Російський державний месенджер Max, який влада активно перетворює на універсальну платформу для листування, платежів і державних послуг, має технічні можливості для прихованого контролю за діями користувачів усередині своїх мінізастосунків. Дослідники з університетів США, Канади та Індії встановили, що платформа може знімати вміст екрана, читати й змінювати локальні дані мініпрограм, контролювати авторизацію та навіть впроваджувати власний код. Водночас дослідження демонструє саме технічні можливості Max, а не доводить, що російські спецслужби вже використовували кожну з них проти конкретних користувачів.
- Дослідники проаналізували російський застосунок Max.
- Він може бачити вміст своїх мініпрограм.
- Платформа здатна робити приховані знімки інтерфейсу.
- Max активно інтегрують у держпослуги та освіту.
- У РФ паралельно обмежують інші месенджери.
Що виявили дослідники в Max
Наукова робота Don’t Trust the Super-App: A Case Study of Russia’s Max була оприлюднена у вересні. Її автори дослідили архітектуру Max та способи, якими головний застосунок взаємодіє з так званими mini-apps — невеликими програмами, що запускаються безпосередньо всередині платформи.
За результатами аналізу, Max має привілейований доступ до таких мініпрограм і технічно здатний:
- захоплювати зображення інтерфейсу мініпрограм;
- читати та змінювати їхнє локальне сховище;
- впроваджувати JavaScript у роботу мініпрограм;
- контролювати їхній мережевий трафік;
- керувати контекстом авторизації користувача.
Остання можливість, за оцінкою авторів дослідження, потенційно дозволяє платформі видавати себе за користувача без його відома. Дослідники також попереджають, що можливість впроваджувати довільний код теоретично може використовуватися для інших шкідливих дій.
Професорка Мічиганського університету Роя Енсафі, яка брала участь у дослідженні, назвала Max прикладом особливо небезпечної моделі контролю через «суперзастосунок». The Guardian зазначає, що подібна архітектура дозволяє об’єднати в одній програмі приватне спілкування, платежі, банківські операції та державні сервіси.
Чи може Max читати Telegram і WhatsApp
Є важливе обмеження. Дослідники не встановили, що Max може безпосередньо проникати в окремо встановлені Telegram або WhatsApp та читати їхні переписки. Виявлені можливості стосуються передусім екосистеми самого Max та мініпрограм, які працюють усередині нього.
Однак значення цього обмеження зменшується через політику російської влади. У Росії WhatsApp і Telegram протягом останнього року зазнавали дедалі більших обмежень, а інші популярні сервіси вже заблоковані або суттєво уповільнені. Паралельно Кремль просуває Max як «національний месенджер».
Max зробили обов’язковим для нових смартфонів
Із 1 вересня 2025 року Росія зобов’язала виробників і продавців попередньо встановлювати Max на смартфони та планшети, що продаються в країні. Влада пояснювала це розвитком вітчизняних цифрових сервісів. Критики водночас застерігали, що концентрація комунікацій і державних послуг в одній платформі збільшує можливості для контролю.
У 2026 році інтеграція пішла ще далі. Російська влада повідомляла про переведення шкільного цифрового спілкування на Max. У березні міністр освіти РФ Сергій Кравцов заявив, що на платформу перейшли всі російські школи — загалом понад 20 млн учнів і вчителів.
Через Max також розширюють доступ до державних послуг і цифрової ідентифікації. Зокрема, російське законодавство дозволило використовувати сформований у Max цифровий ID для підтвердження особи у низці ситуацій.
Працівники й студенти повідомляють про тиск
The Guardian наводить свідчення росіян, які стверджують, що фактично не мали можливості відмовитися від встановлення програми.
Вчитель московської школи розповів виданню, що адміністрація перевела в Max спілкування з батьками, домашні завдання та іншу робочу комунікацію. Студент із Санкт-Петербурга заявив, що встановив застосунок після попередження про можливі проблеми з доступом до університетських будівель та гуртожитків без QR-коду.
При цьому офіційно російське Мінцифри раніше заявляло, що використання Max у навчальних закладах є «повністю добровільним» і закон не встановлює обов’язкової реєстрації в ньому для отримання освіти.
Таким чином, між офіційними заявами про добровільність і повідомленнями про практику в окремих установах існує помітна різниця.
Аудиторія Max уже налічує десятки мільйонів
За даними, які наводили російські посадовці та розробник, у березні Max мав близько 100 млн зареєстрованих користувачів і приблизно 70 млн щоденно активних.
Влітку великі російські оператори також зробили передачу даних усередині Max безкоштовною для абонентів. Представники телеком-компаній називали платформу частиною російської державної цифрової інфраструктури.
Європейський Союз у липні запровадив санкції проти VK у зв’язку з розробкою Max. У санкційному обґрунтуванні ЄС стверджував, що створення програми контролювалося ФСБ і що платформа має значні можливості для моніторингу комунікацій.
Чому дослідники говорять про «бекдор»
У звичайній моделі смартфона різні програми ізольовані одна від одної системами Android або iOS. Але в «суперзастосунку» багато сервісів працюють усередині однієї головної програми.
Саме цей застосунок виступає посередником між користувачем та десятками мінісервісів.
Дослідники вважають, що це створює принципову проблему: користувач повинен повністю довіряти власнику головної платформи. Якщо оператор суперзастосунку вирішить використовувати свої привілеї для спостереження, звичайний користувач може навіть не помітити цього.
Саме тому автори роботи називають архітектуру Max прикладом «сліпої зони» у безпеці мобільних платформ і закликають Google, Apple та розробників операційних систем запровадити додаткові обмеження для суперзастосунків.







