Об этом пишет The Bell со ссылкой на исследование ученых из нескольких университетов США, Канады и Индии.
Они изучили работу Макс на Android и выяснили, что мессенджер технически может получать данные из встроенных сервисов банков, Госуслуг, МФЦ и других организаций. В частности, Макс может незаметно для пользователя делать скриншоты и видеть данные, которые сервисы сохраняют на устройстве.
Во время тестов через Макс удалось получить токен приложения «Ак Барс Банка» и ключ сессии сервиса «Госуслуги. Моя школа» после входа через ЕСИА. Мессенджер также может видеть открываемые страницы и запросы, а также запускать свой код внутри встроенных сервисов.
При этом признаков того, что Макс уже использует эти возможности для слежки или сбора данных, обнаружено не было.
Ранее Макс расширил перечень данных, которые сможет передавать банкам, магазинам, гостиницам и другим организациям через Цифровой ID. Помимо статуса пользователя, они смогут запрашивать сведения из удостоверяющих личность и других документов. Передача происходит по запросу пользователя, однако самостоятельно выбирать конкретные сведения для передачи он не сможет.



