ΑρχικήSecurityΚρίσιμη ευπάθεια Bluetooth βάζει στο στόχαστρο εκατομμύρια ακουστικά και ηχεία

Κρίσιμη ευπάθεια Bluetooth βάζει στο στόχαστρο εκατομμύρια ακουστικά και ηχεία

Loading

Αν χρησιμοποιείς ασύρματα ακουστικά ή Bluetooth ηχείο, καλό είναι να δώσεις λίγη προσοχή. Ερευνητές ασφάλειας αποκάλυψαν πρόσφατα μια σοβαρή ευπάθεια στο Google Fast Pair, το σύστημα που επιτρέπει τη γρήγορη σύζευξη Bluetooth συσκευών με Android κινητά. Το πρόβλημα δεν είναι θεωρητικό ούτε «δύσκολο να γίνει πράξη» και, υπό συγκεκριμένες συνθήκες, μπορεί να επιτρέψει σε τρίτους να συνδεθούν στη συσκευή σου χωρίς να το καταλάβεις.

Η ευπάθεια έχει καταγραφεί ως CVE-2025-36911 και είναι γνωστή με την ονομασία WhisperPair. Επηρεάζει μεγάλο αριθμό ακουστικών, earbuds και Bluetooth ηχείων από γνωστές εταιρείες, κάτι που κάνει την κατάσταση ακόμα πιο ανησυχητική, αφού μιλάμε για συσκευές που χρησιμοποιούνται καθημερινά από εκατομμύρια χρήστες.

Το βασικό πρόβλημα εντοπίζεται στον τρόπο που ορισμένες συσκευές υλοποιούν το Fast Pair. Αντί να αποδέχονται συνδέσεις μόνο όταν ο χρήστης έχει ενεργοποιήσει χειροκίνητα το pairing, παραμένουν «ανοιχτές» σε αιτήματα σύνδεσης χωρίς καμία ειδοποίηση.

Τι μπορεί να κάνει ένας επιτιθέμενος και γιατί δεν είναι ένα απλό bug

Στην πράξη, ένας κακόβουλος χρήστης που βρίσκεται σχετικά κοντά, συνήθως σε απόσταση έως 10–15 μέτρα, μπορεί να επιχειρήσει σύνδεση με ένα ευάλωτο Bluetooth ακουστικό ή ηχείο. Αν η σύνδεση επιτευχθεί, ο επιτιθέμενος αποκτά δυνατότητες που ξεπερνούν κατά πολύ μια απλή κακόβουλη ενέργεια.

Σε ορισμένες περιπτώσεις μπορεί να αναπαράγει ήχο στη συσκευή, να αυξήσει την ένταση ή να διακόψει τον ήχο που ακούει ο χρήστης. Το πιο ανησυχητικό, όμως, είναι ότι μπορεί να ενεργοποιήσει το μικρόφωνο και να ακούει ήχους από τον χώρο, χωρίς να εμφανιστεί κάποια προειδοποίηση στο κινητό.

Ακόμα χειρότερα, κάποιες συσκευές μπορούν να συνδεθούν με λογαριασμό Google του επιτιθέμενου. Αυτό σημαίνει ότι υπάρχει πιθανότητα χρήσης υπηρεσιών εντοπισμού, μετατρέποντας τα ακουστικά σε ένα είδος «beacon» παρακολούθησης, κάτι που προφανώς δεν σχεδιάστηκε ποτέ για τέτοια χρήση.

Ποιες συσκευές επηρεάζονται και τι μπορείς να κάνεις

Στην πράξη, η εκμετάλλευση της WhisperPair δεν απαιτεί εξειδικευμένο εξοπλισμό. Ο επιτιθέμενος μπορεί να χρησιμοποιήσει οποιαδήποτε συσκευή με Bluetooth, όπως ένα laptop, ένα Raspberry Pi ή ακόμα και ένα απλό smartphone, για να συνδεθεί αναγκαστικά με ευάλωτα ακουστικά και ηχεία.

Σύμφωνα με τους ερευνητές, επηρεάζονται συσκευές από εταιρείες όπως Google, Jabra, JBL, Logitech, Marshall, Nothing, OnePlus, Sony, Soundcore και Xiaomi. Η σύνδεση μπορεί να ολοκληρωθεί μέσα σε λίγα δευτερόλεπτα, από απόσταση έως και 14 μέτρα, χωρίς καμία αλληλεπίδραση από τον χρήστη και χωρίς φυσική πρόσβαση στη συσκευή.

Το σημαντικό είναι ότι η απενεργοποίηση του Fast Pair από το κινητό δεν λύνει το πρόβλημα. Η ευπάθεια βρίσκεται στο firmware της ίδιας της συσκευής ήχου, οπότε η προστασία εξαρτάται αποκλειστικά από ενημερώσεις που θα δώσουν οι κατασκευαστές.

Αν χρησιμοποιείς Bluetooth ακουστικά ή ηχείο, καλό είναι να ελέγχεις τακτικά για διαθέσιμες ενημερώσεις μέσω της επίσημης εφαρμογής του κατασκευαστή. Αν δεν υπάρχει update, η πιο ασφαλής επιλογή είναι να αποφεύγεις τη χρήση τους σε δημόσιους χώρους όπου υπάρχουν πολλοί άγνωστοι γύρω σου, τουλάχιστον μέχρι να διορθωθεί το πρόβλημα.

Η συγκεκριμένη υπόθεση δείχνει για ακόμα μία φορά ότι η ευκολία συχνά έρχεται με κόστος στην ασφάλεια. Τα «γρήγορα και έξυπνα» συστήματα σύνδεσης μπορεί να κάνουν τη ζωή μας πιο εύκολη, αλλά όταν κάτι πάει στραβά, οι συνέπειες δεν είναι πάντα τόσο αθώες όσο φαίνονται.

bleepingcomputer.com

How useful was this post?

Click on a star to rate it!

Average rating 0 / 5. Vote count: 0

No votes so far! Be the first to rate this post.

George S. Metallidis
George S. Metallidishttps://techlog.gr
Όλα ξεκίνησαν το 1988 όταν μπήκε στο σπίτι το πρώτο PC ένας 32bit 80386 με 4mb ram, CGA γραφικά σε 16colours monitor....και φυσικά λιώσιμο με το DOS game Grand Prix Circuit της Accolade
Σχετικά άρθρα

Η «Οδύσσεια» του Νόλαν έγινε δόλωμα για απατεώνες: Οι ψεύτικες προβολές...

0
Ψεύτικες ιστοσελίδες υπόσχονται δωρεάν προβολή της «Οδύσσειας» του Κρίστοφερ Νόλαν, αλλά οδηγούν τους χρήστες σε φόρμες που υποκλέπτουν κωδικούς, προσωπικά δεδομένα και στοιχεία τραπεζικών καρτών.

ΔΕΙΤΕ ΑΚΟΜΑ!