Аккаунт мэра Мысковского городского округа Кузбасса Евгения Тимофеева в мессенджере MAX был взломан. Об этом он сам сообщил во «ВКонтакте», предупредив жителей: «Сейчас от моего имени могут приходить сообщения с просьбами и угрозами. Если вы получили подобное — это мошенники».
Тимофеев, член «Единой России», возглавляет город с 2019 года по решению местного горсовета при поддержке губернатора. В 2024 году его переназначили на должность.
Инцидент произошёл на фоне активного продвижения MAX как «суверенного и безопасного» аналога запрещённых мессенджеров. Ранее власти ссылались на риски взломов и мошенничества в других сервисах, обосновывая необходимость перехода на отечественную платформу.
При этом MAX развивается на бюджетные средства: в 2025 году его материнская компания получила из госбюджета 43,5 млрд рублей на создание «национальной видеоплатформы» и «многофункционального сервиса обмена информацией», а ещё 4 млрд — напрямую на развитие мессенджера. Это происходит, несмотря на накопленные убытки компании почти в 200 млрд рублей.
Структура собственности холдинга запутана: цепочки владения уходят в офшоры, а учредительские данные указывают на формально частную компанию с минимальным штатом. При этом ключевые фигуры связаны с высокопоставленными государственными чиновниками.
Эксперты выявили в MAX как минимум 213 уязвимостей, включая опасные бреши в защите переписки. Среди них — уязвимость IDOR, позволяющая получить доступ к чужим сообщениям, встроенный бэкдор для удалённого изменения приложения, а также модуль слежки за использованием VPN и обходом ограничений Роскомнадзора.
Таким образом, случай с мэром стал наглядным примером противоречия между заявленной «безопасностью» мессенджера и реальными рисками. Вместо защиты пользователей система может служить инструментом контроля.