App Max Russia sotto accusa: falle di sicurezza la trasformano in spyware

app-max-russia-sotto-accusa:-falle-di-sicurezza-la-trasformano-in-spyware
App Max Russia sotto accusa: falle di sicurezza la trasformano in spyware

Rimani aggiornato con WebMasterPoint

Lapp Max finisce sotto accusa: laccesso allo schermo, il codice nelle mini-app e le pressioni duso sollevano dubbi su sicurezza, privacy e possibile comportamento da spyware.

Un gruppo dellUniversit del Michigan guidato dallinformatica Roya Ensafi ha analizzato la versione russa di Max e ha rilevato funzioni capaci di catturare schermate, leggere dati nelle mini-app e agire per conto dellutente. Lesame, svolto nel 2026 e ripreso da diverse testate, alimenta laccusa pi grave: una piattaforma nata per chat e servizi quotidiani pu assumere caratteristiche operative da spyware dentro il proprio ecosistema.

Max sviluppata da VK, la societ proprietaria di VKontakte, gruppo strettamente intrecciato alle istituzioni russe. Dal settembre 2025 lapp deve essere preinstallata sugli smartphone e sui tablet venduti nel Paese. La campagna che la presenta come alternativa nazionale a Telegram e WhatsApp, unita alle restrizioni imposte ai servizi stranieri, ha portato decine di milioni di cittadini a usarla. Nellestate 2026 Max diventata la messaggistica pi utilizzata in Russia.

Come Max pu leggere lo schermo

La ricerca non descrive la consueta raccolta delle informazioni che lutente inserisce volontariamente in una chat. Il meccanismo osservato pi ampio: Max pu acquisire immagini dello schermo e accedere al testo mostrato nelle proprie mini-app. Dentro quelle interfacce possono comparire comunicazioni, pagamenti e informazioni memorizzate.

Le fonti disponibili non chiariscono quale permesso Android o quale API venga utilizzata. Il dato tecnico resta per questo: una lettura estesa dellattivit interna, che in determinate condizioni pu avvenire senza un avviso percepibile dallutente.

La portata del problema va definita con precisione. Lapp non risulta capace di penetrare direttamente nelle conversazioni di Telegram o WhatsApp installate sul telefono. Il suo raggio dazione riguarda invece lambiente che controlla: messaggistica, servizi bancari, identit digitale e accesso agli sportelli pubblici possono trovarsi nello stesso contenitore. Una sola falla, quindi, pu esporre credenziali, messaggi e operazioni di pagamento.

Codice nelle mini-app: il confine dello spyware

I ricercatori hanno rilevato anche la possibilit di iniettare codice nelle mini-app. In pratica, questa funzione potrebbe modificare il comportamento dei servizi collegati oppure eseguire azioni nel loro contesto. Le analisi menzionano pagamenti, comunicazioni e funzioni amministrative, ma non documentano un attacco riuscito contro una banca specifica o contro un singolo ente.

Da qui a dimostrare una sorveglianza intenzionale da parte del governo, per, il passo non automatico. Una vulnerabilit una debolezza che pu essere sfruttata; parlare di comportamento da spyware significa descrivere funzioni invasive. Per provare un controllo politico servirebbero evidenze ulteriori, per esempio sulluso effettivo di quelle capacit, su eventuali ordini o su una raccolta sistematica.

Nel caso di Max, il rischio nasce dalla combinazione tra accesso allo schermo e concentrazione dei servizi. Le fonti non riportano una risposta tecnica dettagliata degli sviluppatori. Non risulta neppure un provvedimento pubblico di unautorit indipendente che certifichi labuso.

Pressioni duso e dati esposti

Ladozione di Max non dipesa soltanto dalla decisione dei singoli utenti. Scuole e uffici pubblici hanno trasferito sulla piattaforma comunicazioni, compiti e contatti con le famiglie. A San Pietroburgo, uno studente ha raccontato che il codice QR generato da Max era necessario per entrare nelle aule e nella residenza.

Le autorit hanno favorito i servizi nazionali anche durante alcuni blocchi della rete mobile. In questo modo, per una parte della popolazione, la scelta dellapp diventata meno libera di quanto suggerisca la semplice disponibilit di unalternativa.

Per chi la utilizza, lesposizione riguarda soprattutto account, messaggi, credenziali e pagamenti. Separare i servizi, ridurre i dati conservati, verificare i permessi disponibili e usare un dispositivo distinto pu limitare il rischio. Non lo elimina, soprattutto quando laccesso alla piattaforma viene imposto.

Il caso riguarda quindi anche le super-app diffuse fuori dalla Russia. Quando identit e funzioni diverse vengono concentrate nello stesso ambiente, una singola falla pu avere conseguenze molto pi ampie, indipendentemente dal Paese dorigine del servizio.

Related Post