Jamie Raskin is visibly shaken after reading the unredacted #EpsteinFiles
"Donald Trump's name is all over these files...I saw a reference today to a 9yr old girl".
Don't ever stop talking about the #EpsteinFiles. #Trump
@nytimes Not shaken enough to practice her “message” at least once before reading it to the public. She clearly didn’t write it, she clearly didn’t understand a half of it - does Donny refuse to spend taxpayers’ money on her English coach?
Поскольку эта функция запускается точечно и инициируется удаленно, мы делаем однозначный вывод — перед нами управляемый бэкдор.
А выводы для себя делайте сами.
Будьте свободны с LIBERTY 🗽
❗️ Главный вывод, который упустили все: https://t.co/N1g9lo8ymo — это домен удаленного управления.
Сервер буквально руководит приложением в вашем смартфоне: присылает команды (что сделать, кого проверить) и форму отчета.
⏱ 17:47:29 — получив этот «мегабайт», MAX послушно запускает проверки IP и запрещенки.
Затем сливает собранный JSON на https://t.co/QyUu5LzsOs. Чтобы не спалиться, мессенджер не создает новую сессию, а хитро подмешивает отчет в свой легитимный трафик.
Смотрим в логи:
⏱ 17:46:54 — уходит крошечный запрос (8 КБ) к https://t.co/N1g9lo8ymo.
⏱ 17:47:11 — MAX открывает 8 параллельных HTTPS-соединений и выкачивает 1,06 МБ данных!
Для служебной команды мегабайт — это размер книги. Приложение буквально качает тяжелый скрипт.
Мы получили дампы трафика еще до публикации в СМИ и пошли дальше.
Пережевывать старое — не в нашем стиле. Анализируя логи, мы нашли аномалию: шпионские проверки запускаются далеко не у всех.
Разница крылась в домене https://t.co/zH61bh6HGX. Если его нет в трафике — проверок нет.
Всё просто: MAX проверяет доступность заблокированных Telegram и WhatsApp.
Сверяя ваши IP-адреса, он палит наличие VPN и сплит-роутинга.
Затем JSON-отчет со строчкой VPN: yes/no улетает на трекеры VK и Одноклассников.
Пресс-служба MAX всё отрицает (классика).
Сначала контекст (то, что раскопали на форуме NTC и что уже облетело СМИ):
Мессенджер MAX странно пробивает ваш IP. Вместо своего STUN-сервера он стучится сразу к 6 разным чекерам (3 российских, 3 зарубежных).
Зачем ему это?
⚡️⚡️⚡️ Мы нашли модуль удаленного управления в мессенджере MAX.
Слухи о том, что это приложение — троян, ходили давно. Но фактуры о наличии шпионских функций практически не было, только косвенные указания.
Теперь у нас есть железные пруфы.
И это не просто сбор метрик. 🧵👇