
Analisa dispositivos Bluetooth Low Energy em busca de vulnerabilidades do Fast Pair (CVE-2025-36911), testando se os acessórios aceitam solicitações de emparelhamento baseado em chave não criptografadas, permitindo sequestro e rastreamento de dispositivos.
Ferramenta de pesquisa de segurança para detectar acessórios Bluetooth vulneráveis a ataques WhisperPair
🌐 WhisperPair Research • 📦 Instalação • 🚀 Uso • 🔬 Detalhes Técnicos
Esta ferramenta é apenas para testes de segurança autorizados e pesquisa. Testar dispositivos sem autorização explícita pode violar leis na sua jurisdição. Teste apenas dispositivos que você possui ou tem permissão para testar.
O Google Fast Pair permite pareamento com um toque e sincronização de contas em acessórios Bluetooth compatíveis. Embora o Fast Pair tenha sido adotado por muitas marcas populares de consumo, pesquisadores descobriram que muitos produtos emblemáticos não implementaram o Fast Pair corretamente, introduzindo uma falha que permite a um invasor sequestrar dispositivos e rastrear vítimas usando a rede Find Hub do Google.
WhisperPair é uma família de ataques práticos que explora uma falha na implementação do Fast Pair em acessórios de áudio emblemáticos. As descobertas mostram como um pequeno 'complemento' de usabilidade pode introduzir riscos de segurança e privacidade em larga escala para centenas de milhões de usuários.
📖 Para o artigo de pesquisa completo e detalhes, visite whisperpair.eu
O WhisperPair permite que invasores pareiem à força um acessório Fast Pair vulnerável (por exemplo, fones de ouvido ou earbuds sem fio) com um dispositivo controlado pelo invasor sem o consentimento do usuário. Isso dá ao invasor controle total sobre o acessório, permitindo:
Desempenho do Ataque:
- ⏱️ Tempo mediano: 10 segundos
- 📏 Alcance testado: Até 14 metros
- 🚫 Nenhum acesso físico necessário
Alguns dispositivos também suportam a rede Find Hub do Google, permitindo que usuários encontrem acessórios perdidos usando relatórios de localização crowdsourced de outros dispositivos Android. No entanto, se um acessório nunca foi pareado com um dispositivo Android, um invasor pode adicionar o acessório à sua própria conta do Google, permitindo que rastreie o usuário através do acessório comprometido.
A vítima pode ver uma notificação de rastreamento indesejada após várias horas ou dias, mas esta notificação mostrará o próprio dispositivo dela. Isso pode levar os usuários a descartar o aviso como um bug, permitindo que um invasor rastreie a vítima por um período prolongado.
A falha decorre de muitos acessórios não imporem uma etapa crítica no processo de pareamento.
Para iniciar o procedimento Fast Pair, um Seeker (um telefone) envia uma mensagem Key-Based Pairing (KBP) para o Provider (um acessório) indicando que deseja parear. De acordo com a especificação Fast Pair:
"Se o acessório não estiver no modo de pareamento, ele deve desconsiderar tais mensagens."
No entanto, muitos dispositivos não impõem essa verificação na prática, permitindo que dispositivos não autorizados iniciem o processo de pareamento. Após receber uma resposta do dispositivo vulnerável, um invasor pode concluir o procedimento Fast Pair estabelecendo um pareamento Bluetooth normal.

Byte 0: Message Type (0x00 = KBP Request)
Byte 1: Flags
Bit 0: Request device action
Bit 4: Request bonding
Bytes 2-7: Provider's BLE address (6 bytes)
Bytes 8-15: Random salt (should be encrypted with shared secret)
Um dispositivo corrigido verificará se o salt está devidamente criptografado usando um segredo compartilhado derivado de ECDH. Um dispositivo vulnerável aceita qualquer payload de 16 bytes sem validação.
Este ataque explora o fato de que dispositivos não Android não realizam o procedimento Fast Pair quando se conectam a um acessório. Dispositivos Android escrevem uma Account Key no acessório após o pareamento ser concluído. Esta chave estabelece a propriedade—a primeira chave escrita é marcada como a Owner Account Key.
Portanto, se a vítima nunca conectou seu acessório a um dispositivo Android, o invasor será marcado como proprietário após escrever sua account key.
O WhisperPair não é um problema isolado. A pesquisa mostra que vários dispositivos, fabricantes e chipsets são afetados. Isso demonstra uma falha sistêmica, não um erro de desenvolvedor individual. Implementações inseguras chegaram ao mercado em escala, mostrando uma cadeia de falhas de conformidade em três níveis:
| Nível | Status |
|---|---|
| Implementação | ❌ Falhou |
| Validação | ❌ Falhou |
| Certificação | ❌ Falhou |
| Propriedade | Valor |
|---|---|
| Tempo de Ataque | ~10 segundos (mediano) |
| Alcance | Até 14 metros testados |
| Requisitos | Hardware comum |
| Interação do Usuário | Nenhuma necessária |
| Acesso Físico | Não necessário |
Muitos dispositivos certificados Fast Pair de vários fabricantes foram considerados vulneráveis:
| Fabricante | Modelos Afetados Conhecidos |
|---|---|
| OnePlus | Buds 3, Buds Pro 2, Buds Z |
| Pixel Buds Pro, Pixel Buds A-Series | |
| Samsung | Galaxy Buds2 Pro, Galaxy Buds FE |
| JBL | Vários modelos |
| Sony | Vários modelos |
⚠️ Esta lista não é exaustiva. Muitos outros dispositivos podem estar afetados.
A única maneira de corrigir esta vulnerabilidade é instalando uma atualização de software emitida pelo fabricante do acessório.
Embora muitos fabricantes tenham lançado patches para seus dispositivos impactados, atualizações de software podem ainda não estar disponíveis para todos os dispositivos vulneráveis. Encorajamos pesquisadores e usuários a verificar a disponibilidade de patches diretamente com o fabricante.
cd fastpair-scanner
# Criar ambiente virtual (recomendado)
python -m venv venv
source venv/bin/activate
# Instalar dependências
pip install -r requirements.txt
# Escaneamento básico (10 segundos)
python main.py scan
# Escaneamento estendido (30 segundos)
python main.py scan -d 30
Escaneie e teste automaticamente todos os dispositivos descobertos:
python main.py scan --mass-test
python main.py test AA:BB:CC:DD:EE:FF
python main.py -v scan --mass-test
╔══════════════════════════════════════════════════════════════╗
║ Fast Pair Vulnerability Scanner ║
║ CVE-2025-36911 Detection Tool ║
╚══════════════════════════════════════════════════════════════╝
Scanning for Fast Pair devices (10.0s)...
────────────────────────────────────────────────────────────────
███░ 5D:55:42:37:D7:60 - OnePlus Buds 3 [PAIRING]
Model ID: 347C9F
Testing 1 device(s) for CVE-2025-36911...
[1/1] Testing OnePlus Buds 3
Connected, discovering services...
Found KBP characteristic, sending test request...
🔴 VULNERABLE! Device accepted unencrypted KBP request
────────────────────────────────────────────────────────────────
Summary:
Total devices: 1
Vulnerable: 1
Esta ferramenta testa dispositivos usando o seguinte método:
0xFE2C)...1234...)Este software é fornecido apenas para fins educacionais e de teste de segurança autorizado. Os autores não são responsáveis pelo uso indevido desta ferramenta. Sempre obtenha autorização adequada antes de testar qualquer dispositivo.
Licença MIT - Veja LICENSE para detalhes.
Baseado em pesquisa de whisperpair.eu