geekzilla.tech
Image default
Geekzilla » WhisperPair: Tus audífonos bluetooth son vulnerables para los hackers y tienes que tomar acción ahora mismo  
Noticias

WhisperPair: Tus audífonos bluetooth son vulnerables para los hackers y tienes que tomar acción ahora mismo  

En un mundo donde la comodidad es reina, una función diseñada para simplificar el uso de accesorios Bluetooth —Google Fast Pair— ha resultado tener un defecto grave de seguridad. Investigadores en seguridad de la Universidad de KU Leuven (Bélgica) han descubierto una serie de fallos en este sistema que permiten a un atacante secuestrar, escuchar o incluso rastrear dispositivos de audio inalámbricos sin que el usuario lo note. Este conjunto de fallos se conoce como WhisperPair.

¿Qué es Google Fast Pair y por qué importa?

Google Fast Pair es un protocolo que permite a los dispositivos Bluetooth (como auriculares o bocinas inalámbricas) emparejarse con un smartphone o tablet en un solo toque y automáticamente sincronizarse con la cuenta de Google del usuario. Esta función ha sido adoptada por muchos fabricantes de audífonos y otros accesorios porque hace la experiencia rápida y sencilla.

Sin embargo, esa facilidad de uso es precisamente lo que crea la apertura para que un atacante la explote si el dispositivo no cumple correctamente con los requisitos de seguridad del estándar.

¿En qué consiste la vulnerabilidad WhisperPair?

WhisperPair no es un solo error, sino un conjunto de fallos explotables en la implementación de Fast Pair por múltiples marcas. Las implicaciones principales son:

🔐 Emparejamiento forzado sin consentimiento

Un atacante dentro del rango de Bluetooth (hasta ~14 m) puede iniciar y completar el emparejamiento con un dispositivo vulnerable, aunque esté emparejado con tu teléfono y sin que lo permitas.

🎧 Control total del dispositivo

Una vez emparejado maliciosamente, el atacante puede:

  • Controlar la salida de audio (puede reproducir sonido a alto volumen, interferir con llamadas, etc.)
  • Acceder a micrófonos del dispositivo y potencialmente escuchar conversaciones.

📍 Rastreo de ubicación usando Find Hub

Si tu accesorio nunca fue emparejado con un dispositivo Android, el atacante puede vincularlo a su propia cuenta de Google y usar la red de localización de dispositivos de Google (Find Hub) para seguir tus movimientos.

¿Quién descubrió WhisperPair?

El descubrimiento fue realizado por un equipo académico perteneciente al grupo COSIC de KU Leuven, que coordinó y validó la investigación. La falla fue reportada a Google bajo la clasificación CVE-2025-36911, y la empresa trabajó con fabricantes para preparar parches.

Según el propio informe, estos fallos pasaron desapercibidos incluso durante la certificación de Fast Pair, lo que indica un problema de cumplimiento más profundo en cómo los fabricantes implementan la tecnología.

¿Qué puede hacer un atacante con WhisperPair?

En términos prácticos, un atacante podría:

  • Forzar el emparejamiento con tus auriculares/speaker sin tu autorización.
  • Inyectar audio malicioso o molesto.
  • Activar tu micrófono para escuchar conversaciones cercanas.
  • Vincular tu accesorio a su cuenta Google y rastrearlo sin notificaciones claras para el usuario.

Este tipo de ataque es especialmente peligroso en espacios públicos, donde un atacante puede estar cercano sin llamar la atención.

Lista de dispositivos afectados

Los investigadores y el sitio oficial mantienen un listado de dispositivos probados y confirmados como vulnerables (aunque la lista puede actualizarse). Hasta el momento de escribir este artículo, estos son los dispositivos registrados en Whisper Pair

DispositivoMarcaVulnerable
Sonos AceSonos Inc❌ No vulnerable
WH-1000XM6Sony✅ Vulnerable
Pixel Buds Pro 2Google✅ Vulnerable
ATH-M20xBTAudio-Technica❌ No vulnerable
OnePlus Nord Buds 3 ProOnePlus✅ Vulnerable
WH-1000XM5Sony✅ Vulnerable
WH-CH720NSony✅ Vulnerable
WF-1000XM5Sony✅ Vulnerable
WH-1000XM4Sony✅ Vulnerable
Nothing Ear (a)Nothing Technology Ltd✅ Vulnerable
JBL TUNE BEAMHarman✅ Vulnerable
JBL Flip 6Harman❌ No vulnerable
Redmi Buds 5 ProXiaomi Inc.✅ Vulnerable
MOTIF II A.N.C.Marshall✅ Vulnerable
Jabra Speak2 55 UCJabra❌ No vulnerable
Bose QC Ultra HeadphonesBose Corporation❌ No vulnerable
soundcore Liberty 4 NCAnker✅ Vulnerable
Jabra Elite 8 ActiveJabra✅ Vulnerable
Poly VFree 60 SeriesPoly❌ No vulnerable
Beosound A1 2nd GenBang & Olufsen❌ No vulnerable
Beats Solo BudsApple, Inc.❌ No vulnerable

Nota: Aunque algunos fabricantes han publicado parches, muchos dispositivos aun no tienen actualizaciones disponibles, por lo que es importante revisarlo directamente con el fabricante o mediante la app de soporte del producto, además no están listados todos los posibles dispositivos vulnerables en Whisper Pair, así que lo más recomendable es que actualices lo antes posible.

¿Cómo puedo protegerme?

La única forma segura de defenderse contra WhisperPair es:

Actualizar el firmware de tus dispositivos Bluetooth (auriculares, parlantes, etc.) a la versión más reciente provista por el fabricante.

No puedes desactivar Fast Pair desde tu smartphone u otro dispositivo para mitigar el fallo.

⚠️ Incluso si tu teléfono está actualizado, el accesorio en sí debe tener el parche para cerrar la vulnerabilidad.

🔄 Enlaces de soporte y actualizaciones de firmware

🎧 Audífonos & Accesorios

🔹 Sony WH-1000XM6 / WH-1000XM5 / WF-1000XM5 / WH-1000XM4 / WH-CH720N
🛠️ Actualiza el firmware usando la app oficial Sony | Sound Connect o desde la página de soporte:
👉 Soporte y descargas de firmware para Sony WH‑1000XM6/otros modelos (Sony)

🔹 Google Pixel Buds Pro 2
📲 Google gestiona actualizaciones automáticamente cuando los auriculares están conectados a Android y a la app Pixel Buds.
👉 Cómo actualizar el firmware de Google Pixel Buds (Soporte Google)

🔹 Marshall MOTIF II A.N.C.
📱 Verifica y actualiza desde la app Marshall Bluetooth según las instrucciones del soporte oficial.
👉 Firmware y soporte para Marshall MOTIF II A.N.C.

🔹 soundcore Liberty 4 NC (Anker)
📦 Herramienta oficial de firmware de soundcore para actualizaciones y mejoras (incluye soporte para varios modelos compatibles):
👉 Página de actualización de firmware de soundcore (Anker)

🔹 Redmi Buds 5 Pro (Xiaomi)
📶 Actualiza usando la app Xiaomi Earbuds o desde la configuración Bluetooth del teléfono:
👉 Cómo actualizar firmware de Redmi / Xiaomi Buds

Comodidad vs. seguridad

WhisperPair sirve como un recordatorio de que más conveniencia no siempre significa más seguridad. La buena noticia es que ya existen parches en muchos casos; la mala noticia es que millones de dispositivos siguen en riesgo. Mantener tus gadgets actualizados no es solo cuestión de nuevas funciones: puede ser la diferencia entre tener tu privacidad intacta o estar expuesto sin saberlo.

Este sitio web utiliza cookies para mejorar su experiencia. Asumimos que está de acuerdo al seguir navegando. Aceptar Leer más