Michigan Üniversitesi, Calgary Üniversitesi, Georgia Tech ve Delhi Üniversitesi'nden uluslararası bir araştırma ekibi, Rusya'nın devlet tarafından dayatılan süper uygulaması Max'in kapsamlı gözetimi mümkün kılmak için Android'in güvenlik mimarisini nasıl sistematik olarak baltadığını ortaya koyan ayrıntılı bir güvenlik analizi yayınladı.

Kremlin bağlantılı VK Group tarafından geliştirilen Max, dijital ifade özgürlüğünü bastırmadaki rolü nedeniyle AB yaptırımları altında olan liderliğe sahip. Uygulama Mart 2025'ten beri Rus pazarına zorla sokuluyor. Telegram ve WhatsApp gibi yerleşik mesajlaşma uygulamaları düzenleyici Roskomnadzor tarafından engellendiği veya ciddi şekilde kısıtlandığı için Max, Rusya'da günlük yaşamın zorunlu geçit noktası haline geldi: okullarda iletişim, ödeme işlemleri ve devlet kimlik portalı Gosuslugi'ye erişim.

Araştırmacılar, Max'in Android'in süper uygulamaları nasıl ele aldığındaki temel mimari zayıflığı istismar ettiğini buldu. Google'ın işletim sistemi, bir süper uygulamayı ve tüm yerleşik mini uygulamalarını tek bir güven varlığı olarak değerlendiriyor. Bir kullanıcı bir mini uygulamaya izin verdiğinde veya hassas veri girdiğinde, bu girdiler işletim sistemine doğrudan değil süper uygulamanın çalışma zamanı ortamı aracılığıyla akar -- bu da süper uygulamaya her şeyi yakalama için ayrıcalıklı bir konum verir.

Ekip beş somut saldırı vektörü belirledi:

Birincisi, Max Android'in PixelCopy API'sini kullanarak herhangi bir mini uygulamanın ekran içeriğini sessizce yakalayabilir, herhangi bir işletim sistemi uyarısı tetiklemeden veya özel sistem izinleri gerektirmeden şifreleri, bankacılık verilerini ve özel mesajları yakalayabilir.

İkincisi, uygulama yerleşik mini uygulamaların yerel deposuna tam erişime sahiptir ve oturum anahtarlarını, kimlik doğrulama belirteçlerini ve çerezleri düz metin olarak okuyabilir ve değiştirebilir.

Üçüncüsü, Max çalışan mini uygulamaları Keyfi JavaScript kodu enjekte edebilir. Araştırmacılar, uygulamanın paylaşım fonksiyonlarını yakalamak ve kullanıcı davranışını kaydetmek için zaten kendi kod modüllerini enjekte ettiğini gösterdi.

Dördüncüsü, Max yerleşik uygulamaların tüm ağ trafiğini kontrol eder ve web içeriğini, hata mesajlarını ve konsol çıktılarını devlet tarafından kontrol edilen proxy sunucular üzerinden yönlendirir.

Beşincisi, uygulama kullanıcıları mini uygulamalara karşı taklit ederek veya kullanıcının haberi olmadan sahte girdiler göndererek tam kimlik hırsızlığı yapabilir.

Araştırmacılar, Max'in sofistike analiz önleme mekanizmaları kullandığını belirtiyor: Uygulama sürekli olarak VPN arayüzlerini, SIM kart meta verilerini, konum bilgilerini ve sistem saat dilimlerini kontrol eder ve Rus olmayan IP adreslerinden gelen bağlantıları reddeder. Rus pazarı için belirlenmiş versiyon, uluslararası güvenlik standartları yerine devlet tarafından dayatılan GOST şifreleme ve sahipli bir iletişim protokolü kullanıyor.

Analiz, Rusya'nın ötesinde geniş kapsamlı sonuçlar taşıyor. Araştırmacılar, süper uygulamaların işletim sistemi düzeyinde tarayıcılar gibi ele alınması ve işletim sistemi tarafından zorunlu kılınan sıkı mini uygulama ayrımı gerektiğini savunuyor. Uçtan uca şifrelemeyi zayıflatmaya yönelik eğilimin -- İngiltere'de Çevrimiçi Güvenlik Yasası'nda, Kanada'da ve AB'nin olası sohbet gözetiminde görüldüğü gibi -- demokratik toplumlarda benzer zaaflar yarattığı konusunda uyarıda bulunuyorlar.

İç kaynaklara göre, Rus yetkililer günlük hayatta hala Telegram veya Signal kullanıyor ve Max'i yalnızca ikincil cihazlarda kullanıyor.