მკვლევრებმა აპლიკაციაში მონაცემთა ფარული მოპოვების ხუთი გზა გამოავლინეს.
Digitaler Totalitarismus: Wie Russlands App Max zur Überwachungswaffe wird
წყარო: heise online. ქართული თარგმანი — შიკრიკი.

ტექსტი ავტომატურად ითარგმნა. წყარო: heise online.
ამ საკითხს მიჩიგანის, კალგარის, ჯორჯიისა და დელის უნივერსიტეტების საერთაშორისო კვლევითი ჯგუფი შეისწავლიდა. მეცნიერებმა რუსული აპლიკაცია Max-ი (Max) დეტალურად გააანალიზეს. მკვლევრები აფრთხილებენ, რომ აპლიკაცია თანამედროვე სმარტფონების საოპერაციო სისტემების უსაფრთხოების არქიტექტურას სისტემატურად გვერდს უვლის. შედეგად, მოწყობილობა ყოვლისმომცველი მეთვალყურეობის იარაღად იქცევა.
მათი განმარტებით, საოპერაციო სისტემაში პრივილეგიური მდგომარეობის გამო, სუპერაპლიკაციას ჩაშენებული მინიაპლიკაციებისა და მომხმარებელთა მონაცემების კონფიდენციალურობის, მთლიანობისა და ავთენტიკურობის სრულად დარღვევა შეუძლია. ეს უხმაუროდ, სპეციალური სისტემური უფლებებისა და კვალის დატოვების გარეშე ხდება.
რუსეთის ხელისუფლება 2025 წლის მარტიდან Max-ის ბაზარზე დამკვიდრებას ხელს უწყობს. აპლიკაცია VK ჯგუფს (VK Group) ეკუთვნის. ჯგუფის ხელმძღვანელობას კრემლთან მჭიდრო კავშირი აქვს და ციფრული გამოხატვის თავისუფლების შეზღუდვაში მონაწილეობის გამო ევროკავშირის სანქციები აქვს დაწესებული. მარეგულირებელი უწყება „როსკომნადზორი“ (Roskomnadzor) Telegram-სა და WhatsApp-ს ბლოკავს ან მათ გამოყენებას ართულებს. ამიტომ Max-ი მოკლე დროში ყოველდღიური ცხოვრების სავალდებულო შემაფერხებელ რგოლად იქცა. აპლიკაცია სკოლებში კომუნიკაციისთვის, გადახდებისა და სახელმწიფო საიდენტიფიკაციო პორტალ „გოსუსლუგიზე“ (Gosuslugi) წვდომისთვის გამოიყენება. რუსეთის ციფრულ ყოველდღიურობაში მის გარეშე თითქმის აღარაფერი კეთდება.
აპლიკაციის კვლევისას საინფორმაციო უსაფრთხოების სპეციალისტები მნიშვნელოვან დაბრკოლებებს წააწყდნენ. Max-ი დახვეწილ თავდაცვით მექანიზმებს იყენებს, რათა საზღვარგარეთ მყოფ ექსპერტებს მისი გაანალიზება გაურთულოს. აპლიკაცია განუწყვეტლივ ამოწმებს VPN-ის ინტერფეისებს, SIM ბარათის მეტამონაცემებს, ადგილმდებარეობასა და სისტემურ დროის სარტყელს. აპლიკაციის ცენტრალური სერვერები კავშირს საერთოდ უარყოფენ, თუ მოთხოვნა რუსეთის IP მისამართიდან არ იგზავნება. რუსეთის ბაზრისთვის განკუთვნილი Max-ის ვერსია საერთაშორისო უსაფრთხოების სტანდარტების ნაცვლად სახელმწიფოს მიერ სავალდებულოდ განსაზღვრულ GOST TLS დაშიფვრასა და დახურულ საკომუნიკაციო ოქმს იყენებს.
ავტორებმა დაადგინეს, რომ ძირითადი პრობლემა Android-ის მსგავსი მობილური საოპერაციო სისტემების არქიტექტურაშია. Google-ის პროგრამული უზრუნველყოფა თითოეულ აპლიკაციას სტანდარტულად იზოლირებულ გარემოში, ცალკე მომხმარებლის იდენტიფიკატორით ამუშავებს. სუპერაპლიკაციის შემთხვევაში დაცვის ეს მოდელი სრულად ირღვევა. საოპერაციო სისტემა სუპერაპლიკაციასა და მასში გაშვებულ ყველა მინიაპლიკაციას ერთ სანდო ერთეულად აღიქვამს. როცა მომხმარებელი მინიაპლიკაციას ნებართვას აძლევს ან კონფიდენციალურ მონაცემებს უთითებს, ინფორმაცია უშუალოდ საოპერაციო სისტემას არ გადაეცემა. ის სუპერაპლიკაციის შესრულების გარემოს გავლით მოძრაობს.

Joby: Autonomes Flugzeug hat die USA von West nach Ost gequert
ამ განსაკუთრებული მდგომარეობის გამო, Max-ს შუამავლის ტიპის კიბერშეტევების განხორციელება შეუძლია. მკვლევრებმა ხუთი კონკრეტული გზა გამოავლინეს, რომლებითაც აპლიკაცია მომხმარებელთა მონაცემების მთლიანობას არღვევს. პირველ რიგში, Max-ს Android-ის PixelCopy ინტერფეისით გაშვებული მინიაპლიკაციების ეკრანის შიგთავსის ნებისმიერ დროსა და შეუმჩნევლად გადაღება შეუძლია. ამ გზით პაროლების, საბანკო მონაცემებისა და კონფიდენციალური შეტყობინებების მოპოვებაა შესაძლებელი. საოპერაციო სისტემა გაფრთხილებას არ გასცემს და სპეციალური სისტემური უფლებებიც საჭირო არ არის. მეორე, აპლიკაციას მინიაპლიკაციების ადგილობრივ საცავზე სრული წვდომა აქვს. მას ყველა მზა ჩანაწერის, სესიის გასაღებისა და საიდენტიფიკაციო ნიშნულის ღია ტექსტად წაკითხვა და შეცვლა შეუძლია.
გარდა ამისა, სუპერაპლიკაციას გაშვებული მინიაპლიკაციების გარემოში ნებისმიერი JavaScript კოდის შეყვანა შეუძლია. ექსპერტებმა დაამტკიცეს, რომ Max-ი უკვე საკუთარ კოდის ფრაგმენტებს ამატებს. მათი მეშვეობით აპლიკაცია, მაგალითად, გაზიარების ფუნქციებში ერევა ან მომხმარებლის ქცევას აღრიცხავს. მეოთხე გზა ჩაშენებული აპლიკაციების მთელი ქსელური მიმოცვლის კონტროლია. Max-ი ყველა ვებშიგთავსს, შეცდომის შეტყობინებასა და კონსოლის ჩანაწერს იღებს და სახელმწიფოს მიერ კონტროლირებულ შუამავალ სერვერებზე გზავნის.
ბოლოს, აპლიკაციას იდენტობის „სრულად“ მოპარვა შეუძლია. რადგან მომხმარებელთა ანგარიშების დაკავშირებას Max-ი მართავს, მას შეუძლია მინიაპლიკაციებთან კონკრეტული მომხმარებლის სახელით იმოქმედოს ან ყალბი მონაცემები შეიყვანოს. მომხმარებელი ამას ვერ ამჩნევს. წყაროების ცნობით, რუსეთის თანამდებობის პირები ყოველდღიურ ცხოვრებაში კვლავ Telegram-ს ან Signal-ს იყენებენ, ხოლო Max-ი მხოლოდ დამატებით მოწყობილობებზე აქვთ.
მეცნიერები ხაზს უსვამენ, რომ ეს ერთი არასწორად შემუშავებული პროგრამა კი არა, სტრუქტურული პრობლემაა. ისინი მობილური საოპერაციო სისტემების შემქმნელებს მოუწოდებენ, მომავალში სუპერაპლიკაციებს ბრაუზერების მსგავსად მოეპყრონ. მკვლევრები ასევე საოპერაციო სისტემის დონეზე ცალკეული მინიაპლიკაციების მკაცრ გამიჯვნას მოითხოვენ. მომხმარებლებს პლატფორმული აპლიკაციების ქსელური უფლებებისა და ფონური აქტივობების დეტალურად შეზღუდვა უნდა შეეძლოთ.
The Guardian-ის მსგავსი მედიასაშუალებების ცნობები აჩვენებს, რომ მეთვალყურეობის ასეთი ტექნიკური შესაძლებლობები შეიძლება სწრაფად იქცეს რეალობად. ჟურნალისტები და კვლევაში მონაწილე მეცნიერები სახელმწიფო კონტროლის აპლიკაციაში ცხოვრების ყველა სფეროს გაერთიანების საფრთხეზე მიუთითებენ. მათი შეფასებით, ეს ციფრული გარიყვის რისკს ქმნის. ხელისუფლების კეთილგანწყობის დაკარგვის ან კრიტიკული მოსაზრების გამოთქმის შემთხვევაში, ადამიანს ცენტრალური ანგარიშის დაბლოკვა ემუქრება. შედეგად, ის ერთდროულად კარგავს წვდომას საგანმანათლებლო დაწესებულებებზე, საზოგადოებრივ ტრანსპორტსა და ფინანსურ მომსახურებებზე. Max-ი აჩვენებს, როგორ შეუმჩნევლად ერწყმის ერთმანეთს ტექნოლოგიური არქიტექტურის ხარვეზები და სახელმწიფო რეპრესიები.
სამოქალაქო უფლებების დამცველები აღნიშნავენ, რომ გამჭოლი დაშიფვრის შესუსტების ტენდენცია მხოლოდ ავტორიტარული სახელმწიფოებით არ შემოიფარგლება. პლატფორმებზე ზეწოლა დასავლეთის ქვეყნებშიც იზრდება. გაერთიანებულ სამეფოში ამის მაგალითი ონლაინუსაფრთხოების კანონია, ხოლო კანადასა და ევროკავშირში ჩატების შესაძლო კონტროლი განიხილება. პლატფორმებს სულ უფრო მეტად სთხოვენ მომხმარებლის მოწყობილობაზე ინფორმაციის სკანირების ან ფარული წვდომის მექანიზმების დანერგვას.
შეადარე თარგმანი გამოცემის ორიგინალურ ტექსტს.
გამოქვეყნდა 21 სექტემბერი, 2026
Warnung vor Angriffen auf Linux-Schwachstellen

Nach KI-Halluzination: US-Armee hätte laut CNN beinahe Schiff aus China geentert

Chinese memory-maker CXMT claims DRAM production breakthrough

Google joins the ‘Oops, our agents hacked someone’ club after partner’s internet access error

Anthropic, OpenAI, SpaceXAI, and Google face antitrust lawsuit for agreeing to slow AI development — plaintiffs say plan has been in motion for months before, calls agreement ‘self-serving’
კომენტარი (0)
გაგვიზიარე შენი აზრი.
კომენტარები ავტომატურად მოწმდება.
აზრის გასაზიარებლად შექმენი ანგარიში ან შედი.
კომენტარები ჯერ არ არის. დაწერე პირველი.