Russlands „Super-App“ Max: Überwachung vorbei am Smartphone-OS
Super-Apps gelten in vielen Teilen der Welt wie China oder Russland als der Inbegriff digitalen Komforts. Egal ob Chatten, Bezahlen, Essensbestellungen oder Behördengänge: Eine einzige Anwendung wie WeChat im Reich der Mitte bündelt unzählige Funktionen und Mini-Anwendungen unter einem Dach. Doch was passiert, wenn die Trägerplattform nicht vertrauenswürdig ist, sondern unter direkter staatlicher Kontrolle steht?
Dieser Frage ist ein internationales Forschungsteam von Universitäten in Michigan, Calgary, Georgia und Delhi nachgegangen. In ihrer Arbeit nehmen die Wissenschaftler die russische App „Max“ unter die Lupe. Sie warnen: Die Anwendung hebelt die Sicherheitsarchitektur moderner Smartphone-Betriebssysteme systematisch aus und verwandelt das Gerät in ein Werkzeug zur lückenlosen Überwachung.
Generell könne eine Super-App aufgrund ihrer privilegierten Position im Betriebssystem die Vertraulichkeit, Integrität und Authentizität der eingebetteten Mini-Apps sowie der Nutzerdaten vollständig untergraben, erläutern sie. Das geschehe lautlos, ohne spezielle Systemrechte und ohne Spuren zu hinterlassen.
Seit März 2025 wird die Max-App in Russland von staatlicher Seite in den Markt gedrückt. Die Anwendung stammt von der VK-Gruppe, deren Führung eng mit dem Kreml verbunden ist und wegen ihrer Rolle bei der Unterdrückung der digitalen Redefreiheit unter EU-Sanktionen steht. Etablierte Messenger wie Telegram oder WhatsApp blockiert die Regulierungsbehörde Roskomnadsor oder erschwert ihren Einsatz. Max hat sich so binnen kurzer Zeit zum verpflichtenden Nadelöhr für den Alltag entwickelt. Ob Kommunikation in Schulen, die Abwicklung von Bezahlvorgängen oder der Zugriff auf das staatliche Identitätsportal Gosuslugi – ohne die App geht im digitalen russischen Alltag kaum noch etwas.
Zusammenbruch des Rechtesystems
Die IT-Sicherheitsforscher standen bei der Untersuchung der App vor hohen Hürden. Max nutzt ausgeklügelte Abwehrmechanismen, um eine Analyse durch Experten im Ausland zu verhindern. Die App prüft fortlaufend VPN-Schnittstellen, SIM-Karten-Metadaten, Standortinformationen und System-Zeitzonen. Ferner verweigern die zentralen Server der Anwendung jegliche Verbindung, wenn der Aufruf nicht über eine russische IP-Adresse erfolgt. Anstelle internationaler Sicherheitsstandards setzt die für den russischen Markt bestimmte Version von Max auf die staatlich vorgeschriebene Verschlüsselung GOST TLS und ein proprietäres Kommunikationsprotokoll.
In ihrer Analyse weisen die Autoren nach, dass das grundlegende Problem in der Architektur von Mobilbetriebssystemen wie Android liegt. Die Google-Software setzt standardmäßig darauf, jede App in einer isolierten Umgebung mit eigener Benutzer-ID auszuführen. Bei einer Super-App bricht dieses Schutzmodell aber vollständig zusammen. Das Betriebssystem betrachtet die Super-App und alle darin gestarteten Mini-Anwendungen als eine einzige Vertrauenseinheit. Wenn ein Nutzer einer Mini-App Berechtigungen erteilt oder vertrauliche Eingaben tätigt, fließen diese Informationen nicht direkt an das Betriebssystem, sondern laufen durch die Runtime-Umgebung der Super-App.
Fünf konkrete Angriffsvektoren
Diese Sonderstellung erlaubt Max „Man in the Middle“-Angriffe. Die Forscher identifizieren fünf konkrete Vektoren, mit denen die App die Integrität der Nutzerdaten untergräbt. Erstens kann Max über die Android-Schnittstelle PixelCopy jederzeit unbemerkt Bildschirminhalte der ausgeführten Mini-Apps aufnehmen. So lassen sich Passwörter, Bankdaten oder vertrauliche Nachrichten abfangen, ohne dass das Betriebssystem eine Warnung ausgibt oder spezielle Systemrechte erforderlich wären. Zweitens besitzt die App vollen Zugriff auf den lokalen Speicher der Mini-Apps. Sämtliche Cookies, Sitzungsschlüssel und Identifikationstoken können im Klartext ausgelesen und verändert werden.
Zudem ist die Super-App in der Lage, beliebigen JavaScript-Code in den Kontext laufender Mini-Apps einzuschleusen. Die Experten konnten nachweisen, dass Max bereits eigene Code-Bausteine injiziert, um etwa Freigabefunktionen abzufangen oder das Nutzerverhalten zu protokollieren. Viertens kontrolliert Max den gesamten Netzwerkverkehr der eingebetteten Anwendungen. Sämtliche Webinhalte, Fehlermeldungen und Konsolenausgaben werden abgefangen und über staatlich kontrollierte Proxy-Server geleitet.
Schließlich beherrscht die App einen „vollständigen“ Identitätsdiebstahl: Da Max die Zuordnung der Benutzerkonten verwaltet, kann sie sich gegenüber Mini-Apps nahtlos als der jeweilige Nutzer ausgeben oder gefälschte Eingaben vorspiegeln, ohne dass der Anwender etwas davon bemerkt. Bezeichnend: Insidern zufolge weichen russische Funktionäre für den Alltag weiter auf Telegram oder Signal aus und nutzen Max nur auf Zweitgeräten.
Warnung vor sozialem Ausschluss
Die Wissenschaftler unterstreichen, dass es sich nicht um ein einzelnes fehlgeleitetes Programm handelt, sondern um ein strukturelles Problem. Sie fordern die Entwickler von mobilen Betriebssystemen auf, Super-Apps künftig wie Browser zu behandeln und eine strikte Trennung der einzelnen Mini-Apps auf Betriebssystemebene durchzusetzen. Nutzer müssten in der Lage sein, Netzwerkrechte und Hintergrundaktivitäten von Plattform-Apps feingranular einzuschränken.
Dass solche technischen Überwachungsmöglichkeiten rasch Wirklichkeit werden, verdeutlichen Medien wie der Guardian. Reporter und die an der Studie beteiligten Forscher weisen darauf hin, dass die Bündelung aller Lebensbereiche in einer staatlich kontrollierten Anwendung die Gefahr der digitalen Exkommunikation berge. Wer bei den Behörden in Ungnade falle oder kritische Meinungen äußere, riskiere die Sperrung seines zentralen Kontos. Damit werde er auf einen Schlag auch von Bildungseinrichtungen, öffentlichen Verkehrsmitteln und Finanzdienstleistungen abgeschnitten. Max demonstriere, wie nahtlos technologische Architekturfehler und staatliche Repression ineinandergriffen.
Bürgerrechtler heben hervor, dass der Trend zur Schwächung von Ende-zu-Ende-Verschlüsselung nicht auf autoritäre Staaten beschränkt sei. Auch in westlichen Ländern wie Großbritannien mit dem Online Safety Act sowie in Kanada und der EU mit der potenziellen Chatkontrolle wird zunehmend Druck auf Plattformen ausgeübt, Client-Side-Scanning oder Hintertüren zu integrieren.
KioskNews shows a cleaned-up reading view extracted from the publisher’s page — the original always lives on their site, not ours.