
BLE(Bluetooth Low Energy) 기기를 스캔하여 Fast Pair 취약점(CVE-2025-36911)을 탐지하고, 액세서리가 암호화되지 않은 키 기반 페어링(Key-Based Pairing) 요청을 수락하는지 테스트하여 기기 하이재킹 및 추적을 가능하게 합니다.
WhisperPair 공격에 취약한 Bluetooth 액세서리를 탐지하는 보안 연구 도구
🌐 WhisperPair 연구 • 📦 설치 • 🚀 사용법 • 🔬 기술 세부 사항
이 도구는 승인된 보안 테스트 및 연구 목적으로만 사용해야 합니다. 명시적인 승인 없이 장치를 테스트하는 행위는 해당 지역의 법률을 위반할 수 있습니다. 소유하고 있거나 테스트 허가를 받은 장치만 테스트하십시오.
Google Fast Pair는 지원되는 Bluetooth 액세서리에서 원터치 페어링과 계정 동기화를 가능하게 합니다. Fast Pair는 많은 인기 소비자 브랜드에서 채택되었지만, 연구자들은 다수의 플래그십 제품이 Fast Pair를 올바르게 구현하지 않아 공격자가 장치를 탈취하고 Google Find Hub 네트워크를 통해 피해자를 추적할 수 있는 결함이 발생한다는 사실을 발견했습니다.
WhisperPair는 플래그십 오디오 액세서리의 Fast Pair 구현 결함을 악용하는 실용적인 공격 계열입니다. 연구 결과는 작은 사용성 '부가 기능'이 수억 명의 사용자에게 대규모 보안 및 개인정보 보호 위험을 초래할 수 있음을 보여줍니다.
📖 전체 연구 논문 및 세부 정보는 whisperpair.eu에서 확인하세요.
WhisperPair를 통해 공격자는 사용자 동의 없이 취약한 Fast Pair 액세서리(예: 무선 헤드폰 또는 이어버드)를 공격자가 제어하는 장치에 강제로 페어링할 수 있습니다. 이를 통해 공격자는 액세서리를 완전히 제어할 수 있으며, 다음과 같은 작업이 가능합니다:
공격 성능:
- ⏱️ 중간 시간: 10초
- 📏 테스트 범위: 최대 14미터
- 🚫 물리적 접근 불필요
일부 장치는 Google Find Hub 네트워크도 지원하여 사용자가 다른 Android 기기의 크라우드소싱 위치 보고를 통해 분실한 액세서리를 찾을 수 있게 해줍니다. 그러나 액세서리가 Android 기기와 한 번도 페어링된 적이 없다면, 공격자는 액세서리를 자신의 Google 계정에 추가하여 손상된 액세서리를 통해 사용자를 추적할 수 있습니다.
피해자는 몇 시간 또는 며칠 후에 원치 않는 추적 알림을 받을 수 있지만, 이 알림에는 자신의 장치가 표시됩니다. 이로 인해 사용자가 경고를 버그로 무시할 수 있으며, 공격자는 장기간 피해자를 추적할 수 있습니다.
이 결함은 많은 액세서리가 페어링 프로세스의 중요한 단계를 적용하지 못하는 것에서 비롯됩니다.
Fast Pair 절차를 시작하려면 Seeker(휴대폰)가 Provider(액세서리)에게 페어링을 원한다는 Key-Based Pairing(KBP) 메시지를 보냅니다. Fast Pair 사양에 따르면:
"액세서리가 페어링 모드가 아닌 경우 이러한 메시지를 무시해야 합니다."
그러나 실제로 많은 장치가 이 검사를 적용하지 않아 승인되지 않은 장치가 페어링 프로세스를 시작할 수 있습니다. 취약한 장치로부터 응답을 받은 공격자는 일반 Bluetooth 페어링을 설정하여 Fast Pair 절차를 완료할 수 있습니다.

Byte 0: Message Type (0x00 = KBP Request)
Byte 1: Flags
Bit 0: Request device action
Bit 4: Request bonding
Bytes 2-7: Provider's BLE address (6 bytes)
Bytes 8-15: Random salt (should be encrypted with shared secret)
패치된 장치는 ECDH로 파생된 공유 비밀 키를 사용하여 salt가 올바르게 암호화되었는지 확인합니다. 취약한 장치는 검증 없이 16바이트 페이로드를 모두 수락합니다.
이 공격은 Android가 아닌 장치가 액세서리에 연결할 때 Fast Pair 절차를 수행하지 않는다는 점을 악용합니다. Android 장치는 페어링이 완료된 후 액세서리에 Account Key를 기록합니다. 이 키는 소유권을 설정하며—가장 먼저 기록된 키가 소유자 Account Key로 표시됩니다.
따라서 피해자가 자신의 액세서리를 Android 장치에 한 번도 연결한 적이 없다면, 공격자가 자신의 계정 키를 기록한 후 소유자로 표시됩니다.
WhisperPair는 고립된 문제가 아닙니다. 연구에 따르면 여러 장치, 공급업체 및 칩셋이 영향을 받는 것으로 나타났습니다. 이는 개별 개발자 오류가 아닌 체계적 실패를 보여줍니다. 안전하지 않은 구현이 대규모로 시장에 출시되었으며, 이는 세 가지 수준에 걸친 일련의 컴플라이언스 실패를 보여줍니다:
| 수준 | 상태 |
|---|---|
| 구현 | ❌ 실패 |
| 검증 | ❌ 실패 |
| 인증 | ❌ 실패 |
| 속성 | 값 |
|---|---|
| 공격 시간 | 약 10초 (중간값) |
| 범위 | 최대 14미터 테스트됨 |
| 요구 사항 | 상용 하드웨어 |
| 사용자 상호작용 | 필요 없음 |
| 물리적 접근 | 불필요 |
여러 제조업체의 많은 Fast Pair 인증 장치가 취약한 것으로 확인되었습니다:
| 제조업체 | 알려진 영향 모델 |
|---|---|
| OnePlus | Buds 3, Buds Pro 2, Buds Z |
| Pixel Buds Pro, Pixel Buds A-Series | |
| Samsung | Galaxy Buds2 Pro, Galaxy Buds FE |
| JBL | 다양한 모델 |
| Sony | 다양한 모델 |
⚠️ 이 목록은 완전하지 않습니다. 더 많은 장치가 영향을 받을 수 있습니다.
이 취약점을 해결하는 유일한 방법은 액세서리 제조업체가 배포한 소프트웨어 업데이트를 설치하는 것입니다.
많은 제조업체가 영향받는 장치에 대한 패치를 출시했지만, 모든 취약한 장치에 소프트웨어 업데이트가 아직 제공되지 않을 수 있습니다. 연구자와 사용자는 제조업체에 직접 패치 제공 여부를 확인할 것을 권장합니다.
cd fastpair-scanner
# 가상 환경 생성 (권장)
python -m venv venv
source venv/bin/activate
# 의존성 설치
pip install -r requirements.txt
# 기본 스캔 (10초)
python main.py scan
# 확장 스캔 (30초)
python main.py scan -d 30
발견된 모든 장치를 스캔하고 자동으로 테스트합니다:
python main.py scan --mass-test
python main.py test AA:BB:CC:DD:EE:FF
python main.py -v scan --mass-test
╔══════════════════════════════════════════════════════════════╗
║ Fast Pair Vulnerability Scanner ║
║ CVE-2025-36911 Detection Tool ║
╚══════════════════════════════════════════════════════════════╝
Scanning for Fast Pair devices (10.0s)...
────────────────────────────────────────────────────────────────
███░ 5D:55:42:37:D7:60 - OnePlus Buds 3 [PAIRING]
Model ID: 347C9F
Testing 1 device(s) for CVE-2025-36911...
[1/1] Testing OnePlus Buds 3
Connected, discovering services...
Found KBP characteristic, sending test request...
🔴 VULNERABLE! Device accepted unencrypted KBP request
────────────────────────────────────────────────────────────────
Summary:
Total devices: 1
Vulnerable: 1
이 도구는 다음 방법으로 장치를 테스트합니다:
0xFE2C)를 통해 Fast Pair 장치 발견...1234...) 찾기이 소프트웨어는 교육 및 승인된 보안 테스트 목적으로만 제공됩니다. 작성자는 이 도구의 오용에 대해 책임을 지지 않습니다. 장치를 테스트하기 전에 항상 적절한 승인을 받으십시오.
MIT 라이선스 - 자세한 내용은 LICENSE를 참조하세요.
whisperpair.eu의 연구 기반