Тема
Режим
Язык
Тема
Режим
Язык
Регистрация
FREE Бесплатный аудит сайта за 15 мин Заказать →

Мессенджер MAX от VK обнаружен в обращении к иностранным сервисам и серверам конкурентов

Исследователи обнаружили подозрительную сетевую активность российского мессенджера MAX: приложение обращается к зарубежным сервисам определения IP и доменам Telegram и WhatsApp.

Executive Summary для руководителя
💰

Финансовый риск

От 50 000 до 300 000 рублей в час из-за недоступности сайта для клиентов при атаке на прикладном уровне (L7), перерасхода ресурсов CPU/RAM хостинга.

📈

Влияние на KPI

Снижение конверсии заказов. Медленный отклик сайта (TTFB) ухудшает поведенческие факторы и пессимизирует поисковый трафик из Google и Яндекса.

⚠️

Уровень критичности

Высокий

👤

Кому поручить

DevOps-инженер / Бэкенд-разработчик

Участники форума NTC.party, посвящённого исследованиям интернет-цензуры и обхода блокировок, обнаружили необычное сетевое поведение российского мессенджера MAX от VK. Анализ официального APK-файла с помощью инструмента PCAPdroid выявил ряд подозрительных соединений.

Обращение к иностранным сервисам

По данным исследователей, мессенджер MAX регулярно обращается к нескольким сервисам для определения внешнего IP-адреса, включая зарубежные:

  • api.ipify.org (сеть Cloudflare)
  • checkip.amazonaws.com (облако Amazon AWS)
  • ifconfig.me

Само по себе обращение к сервисам определения IP не является нарушением — это может быть необходимо для настройки P2P-звонков через WebRTC. Однако у VK уже есть собственные STUN-серверы для этой задачи, что делает использование сторонних сервисов избыточным.

Проверка доступности конкурентов

Особую настороженность вызвали обращения клиента MAX к доменам, связанным с конкурирующими мессенджерами:

  • main.telegram.org
  • mmg.whatsapp.net

Домен mmg.whatsapp.net используется WhatsApp для загрузки медиафайлов и в настоящее время блокируется Роскомнадзором. По мнению исследователей, подобные запросы могут использоваться для мониторинга блокировок и проверки, доступны ли пользователю конкурирующие сервисы.

Возможное детектирование VPN

Исследователи предполагают, что обращение к нескольким сервисам определения IP в разных локациях может использоваться для выявления использования VPN или прокси. При раздельной маршрутизации трафика подобные проверки покажут разные IP-адреса, что позволит достоверно детектировать факт использования средств обхода блокировок.

С учётом действующих штрафов по статье 13.52 КоАП РФ за нарушение порядка использования VPN, подобный сбор информации вызывает серьёзные вопросы о целях и последствиях такой телеметрии.

Рекомендации по безопасности

Исследователи рекомендуют пользователям:

  • Избегать использования мессенджера MAX
  • При необходимости использовать его на изолированном устройстве
  • Настраивать split tunneling по приложениям, а не по GeoIP
  • Использовать цепочки прокси-серверов вместо одиночных

Источник: Habr.com

Чек-лист проверки для владельца бизнеса

Скопируйте эти вопросы и отправьте вашему техническому директору (CTO) или руководителю разработки:

  • Настроена ли WAF-фильтрация для отсечения ботов с помощью JS-челленджей без показа капчи реальным пользователям?
  • Защищен ли веб-сервер от атак типа Slowloris путем оптимизации HTTP Keep-Alive таймаутов?
  • Проверено ли наше приложение на защиту от атак типа HTTP Request Smuggling и отравления кэша?

Словарь по теме

Cloudflare

Популярный сервис CDN и защиты от DDoS. Бесплатный план включает базовую защиту, SSL, и ускорение загрузки через глобальную сеть из 300+ дата-центров.