Sicherheitsforscher von Cosic warnen vor einer schwerwiegenden Bluetooth-Sicherheitslücke, die weltweit Millionen Kopfhörer, Lautsprecher und andere Funk-Zubehörgeräte betreffen kann. Nutzer sollten zeitnah prüfen, ob für ihre Bluetooth-Geräte Firmware-Updates verfügbar sind – und diese unbedingt installieren.
Konkret geht es um eine Schwachstelle im weitverbreiteten Google-Fast-Pair-Standard, der das schnelle Koppeln von Bluetooth-Zubehör ermöglichen soll. Die Lücke wurde bereits im August 2025 entdeckt, inzwischen ist jedoch ein funktionierender Exploit mit dem Namen WhisperPair öffentlich dokumentiert.
Angreifer können damit Bluetooth-Geräte in ihrer Umgebung unbemerkt übernehmen, wenngleich diese sich eigentlich nicht im Kopplungsmodus befinden. In der Praxis bedeutet das: Fremde können sich mit Kopfhörern oder Headsets verbinden, Gespräche über integrierte Mikrofone mithören oder Audioinhalte auf den Geräten abspielen.
Überdies ist auch eine Ortung der betroffenen Geräte möglich, sofern diese bestimmte Zusatzfunktionen unterstützen.
So gefährlich ist WhisperPair in der Praxis
Wie gravierend die Folgen eines ungesicherten Bluetooth-Geräts sind, zeigen die beteiligten Sicherheitsforscher auch in einem Demonstrationsvideo.
Nicht Smartphones, sondern Zubehör ist das Problem
Wichtig für die Einordnung: Die Sicherheitslücke betrifft nicht Android- oder iOS-Smartphones selbst. Gefährdet sind vielmehr Bluetooth-Zubehörgeräte, bei denen Fast Pair fehlerhaft oder veraltet implementiert wurde. Damit sind Nutzer beider großen Smartphone-Plattformen gleichermaßen betroffen – unabhängig davon, ob Fast Pair auf dem eigenen Handy aktiv genutzt wird oder nicht.
Besonders kritisch ist, dass die anfällige Funktion bei vielen Geräten standardmäßig aktiviert ist. Nach Angaben der beteiligten Sicherheitsforscher reicht es zudem, sich innerhalb der Bluetooth-Reichweite aufzuhalten. Eine vorherige Kopplung oder Bestätigung durch den Besitzer ist in vielen Fällen nicht erforderlich.
Tracking-Risiko vor allem für iPhone-Nutzer
Besonders brisant ist ein Aspekt, der vor allem Nutzer von iPhones, Macs oder Windows-PCs betrifft: Wurde ein anfälliges Bluetooth-Headset noch nie mit einem Android-Gerät gekoppelt, kann ein Angreifer sich im Rahmen des WhisperPair-Angriffs als “Eigentümer” registrieren.
In diesem Fall lässt sich das Zubehör über Googles “Find Hub” verfolgen – ähnlich wie ein AirTag. Die Ortung ist dann nicht mehr auf die unmittelbare Funkreichweite beschränkt, sondern weltweit möglich, da andere Android-Geräte die Positionsdaten unbemerkt weiterleiten können.
Android-Nutzer, die ihre Kopfhörer bereits regulär per Fast Pair gekoppelt haben, sind von diesem speziellen Tracking-Szenario in der Regel nicht betroffen.
Firmware-Update ist zwingend erforderlich
Die Sicherheitsforscher betonen, dass Änderungen an Smartphone-Einstellungen nicht ausreichen, um das Problem zu beheben. Nur ein Firmware-Update direkt auf dem Bluetooth-Gerät selbst schließt die Lücke zuverlässig.
Google und betroffene Hersteller wurden bereits im Sommer 2025 informiert. Nach Angaben der Forscher stehen für viele Modelle inzwischen aktualisierte Firmware-Versionen bereit. Diese lassen sich meist über die jeweilige Hersteller-App installieren. Nach dem Update wird zusätzlich ein Zurücksetzen auf Werkseinstellungen empfohlen, um mögliche unbefugte Kopplungen zu entfernen.
Falls für ein Gerät kein Update verfügbar ist, raten Experten dazu, das Zubehör zumindest einmal mit einem Android-Smartphone zu koppeln. Dadurch wird der legitime Besitzer festgelegt und ein späteres Fremd-Tracking verhindert.
Bluetooth bleibt ein wiederkehrendes Sicherheitsrisiko
Der WhisperPair-Fall reiht sich in eine Serie von Bluetooth-Sicherheitsproblemen ein, die 2025 bekannt wurden. Google honorierte die Entdeckung von WhisperPair mit einer Bug-Bounty-Prämie in Höhe von 10.000 US-Dollar. Im Vergleich zu anderen Bluetooth-Lücken wurde das Problem relativ früh adressiert – vorausgesetzt, Nutzer spielen die verfügbaren Updates auch ein.
Unabhängig von der aktuellen Schwachstelle raten Sicherheitsexperten seit Längerem dazu, Bluetooth am Smartphone nur dann einzuschalten, wenn es tatsächlich benötigt wird. Jede aktive Funkverbindung erhöht grundsätzlich die Angriffsfläche.
Gerade im Zusammenspiel mit anfälligem Zubehör zeigt der aktuelle Fall, wie wichtig regelmäßige Updates und ein bewusster Umgang mit drahtlosen Schnittstellen sind.
SOCIAL SHARE CARD GENERATOR