WhisperPair es un conjunto de ataques que permite a un atacante secuestrar muchos accesorios de audio Bluetooth populares que utilizan Google Fast Pair y, en algunos casos, incluso rastrear su ubicación a través de la red Find Hub de Google, todo ello sin necesidad de ninguna interacción por parte del usuario.
Investigadores de la Universidad de Lovaina, en Bélgica, revelaron una serie de vulnerabilidades encontradas en accesorios de audio que utilizan el protocolo Fast Pair de Google . Los accesorios afectados son comercializados por 10 empresas diferentes: Sony, Jabra, JBL, Marshall, Xiaomi, Nothing, OnePlus, Soundcore, Logitech y la propia Google.
Google Fast Pair es una función que permite emparejar auriculares Bluetooth, audífonos y accesorios similares con dispositivos Android de forma rápida y sencilla, y los sincroniza a través de la cuenta de Google del usuario.
El servicio Google Fast Pair (GFPS) utiliza Bluetooth Low Energy (BLE) para detectar dispositivos Bluetooth cercanos. Muchas marcas de audio de renombre utilizan Fast Pair en sus productos estrella, por lo que la superficie de ataque potencial abarca cientos de millones de dispositivos.
La vulnerabilidad reside en que Fast Pair omite la comprobación de si un dispositivo está en modo de emparejamiento. Como resultado, un dispositivo controlado por un atacante, como un ordenador portátil, puede activar Fast Pair incluso cuando los auriculares están puestos en la oreja o en el bolsillo del usuario, para luego completar rápidamente un emparejamiento Bluetooth normal y tomar el control total.
Las funciones que permite ese control dependen de las capacidades del dispositivo secuestrado. Estas pueden abarcar desde la reproducción de ruidos molestos hasta la grabación de audio mediante micrófonos integrados.
La situación empeora si el atacante es el primero en emparejar el accesorio con un Android dispositivo. En ese caso, la clave de cuenta del atacante —que designa su cuenta de Google como la del propietario legítimo— se vincula al accesorio. Si el accesorio Fast Pair también es compatible con la red Find Hub de Google, que muchas personas utilizan para localizar objetos perdidos, el atacante podría rastrear la ubicación del accesorio.
Google clasificó esta vulnerabilidad, identificada con el código CVE‑2025‑36911 , como crítica. Sin embargo, la única solución real es una actualización de firmware o software del fabricante del accesorio, por lo que los usuarios deben consultar con su marca específica e instalar las actualizaciones correspondientes, ya que actualizar el teléfono por sí solo no soluciona el problema.
Cómo mantenerse a salvo
Para determinar si tu dispositivo es vulnerable, los investigadores publicaron una lista y recomiendan mantener todos los accesorios actualizados. El equipo de investigación probó 25 dispositivos comerciales de 16 fabricantes que utilizaban 17 conjuntos de chips Bluetooth diferentes. Lograron tomar el control de la conexión e interceptar el micrófono en el 68% de los dispositivos probados.
Estos son los dispositivos que los investigadores encontraron vulnerables, pero es posible que otros también se vean afectados:
- Anker soundcore Liberty 4 NC
- Google Pixel Buds Pro 2
- JBL TUNE BEAM
- Jabra Elite 8 Activos
- Marshall MOTIVO II ANC
- Nada Oreja (a)
- OnePlus Nord Buds 3 Pro
- Sony WF-1000XM5
- Sony WH-1000XM4
- Sony WH-1000XM5
- Sony WH-1000XM6
- Sony WH-CH720N
- Xiaomi Redmi Buds 5 Pro
Los estafadores saben más de ti de lo que crees.
Malwarebytes Mobile Security Te protege del phishing, mensajes de texto fraudulentos, sitios web maliciosos y mucho más. Incluye protección anticams con inteligencia artificial en tiempo real.




