Ein internationales Forscherteam der University of Michigan, University of Calgary, Georgia Tech und der University of Delhi hat eine detaillierte Sicherheitsanalyse von Max, Russlands staatlich verordneter Super-App, veröffentlicht und enthüllt, wie diese systematisch die Sicherheitsarchitektur von Android untergräbt, um umfassende Überwachung zu ermöglichen.

Max wurde von der VK-Gruppe entwickelt, deren Führung eng mit dem Kreml verbunden ist und unter EU-Sanktionen wegen ihrer Rolle bei der Unterdrückung der digitalen Redefreiheit steht. Die App wird seit März 2025 in den russischen Markt gedrückt. Da etablierte Messenger wie Telegram und WhatsApp von der Regulierungsbehörde Roskomnadzor blockiert oder stark eingeschränkt wurden, ist Max zum verpflichtenden Nadelöhr für den Alltag in Russland geworden: Kommunikation in Schulen, Bezahlvorgänge und Zugriff auf das staatliche Identitätsportal Gosuslugi.

Die Forscher fanden heraus, dass Max eine fundamentale architektonische Schwäche ausnutzt, wie Android Super-Apps handhabt. Googles Betriebssystem betrachtet eine Super-App und alle darin eingebetteten Mini-Apps als eine einzige Vertrauenseinheit. Wenn ein Nutzer einer Mini-Apps Berechtigungen erteilt oder sensible Daten eingibt, fließen diese Eingaben durch die Laufzeitumgebung der Super-App und nicht direkt zum Betriebssystem -- was der Super-App effektiv eine privilegierte Position gibt, um alles abzufangen.

Das Team identifizierte fünf konkrete Angriffsvektoren:

Erstens kann Max die Android-Schnittstelle PixelCopy nutzen, um stillschweigend Bildschirminhalte jeder Mini-App aufzunehmen und Passwörter, Bankdaten und private Nachrichten abzufangen, ohne eine Betriebssystemwarnung auszulösen oder spezielle Systemrechte zu erfordern.

Zweitens hat die App vollen Zugriff auf den lokalen Speicher eingebetteter Mini-Apps und kann Cookies, Sitzungsschlüssel und Authentifizierungstoken im Klartext lesen und verändern.

Drittens kann Max beliebigen JavaScript-Code in laufende Mini-Apps einschleusen. Die Forscher konnten nachweisen, dass die App bereits eigene Code-Bausteine injiziert, um Freigabefunktionen abzufangen und Nutzerverhalten zu protokollieren.

Viertens kontrolliert Max den gesamten Netzwerkverkehr eingebetteter Anwendungen und leitet Webinhalte, Fehlermeldungen und Konsolenausgaben über staatlich kontrollierte Proxy-Server.

Fünftens kann die App einen vollständigen Identitätsdiebstahl begehen, indem sie sich gegenüber Mini-Apps als der jeweilige Nutzer ausgibt oder gefälschte Eingaben vorspielt, ohne dass der Anwender etwas davon bemerkt.

Die Forscher stellen fest, dass Max ausgefeilte Anti-Analyse-Mechanismen einsetzt: Die App prüft fortlaufend VPN-Schnittstellen, SIM-Karten-Metadaten, Standortinformationen und System-Zeitzonen und verweigert Verbindungen von nicht-russischen IP-Adressen. Die für den russischen Markt bestimmte Version setzt auf die staatlich vorgeschriebene GOST-TLS-Verschlüsselung und ein proprietäres Kommunikationsprotokoll anstelle internationaler Sicherheitsstandards.

Die Analyse hat weitreichende Implikationen über Russland hinaus. Die Forscher argumentieren, dass Super-Apps auf Betriebssystemebene wie Browser behandelt werden sollten, mit strikter Trennung der einzelnen Mini-Apps durch das Betriebssystem selbst. Sie warnen, dass der Trend zur Schwächung von Ende-zu-Ende-Verschlüsselung -- sichtbar im UK Online Safety Act, in Kanada und in der EU mit der potenziellen Chatkontrolle -- ähnliche Verwundbarkeiten in demokratischen Gesellschaften schaffe.

Insidern zufolge weichen russische Funktionäre im Alltag weiter auf Telegram oder Signal aus und nutzen Max nur auf Zweitgeräten.