
Escanea dispositivos Bluetooth Low Energy en busca de vulnerabilidades de Fast Pair (CVE-2025-36911), probando si los accesorios aceptan solicitudes de emparejamiento basado en claves sin cifrar, lo que permite el secuestro y rastreo de dispositivos.
Herramienta de investigación de seguridad para detectar accesorios Bluetooth vulnerables a ataques WhisperPair
🌐 Investigación WhisperPair • 📦 Instalación • 🚀 Uso • 🔬 Detalles Técnicos
Esta herramienta es únicamente para pruebas de seguridad autorizadas e investigación. Probar dispositivos sin autorización explícita puede violar las leyes de tu jurisdicción. Solo prueba dispositivos que poseas o para los que tengas permiso.
Google Fast Pair permite el emparejamiento con un solo toque y la sincronización de cuentas en accesorios Bluetooth compatibles. Aunque Fast Pair ha sido adoptado por muchas marcas de consumo populares, los investigadores descubrieron que muchos productos emblemáticos no han implementado Fast Pair correctamente, lo que introduce una falla que permite a un atacante secuestrar dispositivos y rastrear a las víctimas mediante la red Find Hub de Google.
WhisperPair es una familia de ataques prácticos que aprovecha una falla en la implementación de Fast Pair en accesorios de audio emblemáticos. Los hallazgos muestran cómo un pequeño "complemento" de usabilidad puede introducir riesgos de seguridad y privacidad a gran escala para cientos de millones de usuarios.
📖 Para el artículo de investigación completo y los detalles, visita whisperpair.eu
WhisperPair permite a los atacantes emparejar por la fuerza un accesorio Fast Pair vulnerable (p. ej., auriculares o audífonos inalámbricos) con un dispositivo controlado por el atacante sin el consentimiento del usuario. Esto otorga al atacante control total sobre el accesorio, permitiéndole:
Rendimiento del Ataque:
- ⏱️ Tiempo medio: 10 segundos
- 📏 Alcance probado: Hasta 14 metros
- 🚫 No se requiere acceso físico
Algunos dispositivos también son compatibles con la red Find Hub de Google, lo que permite a los usuarios encontrar accesorios perdidos mediante informes de ubicación colaborativos de otros dispositivos Android. Sin embargo, si un accesorio nunca ha sido emparejado con un dispositivo Android, un atacante puede añadir el accesorio a su propia cuenta de Google, lo que le permite rastrear al usuario a través del accesorio comprometido.
La víctima puede ver una notificación de rastreo no deseado después de varias horas o días, pero esta notificación mostrará su propio dispositivo. Esto puede llevar a los usuarios a descartar la advertencia como un error, permitiendo a un atacante rastrear a la víctima durante un período prolongado.
La falla proviene de que muchos accesorios no aplican un paso crítico en el proceso de emparejamiento.
Para iniciar el procedimiento de Fast Pair, un Seeker (un teléfono) envía un mensaje de Emparejamiento Basado en Claves (KBP) al Provider (un accesorio) indicando que desea emparejarse. Según la especificación de Fast Pair:
"Si el accesorio no está en modo de emparejamiento, debe ignorar dichos mensajes."
Sin embargo, muchos dispositivos no aplican esta comprobación en la práctica, lo que permite que dispositivos no autorizados inicien el proceso de emparejamiento. Tras recibir una respuesta del dispositivo vulnerable, un atacante puede completar el procedimiento de Fast Pair estableciendo un emparejamiento Bluetooth normal.

Byte 0: Message Type (0x00 = KBP Request)
Byte 1: Flags
Bit 0: Request device action
Bit 4: Request bonding
Bytes 2-7: Provider's BLE address (6 bytes)
Bytes 8-15: Random salt (should be encrypted with shared secret)
Un dispositivo parcheado verificará que el salt esté correctamente cifrado utilizando un secreto compartido derivado de ECDH. Un dispositivo vulnerable acepta cualquier payload de 16 bytes sin validación.
Este ataque explota el hecho de que los dispositivos que no son Android no realizan el procedimiento de Fast Pair cuando se conectan a un accesorio. Los dispositivos Android escriben una Clave de Cuenta en el accesorio después de completar el emparejamiento. Esta clave establece la propiedad: la primera clave escrita se marca como la Clave de Cuenta Propietaria.
Por lo tanto, si la víctima nunca ha conectado su accesorio a un dispositivo Android, el atacante será marcado como propietario después de escribir su clave de cuenta.
WhisperPair no es un problema aislado. La investigación muestra que múltiples dispositivos, fabricantes y chipsets están afectados. Esto demuestra un fallo sistémico más que un error individual del desarrollador. Las implementaciones inseguras llegaron al mercado a escala, mostrando una cadena de fallos de cumplimiento en tres niveles:
| Nivel | Estado |
|---|---|
| Implementación | ❌ Fallido |
| Validación | ❌ Fallido |
| Certificación | ❌ Fallido |
| Propiedad | Valor |
|---|---|
| Tiempo de Ataque | ~10 segundos (mediana) |
| Alcance | Hasta 14 metros probados |
| Requisitos | Hardware estándar |
| Interacción del Usuario | Ninguna requerida |
| Acceso Físico | No necesario |
Se ha encontrado que muchos dispositivos certificados Fast Pair de varios fabricantes son vulnerables:
| Fabricante | Modelos Afectados Conocidos |
|---|---|
| OnePlus | Buds 3, Buds Pro 2, Buds Z |
| Pixel Buds Pro, Pixel Buds A-Series | |
| Samsung | Galaxy Buds2 Pro, Galaxy Buds FE |
| JBL | Varios modelos |
| Sony | Varios modelos |
⚠️ Esta lista no es exhaustiva. Muchos más dispositivos pueden estar afectados.
La única forma de corregir esta vulnerabilidad es instalando una actualización de software emitida por el fabricante del accesorio.
Aunque muchos fabricantes han publicado parches para sus dispositivos afectados, las actualizaciones de software pueden no estar aún disponibles para todos los dispositivos vulnerables. Animamos a los investigadores y usuarios a verificar la disponibilidad de parches directamente con el fabricante.
cd fastpair-scanner
# Create virtual environment (recommended)
python -m venv venv
source venv/bin/activate
# Install dependencies
pip install -r requirements.txt
# Basic scan (10 seconds)
python main.py scan
# Extended scan (30 seconds)
python main.py scan -d 30
Escanea y prueba automáticamente todos los dispositivos descubiertos:
python main.py scan --mass-test
python main.py test AA:BB:CC:DD:EE:FF
python main.py -v scan --mass-test
╔══════════════════════════════════════════════════════════════╗
║ Fast Pair Vulnerability Scanner ║
║ CVE-2025-36911 Detection Tool ║
╚══════════════════════════════════════════════════════════════╝
Scanning for Fast Pair devices (10.0s)...
────────────────────────────────────────────────────────────────
███░ 5D:55:42:37:D7:60 - OnePlus Buds 3 [PAIRING]
Model ID: 347C9F
Testing 1 device(s) for CVE-2025-36911...
[1/1] Testing OnePlus Buds 3
Connected, discovering services...
Found KBP characteristic, sending test request...
🔴 VULNERABLE! Device accepted unencrypted KBP request
────────────────────────────────────────────────────────────────
Summary:
Total devices: 1
Vulnerable: 1
Esta herramienta prueba los dispositivos mediante el siguiente método:
0xFE2C)...1234...)Este software se proporciona únicamente con fines educativos y de pruebas de seguridad autorizadas. Los autores no son responsables del mal uso de esta herramienta. Obtén siempre la autorización adecuada antes de probar cualquier dispositivo.
Licencia MIT - Consulta LICENSE para más detalles.
Basado en la investigación de whisperpair.eu