// HEISE ONLINE — MOBILE & WEB
Russlands „Super-App“ Max: Überwachung vorbei am Smartphone-OS
Eine Studie legt das Ausmaß der Spionagefähigkeiten der russischen Super-App Max offen. Die staatlich verordnete Anwendung gilt als Muster digitaler Kontrolle.
Super-Apps gelten in vielen Teilen der Welt wie China oder Russland als der Inbegriff digitalen Komforts. Egal ob Chatten, Bezahlen, Essensbestellungen oder Behördengänge: Eine einzige Anwendung wie WeChat im Reich der Mitte bündelt unzählige Funktionen und Mini-Anwendungen unter einem Dach. Doch was passiert, wenn die Trägerplattform nicht vertrauenswürdig ist, sondern unter direkter staatlicher Kontrolle steht?
Dieser Frage ist ein internationales Forschungsteam von Universitäten in Michigan, Calgary, Georgia und Delhi nachgegangen. In ihrer Arbeit nehmen die Wissenschaftler die russische App „Max“ unter die Lupe. Sie warnen: Die Anwendung hebelt die Sicherheitsarchitektur moderner Smartphone-Betriebssysteme systematisch aus und verwandelt das Gerät in ein Werkzeug zur lückenlosen Überwachung.
Generell könne eine Super-App aufgrund ihrer privilegierten Position im Betriebssystem die Vertraulichkeit, Integrität und Authentizität der eingebetteten Mini-Apps sowie der Nutzerdaten vollständig untergraben, erläutern sie. Das geschehe lautlos, ohne spezielle Systemrechte und ohne Spuren zu hinterlassen.
Seit März 2025 wird die Max-App in Russland von staatlicher Seite in den Markt gedrückt. Die Anwendung stammt von der VK-Gruppe, deren Führung eng mit dem Kreml verbunden ist und wegen ihrer Rolle bei der Unterdrückung der digitalen Redefreiheit unter EU-Sanktionen steht. Etablierte Messenger wie Telegram oder WhatsApp blockiert die Regulierungsbehörde Roskomnadsor oder erschwert ihren Einsatz. Max hat sich so binnen kurzer Zeit zum verpflichtenden Nadelöhr für den Alltag entwickelt. Ob Kommunikation in Schulen, die Abwicklung von Bezahlvorgängen oder der Zugriff auf das staatliche Identitätsportal Gosuslugi – ohne die App geht im digitalen russischen Alltag kaum noch etwas.
Die IT-Sicherheitsforscher standen bei der Untersuchung der App vor hohen Hürden. Max nutzt ausgeklügelte Abwehrmechanismen, um eine Analyse durch Experten im Ausland zu verhindern. Die App prüft fortlaufend VPN-Schnittstellen, SIM-Karten-Metadaten, Standortinformationen und System-Zeitzonen. Ferner verweigern die zentralen Server der Anwendung jegliche Verbindung, wenn der Aufruf nicht über eine russische IP-Adresse erfolgt. Anstelle internationaler Sicherheitsstandards setzt die für den russischen Markt bestimmte Version von Max auf die staatlich vorgeschriebene Verschlüsselung GOST TLS und ein proprietäres Kommunikationsprotokoll.
In ihrer Analyse weisen die Autoren nach, dass das grundlegende Problem in der Architektur von Mobilbetriebssystemen wie Android liegt. Die Google-Software setzt standardmäßig darauf, jede App in einer isolierten Umgebung mit eigener Benutzer-ID auszuführen. Bei einer Super-App bricht dieses Schutzmodell aber vollständig zusammen. Das Betriebssystem betrachtet die Super-App und alle darin gestarteten Mini-Anwendungen als eine einzige Vertrauenseinheit. Wenn ein Nutzer einer Mini-App Berechtigungen erteilt oder vertrauliche Eingaben tätigt, fließen diese Informationen nicht direkt an das Betriebssystem, sondern laufen durch die Runtime-Umgebung der Super-App.
Diese Sonderstellung erlaubt Max „Man in the Middle“-Angriffe. Die Forscher identifizieren fünf konkrete Vektoren, mit denen die App die Integrität der Nutzerdaten untergräbt. Erstens kann Max über die Android-Schnittstelle PixelCopy jederzeit unbemerkt Bildschirminhalte der ausgeführten Mini-Apps aufnehmen. So lassen sich Passwörter, Bankdaten oder vertrauliche Nachrichten abfangen, ohne dass das Betriebssystem eine Warnung ausgibt oder spezielle Systemrechte erforderlich wären. Zweitens besitzt die App vollen Zugriff auf den lokalen Speicher der Mini-Apps. Sämtliche Cookies, Sitzungsschlüssel und Identifikationstoken können im Klartext ausgelesen und verändert werden.
Zudem ist die Super-App in der Lage, belieb