Engenharia Reversa no MAX: 15 Coisas que Você Não Gostaria de Saber (Como a Gravação Secreta de Áudio em Chamadas)
Introdução
Este artigo apresenta uma análise de engenharia reversa do aplicativo MAX, revelando funcionalidades e práticas que podem levantar sérias preocupações sobre privacidade e segurança. O MAX, que será pré-instalado em todos os telefones vendidos na Rússia a partir de 1º de setembro de 2025, foi submetido a uma análise minuciosa, expondo uma série de recursos intrusivos.
Principais Descobertas
- Rastreamento de Dados: O MAX envia informações sobre os aplicativos instalados para os servidores VK, detecta o uso de VPNs e rastreia a agenda de contatos em tempo real, coletando hashes de números de telefone, mesmo daqueles que não usam o mensageiro.
- Controle de VPN: O aplicativo pode bloquear o acesso a chats e miniaplicativos se uma conexão VPN for detectada, forçando o usuário a desativá-la.
- Atualizações Forçadas: O servidor pode bloquear a versão atual do aplicativo e instalar atualizações de seu próprio CDN, contornando o Google Play.
- Manipulação NFC: Miniaplicativos internos podem enviar payloads personalizados para terminais NFC, simulando cartões de acesso ou outros identificadores.
- Chats Falsos e Remoção de Mensagens: O servidor pode ativar chats falsos e remover mensagens do banco de dados local do telefone por meio de solicitações push.
- Ataques Man-in-the-Middle (MitM): Desativação da validação TLS e envio de números de telefone (Mobile ID) por HTTP não criptografado, expondo dados a interceptação.
- SDK de Desanonimização e Gravação de Áudio: Um módulo ofuscado coleta endereços IP reais, contornando VPNs, e a função
collect-debug-dumppermite a gravação secreta de áudio durante chamadas. - Impressão Digital de Hardware: Utilização de um ID imutável da zona protegida do processador (TEE) para rastreamento, impossível de redefinir.
- Vulnerabilidade ZipSlip: Exploração da vulnerabilidade ZipSlip no DownloadService para execução remota de código.
- MyTracker SDK: O SDK MyTracker da VK coleta a lista de aplicativos instalados, enviando-a para os servidores VK.
- Bloqueio de VPN: O aplicativo exibe avisos para desativar a VPN e impede o uso de miniaplicativos através de VPNs.
- Monitoramento da Agenda: O aplicativo monitora alterações na agenda de contatos e envia o número total de contatos para o servidor.
- Atualizações Forçadas: O aplicativo pode ser atualizado à força, contornando a Google Play, com uma tela de atualização que impede o uso do aplicativo.
- Emulação de Miniaplicativos NFC: Miniaplicativos podem emular o comportamento de terminais NFC, controlando o payload enviado.
- Recursos Falsos e Monitoramento de Voz: O aplicativo inclui recursos como chats falsos, avaliações falsas e a capacidade de gravar chamadas, além de um modelo de aprendizado de máquina (ML) que escuta palavras-chave e identifica o usuário pela voz.
Implicações e Conclusões
A análise revela um aplicativo com amplos recursos de vigilância e controle, levantando sérias questões sobre privacidade e segurança dos usuários. A capacidade de rastrear dados, controlar o acesso a serviços, gravar áudio e manipular o conteúdo do aplicativo demonstra um alto nível de intrusão. A falta de transparência e a natureza secreta de muitas dessas funcionalidades são particularmente preocupantes. Os usuários devem estar cientes dos riscos associados ao uso do MAX e considerar as implicações de privacidade antes de utilizá-lo.







