Встроенная в Мах нейросеть «Алиса» назвала госмессенджер шпионским приложением и посоветовала не устанавливать его на телефон. Нейросеть отметила, что у мессенджера отсутствует сквозное шифрование (E2TT), а данные пользователей могут отправляться на серверы ведомств. Мессенджер собирает IP‑адреса, время активности, контакты, тип устройства и браузера, информацию о провайдере и другие метаданные. Эти данные могут передаваться третьим лицам, включая государственные органы, — предупредила нейросеть.
Также «Алиса» указала на систему принудительного обновления вне магазинов приложений, анализ голосовых вызовов и уязвимость, через которую третьи лица могут редактировать переписку на устройстве. Хотя разработчики опровергают часть обвинений, такие находки вызывают вопросы к прозрачности системы. В связи с этим «Алиса» рекомендовала использовать для Мах отдельный телефон — «максофон».
Если госмессенджер необходимо установить на основной телефон, нейросеть посоветовала использовать браузерную версию или запускать его в изолированной среде на устройстве, а также запретить доступ к геолокации, контактам, микрофону и камере. Кроме того, «Алиса» рекомендовала вместо Мах перейти на мессенджеры со сквозным шифрованием данных — Signal, WhatsApp или Telegram.
Владимир Путин подписал закон о создании «суверенного мессенджера» в июне 2025 года. После этого власти блокировали Telegram и WhatsApp и стали использовать административный ресурс для продвижения Мах. В госмессенджер перевели школьные, студенческие и домовые чаты, переписку чиновников и сотрудников госкомпаний, а также интегрировали его с сервисом «Госуслуги».
Различные эксперты называют Мах шпионской программой. Глава Общества защиты интернета отмечал, что в политике конфиденциальности прямо указана передача данных по запросу в ФСБ, МВД, ФНС и Банка России. Исследователи, изучив APK‑файл, обнаружили, что приложение отслеживает процессы на устройстве, собирает геолокацию, полный список установленных программ и может записывать звук, видео и вводимый текст. Также мессенджер может определить реальный IP‑адрес при включенном VPN и использует встроенный идентификатор устройства, который невозможно сбросить даже после удаления приложения.