🔍 Contexte : InterSecLab a conduit une analyse technique de neuf semaines (mars–mai 2026) sur Max, l’application de messagerie développée par VK et rendue obligatoire en Russie depuis septembre 2025. L’analyse porte sur la version 26.12.0, build 6664, de l’application Android. La publication date du 24 septembre 2026.

📡 Méthode : Face à un protocole binaire propriétaire chiffré avec de la cryptographie fédérale russe (implémentée par un fournisseur agréé FSB), InterSecLab a développé une méthode de capture du trafic à l’intérieur de l’application, avant chiffrement, et a croisé les observations avec l’analyse statique du code.

🚨 Principales découvertes :

  • Absence totale de chiffrement de bout en bout : les messages sont lisibles par les serveurs VK. Les « chats secrets » ne sont qu’un minuteur de suppression, sans chiffrement réel.
  • Contrôle serveur par compte : les fonctionnalités (détection VPN, transcription vocale, journalisation élevée, sondage réseau) sont activables à distance par VK, par compte individuel, sans mise à jour de l’application et sans notification à l’utilisateur.
  • Surveillance réseau : à chaque ouverture ou mise en arrière-plan, Max interroge jusqu’à six services externes pour obtenir l’IP publique, détecte les VPN, lit l’opérateur mobile et teste la joignabilité de services internet (dont le portail gouvernemental russe).
  • Canal de sondage dissimulé : un second canal de reporting, dont le domaine destination (trace-flow.ru, dans le réseau VK, certificat émis à VK LLC Moscou) était stocké sous forme obfusquée, a effectué 19 tests sur les appareils de test, incluant le service push d’Apple — une adresse absente du code de l’application, donc fournie par le serveur.
  • Blocage VPN : Max affiche un écran plein forçant la désactivation du VPN si un VPN est détecté sur l’appareil.
  • Upload du carnet d’adresses en clair : noms et numéros de téléphone sont transmis à VK sans hachage lors de l’inscription.
  • Lookup non consenti : toute recherche d’un numéro de téléphone enregistré retourne l’identifiant, le nom et la date de création du compte, sans notification à la personne concernée, et déclenche un streaming de son statut en ligne en temps réel pendant plus de 15 minutes.
  • Lecture de contenu : chaque message texte porte un flag demandant au serveur d’inspecter les liens ; les messages vocaux sont transcrits côté serveur ; les appels audio sont traités par un modèle on-device fourni et remplaçable par VK.

🛑 Ce que l’analyse exclut : Le composant de listage des applications installées est présent mais non initialisé dans le build analysé. L’analyse ne documente aucune utilisation de ces capacités contre une personne spécifique.

🏷️ Type d’article : Publication de recherche technique indépendante, visant à documenter les capacités de surveillance de Max et à fournir une base méthodologique reproductible pour des analyses futures.

🧠 TTPs et IOCs détectés

TTP

  • T1040 — Network Sniffing (Discovery)
  • T1012 — Query Registry (Discovery)
  • T1016 — System Network Configuration Discovery (Discovery)
  • T1083 — File and Directory Discovery (Discovery)
  • T1020 — Automated Exfiltration (Exfiltration)
  • T1041 — Exfiltration Over C2 Channel (Exfiltration)
  • T1113 — Screen Capture (Collection)
  • T1123 — Audio Capture (Collection)
  • T1119 — Automated Collection (Collection)
  • T1497 — Virtualization/Sandbox Evasion (Defense Evasion)
  • T1071 — Application Layer Protocol (Command and Control)
  • T1573 — Encrypted Channel (Command and Control)

IOC

⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 25 septembre 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.

Malware / Outils

  • Max Messenger (other)

🟡 Indice de vérification factuelle : 46/100 (moyenne)

  • ⬜ interseclab.org — source non référencée (0pts)
  • ✅ 10210 chars — texte complet (fulltext extrait) (15pts)
  • ✅ 1 IOC(s) (6pts)
  • ⬜ 0/1 IOCs confirmés externellement (0pts)
  • ✅ 12 TTPs MITRE identifiées (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ⬜ aucun acteur de menace nommé (0pts)
  • ⬜ pas de CVE à vérifier (0pts)

🔗 Source originale : https://interseclab.org/research/max/