Hàng trăm triệu tai nghe Bluetooth có nguy cơ bị theo dõi, nghe lén chỉ vì một lỗ hổng nghiêm trọng

Hàng trăm triệu tai nghe Bluetooth có nguy cơ bị theo dõi, nghe lén chỉ vì một lỗ hổng nghiêm trọng

Thứ 2, 19/01/2026 08:00
Một kỹ thuật tấn công mới mang tên WhisperPair cho phép chiếm quyền điều khiển tai nghe Bluetooth dùng Google Fast Pair, thậm chí theo dõi vị trí người dùng mà không cần bất kỳ thao tác nào.

Một nhóm nghiên cứu đến từ University of Leuven đã công bố loạt lỗ hổng bảo mật nghiêm trọng trong các phụ kiện âm thanh sử dụng giao thức Google Fast Pair. Tập hợp các kỹ thuật tấn công này được đặt tên là WhisperPair, cho phép kẻ tấn công chiếm quyền điều khiển nhiều mẫu tai nghe Bluetooth phổ biến, phát âm thanh trái phép, nghe lén qua micro và trong một số trường hợp còn có thể theo dõi vị trí thiết bị thông qua mạng tìm đồ thất lạc của Google, tất cả đều diễn ra mà không cần bất kỳ tương tác nào từ phía người dùng.

Google Fast Pair là tính năng được thiết kế nhằm đơn giản hóa quá trình kết nối tai nghe, headphone và các phụ kiện Bluetooth khác với thiết bị Android, đồng thời cho phép đồng bộ phụ kiện này trên toàn bộ tài khoản Google của người dùng. Dịch vụ Google Fast Pair Service sử dụng Bluetooth Low Energy để phát hiện các thiết bị ở gần. Hiện nay, rất nhiều thương hiệu lớn đã tích hợp Fast Pair trên các sản phẩm chủ lực của mình, khiến phạm vi ảnh hưởng tiềm tàng của lỗ hổng này lên tới hàng trăm triệu thiết bị trên toàn cầu.

Theo các nhà nghiên cứu, điểm yếu cốt lõi của Fast Pair nằm ở việc hệ thống không kiểm tra xem phụ kiện có đang ở chế độ ghép đôi hay không. Điều này cho phép một thiết bị do kẻ tấn công kiểm soát, chẳng hạn như laptop, có thể kích hoạt Fast Pair ngay cả khi tai nghe đang được người dùng đeo trên tai hoặc để trong túi. Sau đó, kẻ tấn công có thể nhanh chóng hoàn tất quá trình ghép đôi Bluetooth thông thường và giành toàn quyền điều khiển phụ kiện.

Mức độ nguy hiểm của cuộc tấn công phụ thuộc vào khả năng phần cứng của thiết bị bị chiếm quyền. Trong các kịch bản nhẹ hơn, kẻ tấn công có thể phát những âm thanh gây khó chịu. Ở mức nghiêm trọng hơn, chúng có thể kích hoạt micro tích hợp để ghi âm và nghe lén môi trường xung quanh người dùng.

Rủi ro còn gia tăng đáng kể nếu kẻ tấn công là người đầu tiên ghép đôi phụ kiện đó với một thiết bị Android. Khi đó, chúng có thể gán Owner Account Key, tức khóa tài khoản chủ sở hữu, của tài khoản Google của mình vào phụ kiện. Với những thiết bị hỗ trợ mạng Find Hub của Google, vốn được nhiều người sử dụng để tìm đồ thất lạc, kẻ tấn công thậm chí có thể theo dõi vị trí của tai nghe theo thời gian thực.

Google đã xếp lỗ hổng này vào mức độ nghiêm trọng cao và gán mã định danh CVE-2025-36911. Tuy nhiên, việc khắc phục không thể thực hiện chỉ bằng cách cập nhật điện thoại. Bản vá thực sự cần đến từ firmware hoặc phần mềm của chính phụ kiện âm thanh, do đó người dùng buộc phải kiểm tra và cài đặt các bản cập nhật do nhà sản xuất tai nghe phát hành.

Trong quá trình thử nghiệm, nhóm nghiên cứu đã kiểm tra 25 thiết bị thương mại từ 16 nhà sản xuất khác nhau, sử dụng tổng cộng 17 loại chipset Bluetooth. Kết quả cho thấy họ có thể chiếm quyền kết nối và nghe lén qua micro trên khoảng 68 phần trăm số thiết bị được thử nghiệm. Các thương hiệu bị ảnh hưởng bao gồm Sony, Jabra, JBL, Marshall, Xiaomi, Nothing, OnePlus, Soundcore, Logitech và cả Google.

Danh sách các thiết bị được xác nhận có lỗ hổng bao gồm Anker Soundcore Liberty 4 NC, Google Pixel Buds Pro 2, JBL Tune Beam, Jabra Elite 8 Active, Marshall Motif II A.N.C., Nothing Ear (a), OnePlus Nord Buds 3 Pro, Sony WF-1000XM5, Sony WH-1000XM4, Sony WH-1000XM5, Sony WH-1000XM6, Sony WH-CH720N và Xiaomi Redmi Buds 5 Pro. Các nhà nghiên cứu cũng lưu ý rằng danh sách này chưa chắc đã đầy đủ và có thể còn nhiều thiết bị khác cũng chịu ảnh hưởng tương tự.

Thế Duyệt

Cùng chuyên mục

Nóng: Iran tuyên bố rút lui khỏi World Cup 2026

Thứ 4, 11/03/2026 21:15
Bộ trưởng Thể thao Iran Ahmad Donyamali vừa tuyên bố đội tuyển quốc gia nước này sẽ không tham dự World Cup 2026.

4 kiểu người dễ rơi vào KHỦNG HOẢNG năm 2026: Kiểu thứ hai phổ biến nhưng nhiều người vẫn xem nhẹ

Thứ 4, 11/03/2026 20:35
Trong bối cảnh kinh tế nhiều biến động, một số nhóm người được cho là dễ rơi vào áp lực tài chính và công việc nếu không kịp thích nghi với những thay đổi của thị trường.

Tỷ phú Elon Musk nói thẳng 1 ĐIỀU: Càng cố tỏ ra hoàn hảo thì con người càng kém giá trị, tránh được sớm sẽ giàu sớm

Thứ 4, 11/03/2026 20:34
Tỷ phú nổi tiếng này thẳng thắn chỉ ra một nhận định khiến nhiều người phải suy nghĩ lại về cách con người đặt nặng “thể diện” trong cuộc sống.

Đây là tín hiệu Wuling Mini EV nâng cấp sắp ra mắt Việt Nam: Nay đã có sạc nhanh, thêm trang bị an toàn

Thứ 4, 11/03/2026 19:26
Sau một thời gian “biến mất” khỏi website chính thức của Wuling Việt Nam, Mini EV đang cho thấy dấu hiệu trở lại với phiên bản hoàn toàn mới. Xe dự kiến có những nâng cấp liên quan đến thiết kế, công nghệ sạc và trang bị.

Ca sĩ Việt vừa lọt đề cử đẹp trai nhất thế giới 2026: Được Bộ VH-TT&DL vinh danh, top 100 nam thần châu Á

Thứ 4, 11/03/2026 17:30
Sự xuất hiện của nam ca sĩ trong danh sách đề cử Top 100 gương mặt đẹp trai nhất thế giới 2026 thu hút sự chú ý từ cộng đồng mạng.
     
Nổi bật trong ngày

Bắt khẩn cấp Bùi Quang Hiếu, SN 1991

Thứ 3, 10/03/2026 09:24
Công an TP.HCM bắt khẩn cấp nam tài xế chửi bới, đập phá hành lý của nữ hành khách trước cổng nhà ga T3 sân bay Tân Sơn Nhất.

Rộ hình ảnh VinFast Herio Green bản rẻ nhất giá 479 triệu đồng: Màn hình kích thước khủng nhưng phải đánh đổi vài thứ

Thứ 3, 10/03/2026 06:32
Hình ảnh nội thất lạ giống của VinFast VF 5 nhiều khả năng là phiên bản Herio Green TC2 mới. Bản này là tiêu chuẩn, có giá 479 triệu đồng.

Chơi đầy nỗ lực trước Nhật Bản, tuyển Việt Nam vẫn nhận cái kết buồn ở giải châu Á

Thứ 3, 10/03/2026 16:52
Thầy trò HLV Mai Đức Chung đã chơi đầy cố gắng, tuy nhiên đối thủ đã cho thấy sức mạnh vượt trội của mình.

Lần đầu có phim Việt được khen hay hơn cả Hậu Duệ Mặt Trời, nam chính đẹp mê mẩn còn diễn bằng mắt cực đỉnh

Thứ 3, 10/03/2026 23:02
Bộ phim được đánh giá cao khi đẩy cảm xúc của khán giả lên đến cực hạn từ hồi hộp lo lắng đến khi vỡ òa cảm xúc.

Hai cựu Cục trưởng Cục An toàn thực phẩm kháng cáo xin giảm nhẹ hình phạt sau án tù vì nhận hối lộ

Thứ 4, 11/03/2026 09:28
Sau khi bị tuyên án nặng trong vụ án nhận hối lộ gây chấn động lĩnh vực quản lý thực phẩm, hai cựu lãnh đạo của Cục An toàn thực phẩm (thuộc Bộ Y tế Việt Nam) đã nộp đơn kháng cáo xin giảm nhẹ hình phạt.
xe.nguoiduatin.vn