
Whisper Pair (CVE-2025-36911) 用の脆弱性スキャナ
WhisperPair 攻撃に対して脆弱な Bluetooth アクセサリを検出するためのセキュリティ研究ツール
🌐 WhisperPair 研究 • 📦 インストール • 🚀 使い方 • 🔬 技術的詳細
このツールは、許可を得たセキュリティテストおよび研究のみを目的としています。 明示的な許可なくデバイスをテストすることは、お住まいの地域の法律に違反する可能性があります。所有しているデバイス、またはテスト許可を得たデバイスのみをテストしてください。
Google Fast Pair は、対応する Bluetooth アクセサリ間でのワンタップペアリングとアカウント同期を実現します。Fast Pair は多くの人気コンシューマブランドに採用されていますが、研究者らは 多くのフラッグシップ製品が Fast Pair を正しく実装していない ことを発見しました。これにより、攻撃者がデバイスを乗っ取り、Google の Find Hub ネットワークを使って被害者を追跡できる脆弱性が生じます。
WhisperPair は、フラッグシップオーディオアクセサリにおける Fast Pair 実装の欠陥を悪用する、実用的な攻撃群です。この調査結果は、小さなユーザビリティの「アドオン」が、数億人のユーザーに対する大規模なセキュリティおよびプライバシーリスク をどのように生み出すかを示しています。
📖 完全な研究論文と詳細については、whisperpair.eu を参照してください
WhisperPair を使用すると、攻撃者はユーザーの同意なしに、脆弱な Fast Pair アクセサリ(ワイヤレスヘッドフォンやイヤーバッドなど)を攻撃者が制御するデバイスに強制的にペアリングできます。これにより攻撃者はアクセサリを完全に制御でき、以下が可能になります:
攻撃性能:
- ⏱️ 中央値時間: 10 秒
- 📏 テスト済み距離: 最大 14 メートル
- 🚫 物理的なアクセスは不要
一部のデバイスは Google の Find Hub ネットワークにも対応しており、他の Android デバイスからのクラウドソースによる位置情報レポートを利用して、紛失したアクセサリを見つけることができます。しかし、アクセサリが Android デバイスとペアリングされたことがない場合、攻撃者は アクセサリを自分の Google アカウントに追加 でき、侵害したアクセサリを介してユーザーを追跡できます。
被害者は数時間または数日後に不要な追跡通知を受け取る可能性がありますが、この通知には 自分自身のデバイス が表示されます。そのためユーザーはこの警告をバグとして無視してしまう可能性があり、攻撃者は 長期間にわたって被害者を追跡 できます。
この欠陥は、多くのアクセサリが ペアリングプロセスにおける重要なステップを強制していない ことに起因します。
Fast Pair プロシージャを開始するために、Seeker(スマートフォン)はペアリングしたいことを示す Key-Based Pairing(KBP)メッセージを Provider(アクセサリ)に送信します。Fast Pair 仕様によると:
「アクセサリがペアリングモードでない場合、そのようなメッセージは無視する必要があります。」
しかし、多くのデバイスは実際にはこのチェックを強制しておらず、許可されていないデバイスがペアリングプロセスを開始できてしまいます。攻撃者は、脆弱なデバイスからの応答を受信した後、通常の Bluetooth ペアリングを確立することで Fast Pair プロシージャを完了できます。

Byte 0: Message Type (0x00 = KBP Request)
Byte 1: Flags
Bit 0: Request device action
Bit 4: Request bonding
Bytes 2-7: Provider's BLE address (6 bytes)
Bytes 8-15: Random salt (should be encrypted with shared secret)
パッチ適用済みデバイス は、ECDH から導出された共有秘密鍵を使用してソルトが正しく暗号化されているかを検証します。脆弱なデバイス は、検証なしで任意の 16 バイトのペイロードを受け入れます。
この攻撃は、非 Android デバイスがアクセサリに接続する際に Fast Pair プロシージャを実行しないという事実を悪用します。Android デバイスはペアリング完了後に Account Key をアクセサリに書き込みます。このキーによって所有権が確立され、最初に書き込まれたキーが Owner Account Key としてマークされます。
したがって、被害者がアクセサリを Android デバイスに接続したことがない場合、攻撃者は自分のアカウントキーを書き込んだ後、所有者としてマークされます。
WhisperPair は 孤立した問題ではありません。調査によると、複数のデバイス、ベンダー、チップセットが影響を受けます。これは 個々の開発者のミスではなく、システム的な失敗 であることを示しています。安全でない実装が大規模に市場に出回ったことは、3 つのレベルにわたるコンプライアンス違反の連鎖を示しています:
| レベル | ステータス |
|---|---|
| 実装 | ❌ 失敗 |
| 検証 | ❌ 失敗 |
| 認証 | ❌ 失敗 |
さまざまなメーカーの Fast Pair 認定デバイスの多くが脆弱であることが判明しています:
⚠️ このリストは完全なものではありません。 さらに多くのデバイスが影響を受ける可能性があります。
この脆弱性を修正する唯一の方法は、アクセサリのメーカーが提供するソフトウェアアップデートをインストールすることです。
多くのメーカーが影響を受けるデバイス向けのパッチを公開していますが、すべての脆弱なデバイスでソフトウェアアップデートが利用可能になっているとは限りません。研究者とユーザーの皆様には、パッチの提供状況をメーカーに直接確認する ことをお勧めします。
cd fastpair-scanner
# Create virtual environment (recommended)
python -m venv venv
source venv/bin/activate
# Install dependencies
pip install -r requirements.txt
# Basic scan (10 seconds)
python main.py scan
# Extended scan (30 seconds)
python main.py scan -d 30
スキャンして、検出されたすべてのデバイスを自動的にテスト:
python main.py scan --mass-test
python main.py test AA:BB:CC:DD:EE:FF
python main.py -v scan --mass-test
╔══════════════════════════════════════════════════════════════╗
║ Fast Pair Vulnerability Scanner ║
║ CVE-2025-36911 Detection Tool ║
╚══════════════════════════════════════════════════════════════╝
Scanning for Fast Pair devices (10.0s)...
────────────────────────────────────────────────────────────────
███░ 5D:55:42:37:D7:60 - OnePlus Buds 3 [PAIRING]
Model ID: 347C9F
Testing 1 device(s) for CVE-2025-36911...
[1/1] Testing OnePlus Buds 3
Connected, discovering services...
Found KBP characteristic, sending test request...
🔴 VULNERABLE! Device accepted unencrypted KBP request
────────────────────────────────────────────────────────────────
Summary:
Total devices: 1
Vulnerable: 1
このツールは以下の方法でデバイスをテストします:
0xFE2C)を介して Fast Pair デバイスを検出...1234...)を特定このソフトウェアは、教育および許可を得たセキュリティテストの目的でのみ提供されます。作成者は、このツールの誤用について責任を負いません。デバイスをテストする前に、必ず適切な許可を取得してください。
MIT ライセンス - 詳細は LICENSE を参照してください。
whisperpair.eu の研究に基づく
| プロパティ | 値 |
|---|
| 攻撃時間 | 約 10 秒(中央値) |
| 距離 | テスト済みで最大 14 メートル |
| 要件 | 一般的な市販ハードウェア |
| ユーザー操作 | 不要 |
| 物理的アクセス | 不要 |
| メーカー | 既知の影響を受けるモデル |
|---|
| OnePlus | Buds 3、Buds Pro 2、Buds Z |
| Pixel Buds Pro、Pixel Buds A-Series | |
| Samsung | Galaxy Buds2 Pro、Galaxy Buds FE |
| JBL | 複数のモデル |
| Sony | 複数のモデル |