Встроенная нейросеть крупной компании считает госмессенджер шпионским приложением и советует не устанавливать его на телефон. По данным анализа безопасность вызывает вопросы: мессенджер не обеспечивает сквозное шифрование (E2TT), данные пользователей могут отправляться на серверы и к ним могут иметь доступ третьи лица, включая государственные органы; собираются IP‑адреса, время активности, контакты, тип устройства и другие метаданные.
Также нейросеть указала на скрытые обновления, анализ голосовых вызовов и уязвимость, позволяющую третьим лицам редактировать переписку. Несмотря на опровержения разработчиков, такие факты вызывают вопросы к прозрачности системы. Рекомендовано использовать для Мах отдельный телефон.
Если госмессенджер необходим на основном устройстве, рекомендуется использовать браузерную версию или запускать его в изолированном пространстве на смартфоне, а также запретить приложению постоянный доступ к геолокации, контактам, микрофону и камере. Также предлагаются мессенджеры со сквозным шифрованием данных — Signal, WhatsApp или Telegram.
Власти подписали закон о создании суверенного мессенджера; после этого сервисы Telegram и WhatsApp были частично заблокированы, а продвигать Мах стали с использованием административного ресурса. В госмессенджер перенесли школьные, студенческие и служебные чаты, переписки чиновников и сотрудников госкомпаний, а также интегрировали его с сервисом Госуслуги.
Различные эксперты называли Мах шпионским программным обеспечением. В политике конфиденциальности прямо указана передача данных по запросу в ФСБ, МВД, ФНС и Банке России. Анализ APK‑файла показал, что приложение отслеживает процессы на устройстве, собирает геолокацию, полный список установленных программ и может записывать звук, видео и вводимый текст. Кроме того, мессенджер может определять реальный IP‑адрес при включённом VPN и использовать встроенный идентификатор устройства, который невозможно сбросить даже после удаления приложения.