WhisperPair est un ensemble d'attaques qui permet à un attaquant de détourner de nombreux accessoires audio Bluetooth populaires utilisant Google Fast Pair et, dans certains cas, même de suivre leur localisation via le réseau Google Find Hub, le tout sans nécessiter d'interaction de l'utilisateur.
Des chercheurs de l'Université de Louvain, en Belgique, ont révélé plusieurs failles de sécurité affectant des accessoires audio utilisant le protocole Fast Pair de Google . Ces accessoires sont commercialisés par dix entreprises différentes : Sony, Jabra, JBL, Marshall, Xiaomi, Nothing, OnePlus, Soundcore, Logitech et Google.
Google Fast Pair est une fonctionnalité qui permet d'appairer rapidement et facilement des écouteurs Bluetooth, des casques et autres accessoires similaires avec des appareils Android , et de les synchroniser via le compte Google de l'utilisateur.
Le service Google Fast Pair (GFPS) utilise la technologie Bluetooth Low Energy (BLE) pour détecter les appareils Bluetooth à proximité. De nombreuses grandes marques audio intègrent Fast Pair à leurs produits phares, ce qui représente une surface d'attaque potentielle de plusieurs centaines de millions d'appareils.
Le point faible réside dans le fait que Fast Pair ne vérifie pas si un appareil est en mode d'appairage. Par conséquent, un appareil contrôlé par un attaquant, comme un ordinateur portable, peut déclencher Fast Pair même si les écouteurs sont dans l'oreille ou la poche de l'utilisateur, puis effectuer rapidement un appairage Bluetooth classique et en prendre le contrôle total.
Les actions possibles grâce à cette commande dépendent des capacités de l'appareil piraté. Cela peut aller de la diffusion de bruits perturbateurs à l'enregistrement audio via les microphones intégrés.
La situation empire si l'agresseur est le premier à associer l'accessoire à un Android Dans ce cas, l'attaquant utilise la clé de compte propriétaire (désignant son compte Google comme propriétaire légitime) pour associer l'accessoire à ce dernier. Si l'accessoire Fast Pair est également compatible avec le service Localiser de Google, largement utilisé pour retrouver des objets perdus, l'attaquant pourrait alors suivre la position de l'accessoire.
Google a classé cette vulnérabilité, référencée sous CVE-2025-36911 , comme critique. Cependant, la seule solution consiste en une mise à jour du micrologiciel ou du logiciel du fabricant de l'accessoire. Les utilisateurs doivent donc vérifier auprès de leur marque et installer les mises à jour nécessaires, car la simple mise à jour du téléphone ne résout pas le problème.
Comment rester en sécurité
Pour savoir si votre appareil est vulnérable, les chercheurs ont publié une liste et recommandent de maintenir tous les accessoires à jour. L'équipe de recherche a testé 25 appareils commerciaux de 16 fabricants utilisant 17 puces Bluetooth différentes. Ils ont pu prendre le contrôle de la connexion et intercepter les conversations du microphone sur 68 % des appareils testés.
Voici les appareils que les chercheurs ont jugés vulnérables, mais il est possible que d'autres soient également touchés :
- Anker Soundcore Liberty 4 NC
- Google Pixel Buds Pro 2
- JBL TUNE BEAM
- Jabra Elite 8 Actifs
- Marshall MOTIF II ANC
- Rien Oreille (a)
- OnePlus Nord Buds 3 Pro
- Sony WF-1000XM5
- Sony WH-1000XM4
- Sony WH-1000XM5
- Sony WH-1000XM6
- Sony WH-CH720N
- Écouteurs Xiaomi Redmi Buds 5 Pro
Les escrocs en savent plus sur vous que vous ne le pensez.
Malwarebytes Mobile Security Vous protège contre le phishing, les SMS frauduleux, les sites malveillants et bien plus encore. Grâce à sa protection anti-arnaques intégrée, basée sur l'IA et fonctionnant en temps réel.




