- 18.03.25
- 133
- 10,000 ₽
В сети появилось заявление о якобы полном взломе мессенджера MAX. Хакер под ником CamelliaBtw утверждает, что получил доступ к инфраструктуре сервиса и слил данные 15,4 млн пользователей. Общий объём архива, по его словам, составляет 142 ГБ.
Что якобы было скомпрометировано:
По утверждению атакующего, взлом стал возможен из-за RCE-уязвимости, существовавшей ещё с бета-версии 2025 года и якобы так и не закрытой разработчиками.
В качестве доказательства
Также хакер выдвинул ультиматум:
Всё бы ничего, однако уже спустя час после публикации пользователь, распространивший эти данные, выступил с заявлением, в котором полностью опроверг информацию о якобы произошедшей утечке.
Как оказалось, подобным образом можно без особых усилий устроить шумиху в сообществе и растиражировать своё имя по десяткам форумов и каналов. Всё-таки немного жаль, что MAX так и не оказался взломан — история получилась куда менее зрелищной, чем ожидалось.
Что якобы было скомпрометировано:
— ФИО и никнеймы пользователей
— номера телефонов
— токены активных сессий и хэши паролей
— различные метаданные
— исходный код бэкенда и модуль шифрования
По утверждению атакующего, взлом стал возможен из-за RCE-уязвимости, существовавшей ещё с бета-версии 2025 года и якобы так и не закрытой разработчиками.
В качестве доказательства
Чтобы видеть ссылки, необходимо зарегистрироваться.
, которые, как он утверждает, принадлежат [
Чтобы видеть ссылки, необходимо зарегистрироваться.
].Также хакер выдвинул ультиматум:
Если в течение 24 часов соглашение не будет достигнуто, он угрожает:
— опубликовать первые 5 ГБ необработанных SQL-дампов;
— разослать данные более чем на 10 публичных торрент-трекерах;
— запустить серию последующих сливов.
Всё бы ничего, однако уже спустя час после публикации пользователь, распространивший эти данные, выступил с заявлением, в котором полностью опроверг информацию о якобы произошедшей утечке.
Чтобы видеть ссылки, необходимо зарегистрироваться.
Хочу уточнить, что мой предыдущий пост о базе данных был ошибочным — никакой такой базы данных не существует. Дальнейшее расследование возможных критических уязвимостей также не дало никаких результатов. Масштабного взлома не было. Я продолжаю с большим уважением и интересом следить за развитием государственного мессенджера MAX. Благодарю за понимание.
UPD: Честно говоря, меня удивила столь бурная реакция Telegram-каналов. Справедливости ради, упоминание RCE уже должно было стать очевидным сигналом того, что это фейк. Хорошего дня! :3
Как оказалось, подобным образом можно без особых усилий устроить шумиху в сообществе и растиражировать своё имя по десяткам форумов и каналов. Всё-таки немного жаль, что MAX так и не оказался взломан — история получилась куда менее зрелищной, чем ожидалось.