През 2025 г. киберизследователи откриха фрапантен бъг в Bluetooth аудио устройствата, който позволява на хакери да присвоят контрола над устройствата на жертвите без тяхно съгласие. Уязвимостта, наречена WhisperPair, засяга стотици милиони устройства от различни производители, поддържащи Google Fast Pair.
Чрез този бъг нападателите могат да:
-
Подслушват разговори през Bluetooth слушалки или високоговорители,
-
Проследяват местоположението на потребителя,
-
Манипулират аудиото – например да вдигат или намаляват силата на звука, за да дразнят потребителя.
Това важи както за Android, така и за iPhone, тъй като проблемът е в самата имплементация на Fast Pair, а не в конкретната операционна система.
Как беше открит бъгът
Белгийската изследователска група COSIC от KU Leuven откри проблема и го докладва на Google през август 2025 г..
-
Изследователите получиха $15 000 от Google Bug Bounty програмата,
-
им беше наредено да не публикуват информацията за 150 дни, докато Google и производителите пуснат пачове.
Бъгът се дължи на неправилна имплементация на Fast Pair, която би трябвало да игнорира заявките за сдвояване, ако устройството не е в режим за сдвояване. WhisperPair позволява всякакви устройства в близост (до 15 метра) да се свържат без съгласие на потребителя и да установят пълно Bluetooth сдвояване.
Засегнати марки
Сред производителите, чийто устройства могат да бъдат засегнати, са:
-
Creative Labs, Sony, Marshall, Jabra, JBL, Xiaomi, Soundcore, OnePlus, Audio-Technica, Beats, JLab, Bose
Важно е да се отбележи, че не всички Fast Pair устройства са уязвими, но потребителите трябва да проверят спецификациите и да инсталират всички актуализации.
Какво могат да направят потребителите
-
Актуализиране на фърмуера и софтуера на Bluetooth устройствата, особено ако имат Fast Pair.
-
Инсталиране на антивирусен софтуер, който следи и напомня за актуализации на всички свързани устройства.
-
Следене на обявените пачове от производителите, защото бъгът остава активен при неподдържани или непроследявани устройства.
WhisperPair подчертава, че дори популярни и модерни устройства могат да имат сериозни уязвимости, ако производителят не прилага правилна сигурност.
WhisperPair е ясен пример за рисковете от IoT и Bluetooth устройства, особено когато имплементацията на ключови функции като Fast Pair е дефектна. Потребителите трябва да бъдат постоянно внимателни и да поддържат устройствата си актуални, за да се защитят от подслушване, проследяване и злонамерено манипулиране на аудио оборудването.









