×
Watch TV
Fox News Flash top headlines for January 24

Google разработала технологию Fast Pair, чтобы сделать Bluetooth-подключения быстрыми и простыми. Одно нажатие заменяет меню, коды и ручную сопряжение. Теперь это удобство сопряжено с серьёзным риском. Исследователи безопасности из KU Leuven обнаружили уязвимости в протоколе Fast Pair от Google, которые позволяют незаметно захватывать устройства. Они назвали метод атаки WhisperPair. Злоумышленник поблизости может подключиться к наушникам или колонкам без ведома владельца. В некоторых случаях атакующий также может отслеживать местоположение пользователя. Ещё более тревожно то, что жертвам не обязательно использовать Android или иметь продукты Google. Пользователи iPhone также подвержены риску.

Подпишитесь на мой БЕСПЛАТНЫЙ отчёт CyberGuy

Получайте мои лучшие технические советы, срочные оповещения о безопасности и эксклюзивные предложения прямо на почту. Кроме того, вы получите мгновенный доступ к моему «Руководству по выживанию среди мошенников» — бесплатно при подписке на мою рассылку на CYBERGUY.COM.

A woman holding headphones

Что такое WhisperPair и как он захватывает Bluetooth-устройства

Fast Pair работает, рассылая идентификатор устройства nearby телефонам и компьютерам. Это ускоряет сопряжение. Исследователи обнаружили, что многие устройства игнорируют ключевое правило. Они продолжают принимать новые запросы на сопряжение, уже будучи подключёнными. Это открывает дверь для злоупотреблений.

В пределах радиуса действия Bluetooth злоумышленник может незаметно сопрячься с устройством примерно за 10–15 секунд. После подключения он может прерывать звонки, внедрять аудио или активировать микрофоны. Для атаки не требуется специализированное оборудование, её можно провести с помощью обычного телефона, ноутбука или недорогого устройства, такого как Raspberry Pi. По словам исследователей, атакующий фактически становится владельцем устройства.

Аудиобренды, затронутые уязвимостью Fast Pair

Исследователи протестировали 17 совместимых с Fast Pair устройств от крупных брендов, включая Sony, Jabra, JBL, Marshall, Xiaomi, Nothing, OnePlus, Soundcore, Logitech и Google. Большинство этих продуктов прошли сертификационное тестирование Google. Этот факт вызывает неудобные вопросы о том, как проводятся проверки безопасности.

Как наушники могут стать устройствами слежки

Некоторые затронутые модели создают ещё большую проблему для конфиденциальности. Некоторые устройства Google и Sony интегрированы с Find Hub, который использует nearby устройства для определения местоположения. Если гарнитура никогда не связывалась с аккаунтом Google, атакующий может заявить на неё права первым. Это позволяет непрерывно отслеживать перемещения пользователя. Если жертва позже получит предупреждение о слежке, оно может указывать на её собственное устройство. Это делает предупреждение лёгким для игнорирования, как на ошибку.

Почему многие устройства с Fast Pair могут оставаться уязвимыми

A screenshot of a location screen

Есть ещё одна проблема, о которой большинство пользователей никогда не задумывается. Наушникам и колонкам требуются обновления прошивки. Эти обновления обычно приходят через фирменные приложения, которые многие люди никогда не устанавливают. Если вы не скачаете приложение, вы не увидите обновление. Это означает, что уязвимые устройства могут оставаться незащищёнными месяцы или даже годы.

Единственный способ исправить эту уязвимость — установить обновление программного обеспечения, выпущенное производителем устройства. Хотя многие компании выпустили патчи, обновления могут быть ещё не доступны для каждой затронутой модели. Пользователям следует напрямую уточнять у производителя, существует ли обновление безопасности для их конкретной модели.

Почему удобство продолжает создавать бреши в безопасности

Проблема была не в самом Bluetooth. Уязвимость кроется в слое удобства, построенном поверх него. Fast Pair отдавал приоритет скорости, а не строгой проверке владения. Исследователи утверждают, что сопряжение должно требовать криптографического подтверждения права владения. Без этого функции удобства становятся поверхностями для атаки. Безопасность и удобство не должны конфликтовать. Но они должны проектироваться вместе.

Google отвечает на вопросы об уязвимостях безопасности WhisperPair в Fast Pair

Google заявляет, что работал с исследователями над устранением уязвимостей WhisperPair и начал рассылать рекомендованные патчи производителям наушников в начале сентября. Google также подтвердил, что её собственные наушники Pixel теперь защищены.

В заявлении для CyberGuy представитель Google сказал: «Мы ценим сотрудничество с исследователями безопасности в рамках нашей Программы вознаграждений за уязвимости, которая помогает обеспечивать безопасность наших пользователей. Мы работали с этими исследователями над устранением этих уязвимостей, и у нас нет свидетельств их эксплуатации за пределами лабораторных условий этого отчёта. В качестве лучшей практики безопасности мы рекомендуем пользователям проверять наличие последних обновлений прошивки для своих наушников. Мы постоянно оцениваем и улучшаем безопасность Fast Pair и Find Hub».

Google заявляет, что основная проблема возникла из-за того, что некоторые производители аксессуаров не полностью следовали спецификации Fast Pair. Эта спецификация требует, чтобы аксессуары принимали запросы на сопряжение только тогда, когда пользователь намеренно перевёл устройство в режим сопряжения. По словам Google, несоблюдение этого правила способствовало рискам для аудио и микрофона, выявленным исследователями.

Чтобы снизить риск в будущем, Google сообщает, что обновила свой валидатор Fast Pair и требования сертификации, чтобы явно тестировать, правильно ли устройства применяют проверки режима сопряжения. Google также заявляет, что предоставила партнёрам-производителям аксессуаров исправления, призванные полностью решить все связанные проблемы после их применения.

Что касается отслеживания местоположения, Google сообщает, что внедрила исправление на стороне сервера, которое предотвращает незаметную регистрацию аксессуаров в сети Find Hub, если они никогда не были сопряжены с устройством Android. По данным компании, это изменение устраняет риск отслеживания через Find Hub в этом конкретном сценарии для всех устройств, включая собственные аксессуары Google.

Однако исследователи задаются вопросами о том, как быстро патчи доходят до пользователей и насколько хорошо Google видит случаи злоупотреблений в реальном мире, не связанные с оборудованием Google. Они также утверждают, что слабые места в сертификации позволили ошибочным реализациям выйти на рынок в больших масштабах, что указывает на более широкие системные проблемы.

На данный момент и Google, и исследователи сходятся в одном ключевом моменте. Пользователи должны устанавливать обновления прошивки от производителя, чтобы быть защищёнными, и их доступность может различаться в зависимости от устройства и бренда.

Как снизить риск прямо сейчас

Вы не можете полностью отключить Fast Pair, но можете снизить свою уязвимость.

A location screen

1) Проверьте, затронуто ли ваше устройство

Если вы используете Bluetooth-аксессуар с поддержкой Google Fast Pair, включая беспроводные наушники или колонки, вы можете быть в зоне риска. Исследователи создали публичный инструмент проверки, который позволяет найти вашу конкретную модель устройства и посмотреть, уязвима ли она. Проверка устройства — это простой первый шаг перед принятием мер. Посетите whisperpair.eu/vulnerable-devices, чтобы увидеть, есть ли ваше устройство в списке.

2) Обновите свои аудиоустройства

Установите официальное приложение от производителя ваших наушников или колонок. Проверьте наличие обновлений прошивки и установите их как можно скорее.

3) Избегайте сопряжения в общественных местах

Сопрягайте новые устройства в приватных местах. Избегайте сопряжения в аэропортах, кафе или спортзалах, где рядом находятся незнакомцы.

4) Выполните сброс к заводским настройкам, если что-то кажется не так

Неожиданные прерывания звука, странные шумы или разрывы соединения — это признаки предупреждения. Сброс к заводским настройкам может удалить несанкционированные сопряжения, но он не устраняет базовую уязвимость. Обновление прошивки по-прежнему необходимо.

5) Отключайте Bluetooth, когда он не нужен

Bluetooth нужен только во время активного использования. Отключение Bluetooth, когда он не используется, ограничивает воздействие, но не устраняет базовый риск, если устройство остаётся без патча.

6) Сбрасывайте устройства, бывшие в употреблении

Всегда выполняйте сброс к заводским настройкам подержанных наушников или колонок перед их сопряжением. Это удаляет скрытые связи и привязки к аккаунтам.

7) Относитесь серьёзно к оповещениям о слежке

Расследуйте оповещения от Find Hub или Apple о слежке, даже если они, кажется, ссылаются на ваше собственное устройство.

8) Своевременно обновляйте телефон

Устанавливайте обновления операционной системы promptly. Платформенные патчи могут блокировать пути эксплуатации, даже когда аксессуары отстают.

Ключевые выводы Курта

WhisperPair показывает, как небольшие упрощения могут привести к крупным провалам в конфиденциальности. Наушники кажутся безобидными. Однако они содержат микрофоны, радиомодули и программное обеспечение, которые требуют внимания и обновлений. Игнорирование их оставляет слепую зону, которую атакующие рады использовать. Оставаться в безопасности теперь означает уделять внимание устройствам, которые когда-то воспринимались как должное.

Должны ли компании иметь право prioritise быстрое сопряжение над криптографическим подтверждением права владения устройством? Дайте нам знать, написав нам на Cyberguy.com

Подпишитесь на мой БЕСПЛАТНЫЙ отчёт CyberGuy

Получайте мои лучшие технические советы, срочные оповещения о безопасности и эксклюзивные предложения прямо на почту. Кроме того, вы получите мгновенный доступ к моему «Руководству по выживанию среди мошенников» — бесплатно при подписке на мою рассылку на CYBERGUY.COM.

Авторские права 2026 CyberGuy.com. Все права защищены.

Курт "CyberGuy" Кнутссон — отмеченный наградами технический журналист, который глубоко любит технологии, оборудование и гаджеты, улучшающие жизнь. Его материалы публикуются на Fox News & FOX Business, начинаются утром на «FOX & Friends». Есть технический вопрос? Получите бесплатную рассылку Курта CyberGuy, поделитесь своим мнением, идеей для истории или комментарием на CyberGuy.com.