Uzaktan Ele Geçirilebilen Bluetooth Kulaklıklar Tehlikede
Bluetooth kulaklıklar için tespit edilen güvenlik açığı, kullanıcıları uzaktan izlenme riskiyle karşı karşıya bırakıyor.
Belçika merkezli KU Leuven Üniversitesi’nden bilim insanları, Bluetooth kulaklıklar ve diğer ses aksesuarları için önemli bir güvenlik açığı tespit etti. Bu açık, kullanıcıların uzaktan izlenmesine ve cihazların ele geçirilmesine olanak tanıyor.
Çalışmaya göre, Google’ın Bluetooth cihazlarının hızlı eşleşmesini sağlamak için geliştirdiği Fast Pair teknolojisindeki zafiyetler, bazı popüler kulaklık markalarını etkiliyor. Uzmanlar, yazılım güncellemeleri yapılmayan bu cihazların 14 metreye kadar uzaktan hedef alınabileceğini belirtiyor.
Google, bu güvenlik açıklarının giderildiğini ve kullanıcıların cihazlarının güvenliğini sağlamak için gerekli güncellemelerin yapıldığını savunsa da, araştırmacılar “WhisperPair” adı verilen bu açıkların hâlâ bazı markalara ait ürünlerde mevcut olduğunu ifade ediyor. Yapılan testlerde, saldırıların tamamen kablosuz olarak 14 metre mesafeden gerçekleştirilebildiği tespit edildi.
Google’dan yapılan açıklamada, Pixel Buds Pro gibi bazı ürünler için yazılım güncellemelerinin yayımlandığı belirtildi. Ancak, açıkların bir kısmının üçüncü taraf üreticilerin Fast Pair standartlarını yanlış uygulamasından kaynaklandığı ve bu durumun eylül ayında ilgili firmalara bildirildiği kaydedildi.
Kullanıcılara, kulaklık ve ses aksesuarlarının en güncel yazılım sürümlerini kontrol etmeleri tavsiye ediliyor. Ayrıca, izinsiz konum takibini engelleyen bir düzeltmenin bu ay içerisinde Wear OS ve Google Pixel cihazları için yayımlandığı duyuruldu.
Fast Pair teknolojisi, 2017 yılında tanıtıldı ve Bluetooth aksesuarlarının Android ve Chrome cihazlarla hızlı bir şekilde eşleşmesini sağlıyor. Ancak, bu protokolün yanlış uygulanması, saldırganların cihazların kontrolünü ele geçirmesine ve kullanıcıların izlenmesine yol açabilecek ciddi bir güvenlik açığı oluşturuyor.
Bu güvenlik açığı, Ağustos 2025’te Google’a gizli olarak bildirildi ve araştırmacılara 15 bin dolar ödül verildi. Taraflar, Google’ın gerekli yamaları yayımlaması için 150 günlük bir süre üzerinde anlaştı.
Araştırmacılara göre, sorun, birçok ses aksesuarının Fast Pair eşleştirme sürecinde kritik bir güvenlik adımını atlamasından kaynaklanıyor. Normalde, eşleştirme modunda olmayan bir kulaklığın gelen bağlantı taleplerini reddetmesi gerekirken, bazı cihazlar bu denetimi gerçekleştirmiyor. Bu durum, saldırganların izinsiz olarak kulaklıkla eşleşmesine ve standart Bluetooth bağlantısını tamamlayarak cihaz üzerinde tam kontrol sağlamasına olanak tanıyor.
WhisperPair açığı kullanılarak kulaklıkların veya kulak içi kulaklıkların kontrolü ele geçirilebilir, ses seviyesi gibi ayarlar değiştirilebilir. Daha ciddi bir risk olarak ise, dahili mikrofonlar üzerinden yapılan konuşmaların gizlice dinlenmesi veya kaydedilmesi ihtimali öne çıkıyor. Araştırmacılar, bu tür saldırıların 14 metreye kadar herhangi bir fiziksel temas olmadan gerçekleştirilebileceğini vurguluyor.
Bu riskler bununla sınırlı değil. Eğer bir cihaz, kayıp eşyaları bulmaya yarayan Find Hub özelliğini destekliyorsa ancak henüz bir hesaba tanımlanmamışsa, saldırganlar teorik olarak bu cihazı kendi Google hesaplarına ekleyerek konum takibi yapabilir. Kullanıcıya bir takip uyarısı gönderilse bile, ekranda yalnızca kullanıcının kendi cihazı göründüğü için bu uyarı fark edilmeyebilir.
Güvenlik açığı yalnızca Android cihazlarla sınırlı değil; savunmasız Bluetooth aksesuarları kullanan iPhone kullanıcıları da bu durumdan etkilenebilir. Araştırma ekibi, test edilen popüler kulaklık ve ses aksesuarlarını içeren çevrim içi bir katalog yayımladı. Kullanıcılar, marka veya ürün adıyla arama yaparak cihazlarının WhisperPair açığına karşı savunmasız olup olmadığını kontrol edebilirler.




