MAX может видеть пароли и данные во встроенных сервисах

Мессенджер MAX технически способен получать доступ к тому, что пользователь делает во встроенных мини-приложениях, включая банковские и государственные сервисы. Исследование, опубликованное на arXiv 10 сентября 2026 года, описывает ряд таких возможностей.

MAX может делать скриншоты интерфейса мини-приложений, получать доступ к их локальному хранилищу, внедрять собственный код и контролировать сетевой трафик. В ходе проверки удалось зафиксировать тестовый логин и пароль прямо во время их ввода. Также мессенджер контролирует часть данных, связанных с авторизацией. В определенных сценариях это позволяет совершать действия внутри сервисов от имени пользователя.

Особенно чувствительным это становится для банковских сервисов, Госуслуг и других приложений с персональными данными. Формально человек взаимодействует с отдельным мини-приложением, однако технически оно работает внутри MAX.

Получается, при использовании встроенных сервисов пользователю приходится доверять MAX доступ к тому, что происходит внутри них — включая чувствительные данные.

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *

Смотрите также