Уязвимость WhisperPair ставит под угрозу миллионы Bluetooth-устройств по всему миру

Уязвимость WhisperPair ставит под угрозу миллионы Bluetooth-устройств по всему миру

Исследователи из группы Computer Security and Industrial Cryptography при Католическом университете Лёвена (KU Leuven) выявили критическую уязвимость в протоколе Google Fast Pair, получившую обозначение CVE-2025-36911 и прозванную WhisperPair. Уязвимость затрагивает сотни миллионов Bluetooth-аксессуаров - наушников, гарнитур и колонок - от ряда крупных производителей.

Ключевая проблема заключается в несоответствии спецификации Fast Pair фактической реализации в устройствах. Согласно стандарту, аксессуар должен игнорировать запросы на сопряжение, если он не находится в режиме подключения, однако многие устройства этого не делают. В результате злоумышленнику достаточно отправить запрос Fast Pair с помощью ноутбука, смартфона или другого Bluetooth-устройства на расстоянии до примерно 14 метров - и получить доступ к целевому устройству без уведомлений или подтверждений со стороны пользователя.

После успешного подключения атака позволяет злоумышленнику не только управлять соединением, но и, по оценкам специалистов, перехватывать звук и данные, что теоретически даёт возможность подслушивать разговоры, музыкальные потоки и даже отслеживать перемещение пользователя через активные Bluetooth-сессии. Такие риски выходят за рамки простой уязвимости сопряжения и могут затронуть приватность ключевых категорий пользователей.

Под угрозой оказались устройства от многих крупных брендов, в том числе Google, Jabra, JBL, Logitech, Marshall, Nothing, OnePlus, Sony и Xiaomi. Исследователи отмечают, что проблема не связана с уязвимостью смартфонов или операционных систем - она кроется в самих аксессуарах, поддерживающих Fast Pair, то есть затрагивает как владельцев Android-устройств, так и iPhone.

Эксперты предупреждают, что пока производители не выпустят обновления прошивок или исправления, пользователям следует с осторожностью подходить к включению Bluetooth-сопряжения в общественных местах и использовать дополнительные механизмы защиты, если это возможно.

похожие материалы

Стрелочка
Стрелочка
Разработчики мессенджера Max заявляют, что не отслеживают использование VPN
Разработчики мессенджера Max заявляют, что не отслеживают использование VPN

Исследователи обнаружили, что в Android-клиенте мессенджера Max есть встроенный модуль, который проверяет доступность серверов Telegram и WhatsApp*, определяя IP-адрес пользователя через сторонние сервисы и фиксируя использование VPN.

Новая схема обмана: мошенники начали выдавать себя за таможню и вымогать деньги за «посылки»
Новая схема обмана: мошенники начали выдавать себя за таможню и вымогать деньги за «посылки»

В России зафиксирована новая схема интернет-мошенничества: лоумышленники начали массово писать гражданам в мессенджерах, представляясь сотрудниками таможенных органов и требуя оплатить якобы обязательные таможенные платежи за посылки.

Хактивисты ударили по DHS: в сеть утекли контракты иммиграционной службы США и данные тысяч подрядчиков
Хактивисты ударили по DHS: в сеть утекли контракты иммиграционной службы США и данные тысяч подрядчиков

Хактивистская группа Department of Peace заявила о взломе систем Министерства внутренней безопасности США и публикации документов, связанных с контрактами ведомства и Иммиграционной и таможенной полиции США.