RuStore качает MAX без спроса и мониторит GPS каждые 5 минут и ему даже не стыдно

Страницы: 1 2 3  ОТВЕТИТЬ НОВАЯ ТЕМА
Бамбалабес13 12 июн 2026 в 09:02
Ярила  •  На сайте 4 года
Сообщений: 4 045
94
RuStore качает MAX без спроса и мониторит GPS каждые 5 минут и ему даже не стыдно

Собственный код RuStore (VK):

Шоукейс: Список приложений с иконками в лаунчере подгружается через POST api.rustore.ru/v1/showcase/startup-destination при запуске и периодически в фоне.

Идентификация: Устройство привязывается к аккаунту через ANDROID_ID.

Установка по флагу: Установка MAX Messenger и аналогичного ПО происходит по серверному флагу SAK_MAX_MESSENGER_INSTALL через «тихий» установщик.

Тихая установка: Push-сообщение с сервера запускает скрытую фоновую установку приложения по имени пакета (логика preorder/autoinstall, PreorderAutoInstallPushDto).

SSO-провайдер: RuStore работает как поставщик VK-токенов для сторонних приложений через AIDL, без запроса согласия пользователя.

Подсистема Radar: Локальная SQLite-база snapshot_records хранит userId, три геофикса (GPS, сеть, последний известный), BSSID Wi-Fi-роутера, список сотовых вышек, оператора SIM и признаки VPN/роуминга.

Авто-обновление: Приложение обновляет любой софт в фоне, вне зависимости от того, откуда он был установлен.

Статистика: Сбор данных о том, какими приложениями и когда вы пользуетесь (PACKAGE_USAGE_STATS); суточный воркер выгружает отчеты на api.rustore.ru/user-event-handler (AltCraft) с привязкой к userId + vkId + deviceId.

Тогглы: Реестр из 73 удалённо управляемых параметров VK ID SDK, включая флаги для MAX и sak_messenger_skip_sms_android.

Подключённые SDK:

Kaspersky kavsdk: Полноценный антивирусный движок с KSN-телеметрией (19 потоков, включая P2P-узлы), классификатором приложений и inotify по медиапапкам.

Mail.ru libverify: Верификация по SMS/звонку, читает код подтверждения и номер flash-call.

VK SuperApp JS Bridge: 150+ методов, проброшенных во внутренний VK-браузер.

OK Tracer: Телеметрия производительности на sdk-api.apptracer.ru.

libsecrets.so: Обфусцированные секреты VK Push SDK.

Сервер может инициировать установку MAX

g20/f.java это MaxMessengerSeamlessInstallFlow. Установка ru.oneme.app (MAX) в рамках VK ID-флоу гейтирована серверным флагом SAK_MAX_MESSENGER_INSTALL (система удалённых тогглов VK, yn0/b.java, ключ sak_max_messenger_install). Флаг переключается с сервера, устройство не решает само.

Установку выполняет общий установщик стора wi2/e.java:

Справка: в систему зашит классический бэкдор. Отсутствие на клиенте элементарной проверки того, действительно ли вы запрашивали это приложение, превращает механизм в инструмент принудительной дистрибуции. Серверу достаточно отправить Push-сигнал, чтобы скрытно раскатать любой софт на миллионы устройств. По стандартам безопасности любого адекватного магазина приложений по типу Fdroid или Auroraoss - тихая установка нового ПО без явного согласия пользователя - это абсолютно недопустимый произвол.
Подсистема Radar: локальная база истории перемещений, привязанная к пользователю

RuStore несёт собственную подсистему телеметрии Radar (пакет ru.vk.store.lib.analytics.system.radar). Это собственный код магазина (не сторонний SDK). Radar периодически снимает «снапшот» устройства, складывает его в локальную базу SQLite и раз в 12 часов выгружает накопленное на сервер.

Справка: С точки зрения здравого смысла и базовой приватности, каталогу приложений для работы абсолютно не нужны ваши точные координаты, MAC-адреса роутеров и данные сотовых вышек каждые 2 минуты. Никакой технической необходимости для скачивания программ в этом нет. По факту, под видом системного магазина в ваш телефон просто вшит полноценный GPS-маячок. Он непрерывно пишет подробную историю ваших перемещений и намертво привязывает её к аппаратному ID устройства.

Справка: Казалось бы, любому магазину нужен список установленных пакетов, чтобы проверять наличие обновлений. Но разработчики даже не удосужились прикрыться этой отговоркой. В данных, которые улетают на сервер, передаются только названия пакетов - без их версий. А не зная текущую версию приложения, предложить обновление технически невозможно. Это прямо доказывает, что рутинная системная функция используется исключительно для тотальной инвентаризации. RuStore регулярно сливает на серверы VK полный слепок вашего устройства: какие VPN вы используете, какие банки, защищенные мессенджеры или сторонние магазины у вас стоят. Весь этот список намертво привязывается к аппаратному ID смартфона (ANDROID_ID).

Справка: Данные о том, как часто и как долго вы пользуетесь приложениями (Usage Stats) - это сверхчувствительная информация. Тайминги запуска ваших мессенджеров, VPN и банков сливаются в систему аналитики и намертво привязываются к несбрасываемому аппаратному ID вашего смартфона. Разработчики могли бы сказать: «Ну это же просто для безобидной фичи меню 'Время в играх'!». Только вот RuStore мониторит экранное время вообще всех ваших приложений, а не только игр, и выгружает всё это на свои серверы, вместо того чтобы считать локально на устройстве. Тогда вы могли бы возразить: «Наверное, это нужно для облачной синхронизации между моими устройствами?». И снова мимо: этот агрессивный сбор и отправка статистики работают на полную катушку, даже если вы вообще не вошли в аккаунт. Никакой синхронизацией тут и не пахнет. Мы имеем наглую, ничем не оправданную слежку за вашей активностью.

оригинал https://habr.com/ru/articles/1046710/.

Статья на хабре, гораздо более подробна с массой технической, программной информацией.

Рустор может стоять только на отдельном смартфоне для Скама.
Имеет огромный смысл удалить его полностью.
Или заблокировать.
Yap 12.06.2026 - 13:11
Продам слона  •  На сайте 21 год
Все комментарии:
taper 12 июн 2026 в 09:13
Ярила  •  На сайте 12 лет
33
1. Ннахуя РуСторе давать права работать в фоне?! Обновил, закрыл - досвидос.
И вся хтонь, которую ты тут расписал - обломалась. Я уж не говорю про права на чтение смс, геолокацию и прочее, зачем их вообще давать?
2. При всей той кухне, что здесь описана, нахуя вообще за чем-то там из Макса следить? Какие к нему у тебя претензии, почему он вообще в заголовок темы попал?

Это сообщение отредактировал taper - 12 июн 2026 в 09:24
mardat 12 июн 2026 в 09:13
Весельчак  •  На сайте 5 лет
44
Не знаю, был ли рустор таким изначально. Из за того, что его не пропихивали нахрапом, как скам, и из за отказа зарубежных маркетов выставлять некоторые российские приложения (типа банковских) рустор народ принял нормально.
Но, судя по написанному в посте и на Хабре - жадные потные ладошки наших "развивателей интернета" превратили рустор в говностор. Как авито в гавнито, валберис в хуялберис и т.д.
Это как Мидас, только наоборот.

Размещено через приложение ЯПлакалъ
pesiki 12 июн 2026 в 09:17
Приколист  •  На сайте 2 года
-1
ясно - понятно

Размещено через приложение ЯПлакалъ
unsorted 12 июн 2026 в 09:19
зажигаю на рояле  •  На сайте 18 лет
7
Вот такую хрень выдаёт

RuStore качает MAX без спроса и мониторит GPS каждые 5 минут и ему даже не стыдно

Размещено через приложение ЯПлакалъ
DaoDao 12 июн 2026 в 09:21
Ярила  •  На сайте 13 лет
10
Народ так ничего и понял. Идет построение анклава Россия.

Анклав Китай построен, сейчас Россия, потом Европа с США.

Весь мир делят на анклавы и разделяют людей по сегментам. Когда люди разбиты на сегментированные группы, имим гораздо проще управлять. Рабы не будут общаться между анклавами. Смотрите на происходящее с данной точки зрения, все становится полностью апрозрачным и ясным.

Неужели думаете, МАХ государство просто так навязывает?
Да, сейчас идет процесс загнания всей страны в данный продукт. Это все делается под руководством Государства. И все будут там, кулхацкеры - пишущие статьи про ВPN, 2 смартфона - еще не понимают происходящего.

После того, как все будет оцифровано, введут уголовную ответственность за попытку пройти из анклава . (ппн, второй смарт, отсутствие МАКса и прочее), срок сделают от 10 лет - это же попытка смены гос строя и покушение на власть президента. Проведут пару процессов, с освещением на всю страну. И все - все кулцхакеры ичсчезнут как класс...

Это сообщение отредактировал DaoDao - 12 июн 2026 в 09:25
eroshkina2 12 июн 2026 в 09:30
Приколист  •  На сайте 14 лет
5
У меня рустор и гуглплей отключены через ADB,включаю только когда надо.
alnovik 12 июн 2026 в 09:30
Ярила  •  На сайте 6 лет
3
DaoDao
DaoDao
херасе тебя вштырило.
Ты выпей красненького, глядишь да и попустит...
Бамбалабес13 автор 12 июн 2026 в 09:33
Ярила  •  На сайте 4 года
0
Цитата (taper @ 12 июн 2026 в 09:13)
1. Ннахуя РуСторе давать права работать в фоне?! Обновил, закрыл - досвидос.
И вся хтонь, которую ты тут расписал - обломалась. Я уж не говорю про права на чтение смс, геолокацию и прочее, зачем их вообще давать?
2. При всей той кухне, что здесь описана, нахуя вообще за чем-то там из Макса следить? Какие к нему у тебя претензии, почему он вообще в заголовок темы попал?

Он предустановлен на новых телефонах причем как системное приложение.
Так что по умолчанию будут все нужные права. cool.gif

Также Рустор имеет возможность ставить Скам в фоновом режиме без предупреждения информирования пользователя.

Скам будет установлен, каждому. Если у вас стоит Русторgigi.gif

Это сообщение отредактировал Бамбалабес13 - 12 июн 2026 в 09:38
Бамбалабес13 автор 12 июн 2026 в 09:43
Ярила  •  На сайте 4 года
7
Если дублируется функция серьезной слежки в каждом подобном российском приложении.
Значит кому то то это нужно и важно.
И об этом нужно знать.
coff 12 июн 2026 в 09:44
Не время...  •  На сайте 16 лет
11
Почему его до сих пор не переименовали в "Русское хранилище" в соответствии с законодательством РФ?
taper 12 июн 2026 в 09:47
Ярила  •  На сайте 12 лет
1
Цитата (coff @ 12 июн 2026 в 09:44)
Почему его до сих пор не переименовали в "Русское хранилище" в соответствии с законодательством РФ?

А оно не русское. А ВКонтактное.
Рекламу видел? Значит это не государственный, а чей-то коммерческий продукт.
bahus1980 12 июн 2026 в 09:49
Балагур  •  На сайте 9 лет
2
Не понял. РуСтор удалять?

Размещено через приложение ЯПлакалъ
kocmonaft 12 июн 2026 в 09:52
Системный анализатор  •  На сайте 13 лет
2
А рустор может что то сам ставить? Просто не в курсе

Размещено через приложение ЯПлакалъ
nt60 12 июн 2026 в 09:58
Ярила  •  На сайте 14 лет
3
Дас ист фюр потребляйтер защитен! mad.gif © biggrin.gif
Crocodile108 12 июн 2026 в 10:01
Ярила  •  На сайте 2 года
9
Цитата (DaoDao @ 12 июн 2026 в 09:21)
Народ так ничего и понял. Идет построение анклава Россия.

Анклав Китай построен, сейчас Россия, потом Европа с США.

Весь мир делят на анклавы и разделяют людей по сегментам. Когда люди разбиты на сегментированные группы, имим гораздо проще управлять. Рабы не будут общаться между анклавами. Смотрите на происходящее с данной точки зрения, все становится полностью апрозрачным и ясным.

Неужели думаете, МАХ государство просто так навязывает?
Да, сейчас идет процесс загнания всей страны в данный продукт. Это все делается под руководством Государства. И все будут там, кулхацкеры - пишущие статьи про ВPN, 2 смартфона - еще не понимают происходящего.

После того, как все будет оцифровано, введут уголовную ответственность за попытку пройти из анклава . (ппн, второй смарт, отсутствие МАКса и прочее), срок сделают от 10 лет - это же попытка смены гос строя и покушение на власть президента. Проведут пару процессов, с освещением  на всю страну. И все - все кулцхакеры ичсчезнут как класс...

То, что вы написали, в простонародье называется рабство. Кто то слишком много присваивает себе прав. Также аналогия на ум приходит, крепостничество, что ещё и должны люди самопровозглашённым владетелям. Явно кто то хочет повторить историю в худшем варианте.

Это сообщение отредактировал Crocodile108 - 12 июн 2026 в 10:03
Cybеrdyne 12 июн 2026 в 10:12
Ярила  •  На сайте 10 лет
1
Запретить установку из источника рустор.

Размещено через приложение ЯПлакалъ
SpaceNASA 12 июн 2026 в 10:12
Ярила  •  На сайте 11 лет
16
Я удалил этот ссаный рустор, давно уже.
Помойло какое-то.

Размещено через приложение ЯПлакалъ
Crocodile108 12 июн 2026 в 10:14
Ярила  •  На сайте 2 года
1
Цитата (coff @ 12 июн 2026 в 09:44)
Почему его до сих пор не переименовали в "Русское хранилище" в соответствии с законодательством РФ?

А это не шовинизм, может "Российское"?
KDm 12 июн 2026 в 10:24
Приколист  •  На сайте 8 лет
13
Отсюда вывод- удалить/не устанавливать всякую шнягу от наших разрабочиков

Размещено через приложение ЯПлакалъ
wadman 12 июн 2026 в 10:37
Весельчак  •  На сайте 16 лет
1
Цитата (Бамбалабес13 @ 12 июн 2026 в 09:02)
Весь этот список намертво привязывается к аппаратному ID смартфона (ANDROID_ID)

Этот айди не аппаратный, а софтовый. ОС его генерит при инициализации смарта - после первого включения, либо после тотального сброса.
RockRoll 12 июн 2026 в 10:39
тренер по харакири  •  На сайте 7 лет
14
Так рустор после покупки телефона удалять надо, этож троян.

Размещено через приложение ЯПлакалъ
shaman12 12 июн 2026 в 10:53
Ярила  •  На сайте 7 лет
1
Цитата (kocmonaft @ 12 июн 2026 в 10:52)
А рустор может что то сам ставить? Просто не в курсе

Хз, у меня у рустора из прав только геолокация разрешена. Зато когда в него заходишь, предлагает кучу приложений обновить, которые только что на апгалери обновил или в самом приложении. Если щелкнуть обновить - пишет установленно не из него и предлагает переустановить.
Так что пошел нахер!
Понравился пост? Ещё больше интересного в ЯП-Телеграм и ЯП-Max!
Только зарегистрированные и авторизованные пользователи могут оставлять комментарии. Авторизуйтесь, пожалуйста, или зарегистрируйтесь, если не зарегистрированы.
91 Пользователей читают эту тему (1 Гостей и 13 Скрытых Пользователей) Просмотры темы: 7 736
77 Пользователей: sergeevih, Phoenix13, unsorted, komekatse, Boooldozer, Crocodile108, VadikPV, JoeSullivan, tiwlaw, ebamarama, Хочуквартиру, Ditrih28Reg, maloimax, pikniq, Crysmask, Rudyi1234, Skoorp, roma191, VovikZaycev, laptevs, ilmarr, Rosseachel, Dikon10, Silicagel, GerFalcon, Favorit399, magadanec49, Dimloyko, Shimoda21, pkbkp, DAS12, akanaram, Vexx, Sansibar, VTLS, Glyck, cmpoumeJIb, maximich, alekseyhant, makeev13684, dimagladun, antpotash, кук, Mef1st, ignatu, Anderlecht, motorsoft, Maksimoff, Железобетонс, Мартовский11, Aborigen13, ТоптуновПотапов, старлей007, wardef, ttetriss, Everest85, papuass, chumak68, NAKOMODER, Serenkiy1604, Zaryatv, LazarusLong, fastruk, WildFerret, grengren, gor3, maxyto, don100, Пилотов, chr, ПлохишСПБ, NotASpirit, hulk500, user330, hotblooded, tangens68, G0nzalez
Страницы: 1 2 3  ОТВЕТИТЬ НОВАЯ ТЕМА

 
 

Активные темы



Наверх