Több százmillió vezeték nélküli fülhallgató, fejhallgató és hangszóró veszélyben van egy súlyos biztonsági hiba miatt: a Google Fast Pair rendszerében talált rés lehetővé teszi, hogy a támadók a tulajdonos beavatkozása nélkül is átvegyék az eszközök irányítását. A hibát WhisperPair néven emlegetik, és a kutatók szerint az eszközök jelentős része érintett világszerte.
Gyenge védelem, könnyű támadás
Elvileg a Fast Pair-t támogató eszközöknek kizárólag akkor szabad engedélyezni új kapcsolatot, ha a felhasználó párosítási módba helyezte őket. A gyakorlatban viszont sok gyártó hibásan valósította meg a Google irányelveit, és az eszközök bármikor elfogadják a párosítási kéréseket, akár már használatban vannak, akár nem. Így a támadó, ha Bluetooth-határon belül van, egyszerűen rákapcsolódhat a fülesedre – mindössze egy mobiltelefon vagy laptop szükséges hozzá.
Teljes körű hozzáférés a támadónak
Ha egy támadó sikeresen párosítja saját eszközét a tiéddel, tulajdonképpen ugyanúgy irányíthatja, mint te magad: elindíthatja vagy megszakíthatja a lejátszást, módosíthatja a hangerőt, sőt bizonyos esetekben a mikrofont is aktiválhatja. Különösen veszélyes, hogy egyes fülesek integrálódnak a Google Eszközkereső (Find My Device) hálózatába, így aki elsőként párosít, akár saját Google-fiókjához is regisztrálhatja az eszközt, majd követheti annak mozgását.
A Google már értesült a hibáról, és együtt dolgozik a gyártókkal a javításokon. Egyes eszközökre már elérhetők a szükséges firmware-frissítések, de a legtöbb olcsó fülhallgató vagy sosem kap frissítést, vagy csak nehezen kezelhető alkalmazásokon keresztül, amelyeket a felhasználók zöme nem nyit meg soha. Hiába változtatsz a telefonod beállításain, vagy kapcsolod ki a Fast Pair-t, ha maga a fülhallgató továbbra is vakon fogadja a kéretlen kapcsolódást.
Örök tanulság: olcsó húsnak híg a leve
A WhisperPair-csapat már tavaly bizalmasan jelentette a hibát a gyártóknak, és csak most hozta nyilvánosságra a részleteket. A történet jól mutatja, mennyire nem elég, ha egy biztonsági előírás csak papíron működik: a valóságban pedig a gyártók sietnek piacra dobni a filléres hardvert, bármiféle igazi tesztelés nélkül.
2025, adrienne, go.theregister.com alapján
filózó
Te mennyire bízol a névtelen, olcsó eszközökben?
Te ilyenkor elmondanád másoknak is a hibát, vagy inkább magadra figyelnél?
🚀 Az ikonikus EVE Online fejlesztője jelentős változásokat jelentett be: a korábban CCP Games néven ismert stúdió mostantól Fenris Creations néven működik tovább, miután függetlenedett a Pearl Abysstől, és hosszú távú, izgalmas együttműködést kötött a Google DeepMind csapatával...
🔒 A digitális pénzpiacokon újra fókuszba került az adatvédelem: a Multicoin Capital látványos pozíciót épített a Zcash (ZEC) tokenben, arra számítva, hogy a privát értéktárolás egyre fontosabb lesz, ahogy a pénzügyek tömegesen a blokkláncra költöznek...
⚠ Morrowind nemcsak legendás hangulata, hanem nehézsége miatt is kultjáték: annak különös világának rideg szabályait mindenkinek egyedül kell feltérképeznie...
💰 A kriptopiac mostanában főként a bitcoin árfolyam-emelkedésével foglalkozik, ám a decentralizált pénzügyek terén is lezajlott egy jelentős válság, amely végül csendben, látványos veszteségek nélkül ért véget...
🔒 A DAEMON Tools, amelyet százezrek használnak virtuális meghajtók létrehozására, áldozatul esett egy kifinomult támadásnak: hackerek megfertőzték az eredeti weboldalról letölthető telepítőt...
A pénzügyi szektor egyre határozottabban fordul a blokklánc-technológia felé, a nagy szereplők már nemcsak ismerkednek az új eszközökkel, hanem aktívan fejlesztik is azokat...
Az HBO Max hamarosan több millió régebbi Amazon Fire TV eszközről eltűnik, mivel a platform már csak a Fire OS 6-ot vagy újabb operációs rendszert támogatja...
A mexikóvárosi Japan nevű éjszakai klub hatalmas port kavart az interneten: az amerikaiaknak csaknem 110 ezer forintos (300 dolláros) belépőt kell fizetniük, miközben más külföldieknek mindössze 7 400 forintot (20 dollár), a mexikóiaknak és latin-amerikaiaknak pedig csupán 5 100 forintot (14 dollár) számítanak fel...
💸 A kriptotőzsdék új, vad hulláma indul, ahogy az OKX bejelentette: örökös határidős ügyleteket vezet be olyan magáncégekhez kapcsolódóan, mint az OpenAI, a SpaceX és az Anthropic...
🤖 Az MI fejlesztésének legnagyobb nevei közül hét – köztük az OpenAI, a Google, a Microsoft, az Amazon Web Services, a SpaceX és a Reflection AI – új korszakot nyit a haditechnológiában...
Világszerte egyre nagyobb problémát okoz a műanyaghulladék, hiszen évente több mint 200 millió tonna keletkezik, amelyből elenyésző mennyiség kerül valóban újrahasznosításra...
Újabb mérföldkőhöz érkezett a digitális pénzügyek világa: a Taurus megszerezte a MiFID II befektetési engedélyt Cipruson, a Ciprusi Értékpapír- és Tőzsdefelügyelet jóvoltából...
💉 A részleges meniscectomia évtizedek óta az egyik legelterjedtebb ortopédiai beavatkozás. Ennek során a sérült térd meniszkuszának egy darabját távolítják el, abban a reményben, hogy így enyhülnek a betegek panaszai...
💡 Érdemes megvizsgálni, hogy milyen lehetőségeket kínál a legújabb Onyx Boox Palma 2 Pro, különösen azoknak, akik a hagyományos e-könyv-olvasók helyett valami kompaktabbra és sokoldalúbbra vágynak...
A technológia villámgyors fejlődése ellenére a felhasználók tömegei még mindig bosszankodnak akadozó videók, sikertelen fizetések vagy lefagyó mesterségesintelligencia-asszisztensek miatt...