PunchTinubu celebrates wife at 66, calls her truest friend, confidanteCNN TürkSıcaklıklar 10 derece birden düşüyor! Prof. Dr. Orhan Şen bölge bölge uyardıBollywood HungamaBigg Boss 20: Rohed Khan exits as FIRST eviction, Salman Khan says, "Well played with dignity"ESPN DeportesNFL: resultados sorpresivos, una constante en la Semana 2Daily MaverickWHAT WE’RE WATCHING: JM Coetzee’s biblical trilogy comes to screen in daring cinematic sagaInquirerSara Duterte Trial Day 27: SEC exec to verify her business interests한겨레나이지리아 구금 청년 37명 사망…“학대당했다” 유가족 시위에 정부 조사SözcüYeni karar açıklandı: Kurala uymayan artık evini satamayacakSky TG24Fondi pensione, conviene iniziare a 50 o 55 anni? Le simulazioniCapital FMSuspected Al-Shabaab Militants Target KDF Teams in Lamu, Garissa, No Casualties ReportedThe RegisterBoss bought cheap 'printer' from a catalog and was left without a leg to stand on3DNewsДебютировал смартфон Realme 16 Pro Harry Potter Edition, который меняет дизайн на солнце
The Daily Newsstand · Free, Always
Monday, September 21, 2026

Russlands „Super-App“ Max: Überwachung vorbei am Smartphone-OS

Translate

Super-Apps gelten in vielen Teilen der Welt wie China oder Russland als der Inbegriff digitalen Komforts. Egal ob Chatten, Bezahlen, Essensbestellungen oder Behördengänge: Eine einzige Anwendung wie WeChat im Reich der Mitte bündelt unzählige Funktionen und Mini-Anwendungen unter einem Dach. Doch was passiert, wenn die Trägerplattform nicht vertrauenswürdig ist, sondern unter direkter staatlicher Kontrolle steht?

Dieser Frage ist ein internationales Forschungsteam von Universitäten in Michigan, Calgary, Georgia und Delhi nachgegangen. In ihrer Arbeit nehmen die Wissenschaftler die russische App „Max“ unter die Lupe. Sie warnen: Die Anwendung hebelt die Sicherheitsarchitektur moderner Smartphone-Betriebssysteme systematisch aus und verwandelt das Gerät in ein Werkzeug zur lückenlosen Überwachung.

Generell könne eine Super-App aufgrund ihrer privilegierten Position im Betriebssystem die Vertraulichkeit, Integrität und Authentizität der eingebetteten Mini-Apps sowie der Nutzerdaten vollständig untergraben, erläutern sie. Das geschehe lautlos, ohne spezielle Systemrechte und ohne Spuren zu hinterlassen.

Seit März 2025 wird die Max-App in Russland von staatlicher Seite in den Markt gedrückt. Die Anwendung stammt von der VK-Gruppe, deren Führung eng mit dem Kreml verbunden ist und wegen ihrer Rolle bei der Unterdrückung der digitalen Redefreiheit unter EU-Sanktionen steht. Etablierte Messenger wie Telegram oder WhatsApp blockiert die Regulierungsbehörde Roskomnadsor oder erschwert ihren Einsatz. Max hat sich so binnen kurzer Zeit zum verpflichtenden Nadelöhr für den Alltag entwickelt. Ob Kommunikation in Schulen, die Abwicklung von Bezahlvorgängen oder der Zugriff auf das staatliche Identitätsportal Gosuslugi – ohne die App geht im digitalen russischen Alltag kaum noch etwas.

Die IT-Sicherheitsforscher standen bei der Untersuchung der App vor hohen Hürden. Max nutzt ausgeklügelte Abwehrmechanismen, um eine Analyse durch Experten im Ausland zu verhindern. Die App prüft fortlaufend VPN-Schnittstellen, SIM-Karten-Metadaten, Standortinformationen und System-Zeitzonen. Ferner verweigern die zentralen Server der Anwendung jegliche Verbindung, wenn der Aufruf nicht über eine russische IP-Adresse erfolgt. Anstelle internationaler Sicherheitsstandards setzt die für den russischen Markt bestimmte Version von Max auf die staatlich vorgeschriebene Verschlüsselung GOST TLS und ein proprietäres Kommunikationsprotokoll.

In ihrer Analyse weisen die Autoren nach, dass das grundlegende Problem in der Architektur von Mobilbetriebssystemen wie Android liegt. Die Google-Software setzt standardmäßig darauf, jede App in einer isolierten Umgebung mit eigener Benutzer-ID auszuführen. Bei einer Super-App bricht dieses Schutzmodell aber vollständig zusammen. Das Betriebssystem betrachtet die Super-App und alle darin gestarteten Mini-Anwendungen als eine einzige Vertrauenseinheit. Wenn ein Nutzer einer Mini-App Berechtigungen erteilt oder vertrauliche Eingaben tätigt, fließen diese Informationen nicht direkt an das Betriebssystem, sondern laufen durch die Runtime-Umgebung der Super-App.

Diese Sonderstellung erlaubt Max „Man in the Middle“-Angriffe. Die Forscher identifizieren fünf konkrete Vektoren, mit denen die App die Integrität der Nutzerdaten untergräbt. Erstens kann Max über die Android-Schnittstelle PixelCopy jederzeit unbemerkt Bildschirminhalte der ausgeführten Mini-Apps aufnehmen. So lassen sich Passwörter, Bankdaten oder vertrauliche Nachrichten abfangen, ohne dass das Betriebssystem eine Warnung ausgibt oder spezielle Systemrechte erforderlich wären. Zweitens besitzt die App vollen Zugriff auf den lokalen Speicher der Mini-Apps. Sämtliche Cookies, Sitzungsschlüssel und Identifikationstoken können im Klartext ausgelesen und verändert werden.

Zudem ist die Super-App in der Lage, beliebigen JavaScript-Code in den Kontext laufender Mini-Apps einzuschleusen. Die Experten konnten nachweisen, dass Max bereits eigene Code-Bausteine injiziert, um etwa Freigabefunktionen abzufangen oder das Nutzerverhalten zu protokollieren. Viertens kontrolliert Max den gesamten Netzwerkverkehr der eingebetteten Anwendungen. Sämtliche Webinhalte, Fehlermeldungen und Konsolenausgaben werden abgefangen und über staatlich kontrollierte Proxy-Server geleitet.

Schließlich beherrscht die App einen „vollständigen“ Identitätsdiebstahl: Da Max die Zuordnung der Benutzerkonten verwaltet, kann sie sich gegenüber Mini-Apps nahtlos als der jeweilige Nutzer ausgeben oder gefälschte Eingaben vorspiegeln, ohne dass der Anwender etwas davon bemerkt. Bezeichnend: Insidern zufolge weichen russische Funktionäre für den Alltag weiter auf Telegram oder Signal aus und nutzen Max nur auf Zweitgeräten.

Die Wissenschaftler unterstreichen, dass es sich nicht um ein einzelnes fehlgeleitetes Programm handelt, sondern um ein strukturelles Problem. Sie fordern die Entwickler von mobilen Betriebssystemen auf, Super-Apps künftig wie Browser zu behandeln und eine strikte Trennung der einzelnen Mini-Apps auf Betriebssystemebene durchzusetzen. Nutzer müssten in der Lage sein, Netzwerkrechte und Hintergrundaktivitäten von Plattform-Apps feingranular einzuschränken.

Dass solche technischen Überwachungsmöglichkeiten rasch Wirklichkeit werden, verdeutlichen Medien wie der Guardian. Reporter und die an der Studie beteiligten Forscher weisen darauf hin, dass die Bündelung aller Lebensbereiche in einer staatlich kontrollierten Anwendung die Gefahr der digitalen Exkommunikation berge. Wer bei den Behörden in Ungnade falle oder kritische Meinungen äußere, riskiere die Sperrung seines zentralen Kontos. Damit werde er auf einen Schlag auch von Bildungseinrichtungen, öffentlichen Verkehrsmitteln und Finanzdienstleistungen abgeschnitten. Max demonstriere, wie nahtlos technologische Architekturfehler und staatliche Repression ineinandergriffen.

Bürgerrechtler heben hervor, dass der Trend zur Schwächung von Ende-zu-Ende-Verschlüsselung nicht auf autoritäre Staaten beschränkt sei. Auch in westlichen Ländern wie Großbritannien mit dem Online Safety Act sowie in Kanada und der EU mit der potenziellen Chatkontrolle wird zunehmend Druck auf Plattformen ausgeübt, Client-Side-Scanning oder Hintertüren zu integrieren.

View the original on heise online

KioskNews shows a cleaned-up reading view extracted from the publisher’s page — the original always lives on their site, not ours.