194
Откуда: Ярославль
Благодарил (а): 2 раз.
Поблагодарили: 300 раз.
Россия
Bramby писал(а):

Не смеши.
Что ты мог преподавать? Разве что литературу зулусов.


Кафедра физики Ивановского энергетического института

_________________
#крымнаш
#сириянаша (поправил)
#HighlyLikelyRussia

   
  
    
 
Сообщение  
Участник
Аватара пользователя

Регистрация: 18.01.2026
Сообщения: 1740
Благодарил (а): 135 раз.
Поблагодарили: 21 раз.
Адонис писал(а):
Bramby писал(а):

Не смеши.
Что ты мог преподавать? Разве что литературу зулусов.


Кафедра физики Ивановского энергетического института
Давно ушел оттуда? И почему?

_________________
«Когда гонишь глистов из кошки, то для врача это спецоперация, для глистов— война, для кошки— очищение» (ц)

   
  
    
 
Сообщение  
Старейшина
Аватара пользователя

Регистрация: 18.08.2014
Сообщения: 12194
Откуда: Ярославль
Благодарил (а): 2 раз.
Поблагодарили: 300 раз.
Россия
Bramby писал(а):
Адонис писал(а):
Bramby писал(а):

Не смеши.
Что ты мог преподавать? Разве что литературу зулусов.


Кафедра физики Ивановского энергетического института
Давно ушел оттуда? И почему?

Переехал в Ярославль.
В новый институт - ИМАН... Институт микроэлектроники АН СССР . Шеф - академик Валиев

_________________
#крымнаш
#сириянаша (поправил)
#HighlyLikelyRussia

   
  
    
 
Сообщение  
Ветеран
Аватара пользователя

Регистрация: 14.03.2016
Сообщения: 64396
Откуда: Крым наш
Благодарил (а): 614 раз.
Поблагодарили: 693 раз.
Россия
Российские мужчины потребовали от РКН замедлить Wildberries перед 8 мартом

_________________
Список игнора:
7777777,termit, высеричь ,Gilmir,Cool17304,everfunk,Михеич 1972,
армян-Крамольник ,Branby

-

   
  
    
 
Сообщение  
Ветеран
Аватара пользователя

Регистрация: 14.09.2017
Сообщения: 160123
Откуда: Судострой
Благодарил (а): 1006 раз.
Поблагодарили: 1220 раз.
СССР
форуа выбирает мах!
LuckyStarrr писал(а):
Все. Пиздек украинскому форуму на немецких серверах

   
  
    
 
Сообщение  
Ветеран

Регистрация: 23.08.2014
Сообщения: 109130
Откуда: Москва
Благодарил (а): 1663 раз.
Поблагодарили: 1744 раз.
Адонис писал(а):
Я считаю, что есть хорошие программные продукты, а есть кривые и недоработанные....
- Как заставить покупателя в магазине покупать невкусную колбасу?
- Очень просто, Карл!... Просто нужно с прилавков убрать колбасу, которую мы ранее покупали и ели ...и были в принципе довольны ей
Но потом "кто-то" сказал, что "низзя"
Когда колбаса отравлена/просрочена, то ее снимают с продажи вне зависимости от вкуса и красоты упаковки.

_________________
Если запрет Телеграм спасет от превращения в невольного террориста хоть одного малолетку, то это нужно делать

   
  
    
 
Сообщение  
Участник
Аватара пользователя

Регистрация: 18.01.2026
Сообщения: 1740
Благодарил (а): 135 раз.
Поблагодарили: 21 раз.
Адонис писал(а):
Bramby писал(а):
Адонис писал(а):
Bramby писал(а):

Не смеши.
Что ты мог преподавать? Разве что литературу зулусов.


Кафедра физики Ивановского энергетического института
Давно ушел оттуда? И почему?

Переехал в Ярославль.
В новый институт - ИМАН... Институт микроэлектроники АН СССР . Шеф - академик Валиев
Ты что, работаешь?!! :consul:
Извини, но у тебя логики нет совсем и ума для физика. Там логика развивается сама собой или отваливаешься. А ты не отвалился, а ума нет.
В Иваново много знакомых, конечно. Проверить легко. И там всякие чудеса случаются, что и дураки наверх вылезают, но ты ну никак на физика не тянешь. Хотя, для Иваново...

_________________
«Когда гонишь глистов из кошки, то для врача это спецоперация, для глистов— война, для кошки— очищение» (ц)

   
  
    
 
Сообщение  
Старейшина
Аватара пользователя

Регистрация: 18.08.2014
Сообщения: 12194
Откуда: Ярославль
Благодарил (а): 2 раз.
Поблагодарили: 300 раз.
Россия
Bramby писал(а):
В Иваново много знакомых, конечно. Проверить легко


Проверяй... Но пока ты распускаешь язык как баба... потому, что знаешь, что по ебалу не получишь.. Безопасно!...
Ну или просто трус...

_________________
#крымнаш
#сириянаша (поправил)
#HighlyLikelyRussia

   
  
    
 
Сообщение  
Ветеран
Аватара пользователя

Регистрация: 14.03.2016
Сообщения: 64396
Откуда: Крым наш
Благодарил (а): 614 раз.
Поблагодарили: 693 раз.
Россия
MAX приблизил нас по уровню развития и свободы к развитым странам мира!

_________________
Список игнора:
7777777,termit, высеричь ,Gilmir,Cool17304,everfunk,Михеич 1972,
армян-Крамольник ,Branby

-

   
  
    
 
Сообщение  
Участник
Аватара пользователя

Регистрация: 18.01.2026
Сообщения: 1740
Благодарил (а): 135 раз.
Поблагодарили: 21 раз.
Адонис писал(а):
Bramby писал(а):
В Иваново много знакомых, конечно. Проверить легко


Проверяй... Но пока ты распускаешь язык как баба... потому, что знаешь, что по ебалу не получишь.. Безопасно!...
Ну или просто трус...
Да ты же сам отказался встретиться! :rzach:
Забыл уже?
Но этим летом я буду в Ярославле пару раз точно. Так что, могу предоставить тебе такой шанс.
Ресторанчик на набережной знаешь? Прям по центру. На Волгу глядит, на втором этаже, название выскочило из головы. У стрелки. Кухня там хорошая. Можем там.

_________________
«Когда гонишь глистов из кошки, то для врача это спецоперация, для глистов— война, для кошки— очищение» (ц)

   
  
    
 
Сообщение  
Ветеран
Аватара пользователя

Регистрация: 30.06.2016
Сообщения: 22892
Откуда: нижегородец
Благодарил (а): 385 раз.
Поблагодарили: 958 раз.
Россия
От . Савсем скора все граждане РФ старше 14 лет будуть в максе посчитаны .. Не буит там только товарисча Путена и Ежа ... наверное ... :rzach: :rzach:

   
  
    
 [ Сообщений: 4509 ]  Стрaница Пред.  1 ... 33, 34, 35, 36, 37, 38, 39 ... 226  След.




[ Time : 0.101s | 17 Queries | GZIP : Off ]