Falha em dispositivos Google Fast Pair permite que hackers espionem

Pesquisadores de segurança descobriram uma vulnerabilidade chamada WhisperPair em 17 dispositivos de áudio que usam o protocolo Google Fast Pair, permitindo que hackers acessem microfones e rastreiem locais dentro do alcance Bluetooth. A falha afeta produtos de 10 fabricantes, incluindo Sony e Google, e decorre de uma implementação inadequada do padrão de pareamento. O Google colaborou com os pesquisadores para resolver o problema, embora correções completas dependam de parceiros de hardware.

Uma equipe de pesquisadores da Universidade KU Leuven, na Bélgica, revelou a vulnerabilidade WhisperPair em 15 de janeiro de 2026, afetando 17 modelos de fones de ouvido e alto-falantes certificados para o protocolo Google Fast Pair. Esse recurso de pareamento com um toque, projetado para simplificar conexões Bluetooth, foi implementado incorretamente por alguns parceiros de hardware, permitindo pareamentos não autorizados mesmo fora do modo de pareamento. O ataque requer que um hacker esteja no alcance Bluetooth — até 14 metros — e conheça o número do modelo do dispositivo, que é fácil de obter. Leva uma mediana de 10 segundos, ou menos de 15 em alguns casos, para sequestrar o dispositivo. Como explicou o pesquisador da KU Leuven Sayon Duttagupta à Wired: «Você está andando na rua com seus fones de ouvido, ouvindo música. Em menos de 15 segundos, podemos sequestrar seu dispositivo. O que significa que posso ligar o microfone e ouvir o som ambiente. Posso injetar áudio. Posso rastrear sua localização.» Uma vez conectado, os atacantes podem interromper fluxos de áudio, reproduzir seus próprios sons, espionar pelo microfone ou usar o Find Hub do Google para rastrear a localização do dispositivo. A vulnerabilidade se aplica mesmo a usuários não Android se o dispositivo não estiver vinculado a uma conta Google, permitindo potencialmente que hackers o vinculem à própria conta. Os pesquisadores notificaram o Google em agosto de 2025, iniciando colaboração por meio do Programa de Recompensas por Vulnerabilidades da empresa. O Google forneceu correções aos parceiros em setembro de 2025 e atualizou sua rede Find Hub, mas a equipe encontrou rapidamente uma solução alternativa. Um porta-voz do Google afirmou: «Agradecemos a colaboração com pesquisadores de segurança... Trabalhamos com esses pesquisadores para corrigir essas vulnerabilidades, e não vimos evidências de exploração fora do ambiente de laboratório deste relatório. Como melhor prática de segurança, recomendamos que os usuários verifiquem se seus fones de ouvido têm as atualizações de firmware mais recentes.» Fabricantes afetados incluem Sony, Jabra, JBL, Marshall, Xiaomi, Nothing, OnePlus, Soundcore, Logitech e Google. Os Pixel Buds do Google receberam patches, enquanto a OnePlus está investigando. A falha não pode ser desativada, e muitos usuários podem permanecer vulneráveis sem instalar apps dos fabricantes para atualizações. Os pesquisadores aconselham verificações regulares de firmware e reset de fábrica se houver suspeita de comprometimento, notando que não há exploits reais conhecidos até o momento.

Artigos relacionados

United Airlines cabin where passengers use headphones per new policy, flight attendant enforcing rule amid Starlink Wi-Fi rollout.
Imagem gerada por IA

United Airlines mandates headphones for in-flight audio amid Starlink Wi-Fi expansion, with bans for violations

Reportado por IA Imagem gerada por IA

United Airlines updated its Contract of Carriage on February 27, 2026, requiring passengers to use headphones for audio or video content on personal devices or face removal from flights and potential permanent bans. The policy, formalized as Wi-Fi expands via Starlink, addresses disruptive 'barebeating' and has drawn supportive reactions from passengers and crew.

Users of the Bose QuietComfort Ultra Headphones (2nd Gen) are reporting anger over lost key features following a firmware update. The issue has prompted complaints, with guidance available on joining the list of affected owners. TechRadar highlighted the problem in a recent article.

Reportado por IA

Google has introduced a new feature in its Android Find Hub that allows users to share the location of lost luggage with airlines. The update, part of the March Pixel Drop, enables generating a secure link to track Find Hub-compatible tags. Several global airlines already support this functionality.

Researchers have unveiled AirSnitch, a series of attacks that undermine client isolation in Wi-Fi networks, allowing unauthorized communication between devices. The technique exploits low-level network behaviors and affects routers from major manufacturers including Netgear, D-Link, and Cisco. Presented at the 2026 Network and Distributed System Security Symposium, the findings highlight vulnerabilities in home, office, and enterprise setups.

Reportado por IA

Researchers have identified three high-risk vulnerabilities in Claude.ai. These enable an end-to-end attack chain that exfiltrates sensitive information without the user's knowledge. A legitimate Google ad could trigger data exfiltration.

quinta-feira, 07 de maio de 2026, 00:48h

Experts warn Microsoft Phone Link tool exploited by unknown threat

sexta-feira, 03 de abril de 2026, 10:14h

OpenClaw patches severe vulnerability granting admin access

sábado, 21 de março de 2026, 06:05h

Cyberattack on car breathalyzer firm leaves drivers stuck

sexta-feira, 20 de março de 2026, 17:44h

Google Pixel Watch users report inaccurate stats after Fitbit update

segunda-feira, 09 de março de 2026, 15:33h

Bluetooth headphones fixed on Linux with simple solution

quarta-feira, 04 de março de 2026, 02:26h

Google expands Find the Look to Pixel phones in March update

quinta-feira, 26 de fevereiro de 2026, 23:43h

Pixel Buds Pro 2 discounted to below $200 at Amazon and Best Buy

terça-feira, 24 de fevereiro de 2026, 05:11h

Sony WF-1000XM6 earbuds compared to AirPods Pro 3 and Bose QC Ultra

Este site usa cookies

Usamos cookies para análise para melhorar nosso site. Leia nossa política de privacidade para mais informações.
Recusar