Hundratals miljoner hörlurar från Sony, Bose och JBL kan kapas av en främling inom Bluetooth-räckvidd.
Bluetooth är aktivt dygnet runt i de flesta smartphones utan att ägaren tänker på det. Två färska säkerhetsutredningar visar att den vanan har en konkret baksida: en angripare i närheten kan under vissa förutsättningar spela ljud i dina hörlurar, aktivera mikrofonen och i värsta fall spåra din position.
Den senaste, och största, utredningen kallas WhisperPair. Belgiska forskare vid KU Leuven visade att en angripare inom Bluetooth-räckvidd kan ta över ett par sårbara hörlurar på i medeltal tio sekunder på realistiska avstånd upp till 14 meter, enligt en genomgång från Malwarebytes. Google klassar sårbarheten (CVE-2025-36911) som kritisk.
Sony, Google Pixel Buds och Nothing på listan över drabbade
WhisperPair utnyttjar en felaktig implementation av Googles Fast Pair-protokoll, det system som gör att hörlurar kan parkopplas med ett tryck. Forskarna testade 25 kommersiella produkter från 16 tillverkare. Bland de bekräftat sårbara finns Sonys WH-1000XM4, WH-1000XM5 och WH-1000XM6, WF-1000XM5-öronsnäckorna, Google Pixel Buds Pro 2, Nothing Ear (a), Jabra Elite 8 Active, OnePlus Nord Buds 3 Pro samt modeller från Marshall, JBL, Xiaomi och Soundcore.
Effekten av en lyckad attack är påtaglig. Angriparen kan trigga parkoppling utan användarens vetskap, injicera ljud, aktivera den inbyggda mikrofonen och lyssna av samtal. Stödjer tillbehöret dessutom Googles Find Hub-nätverk, går attacken ett steg längre: angriparen kan registrera sitt eget Google-konto som ägare av hörlurarna och sedan spåra dem kontinuerligt. Framgångsgraden för mikrofon-avlyssning i testerna låg på 68 procent.
Airoha-chippet: ännu ett hål i samma vecka
WhisperPair är inte den enda färska Bluetooth-svagheten. Tyska säkerhetsföretaget ERNW avslöjade tidigare tre sårbarheter i Airoha-chippet, som sitter i minst 29 hörlurs- och högtalarmodeller från tio tillverkare, bland andra Sony, Bose, Marshall, Jabra och JBL. De tre buggarna har fått beteckningarna CVE-2025-20700, CVE-2025-20701 och CVE-2025-20702.
Enligt ERNW-forskarna Dennis Heinze och Frieder Steinmetz kan en angripare läsa vad som spelas upp på hörlurarna, kapa den betrodda kopplingen till mobilen, starta samtal till godtyckliga nummer och läsa av kontakter och samtalshistorik. I ett scenario går det till och med att skriva om enhetens firmware, vilket i teorin öppnar för självspridande skadlig kod. Tröskeln är dock inte låg. Verkliga attacker är komplexa att genomföra, framhåller forskarna enligt Bleeping Computer, och tekniken kräver närhet inom Bluetooth-räckvidd samt god teknisk kompetens.
Så minskar du risken utan att sluta använda Bluetooth
För en normal svensk konsument är risken för att bli ett aktivt mål lägre än rubrikerna antyder. ERNW konstaterar att de praktiska attackerna främst är intressanta för aktörer som riktar in sig på journalister, aktivister, diplomater eller anställda i känsliga branscher. Det tar dock inte bort själva sårbarheten i din enhet.
Fem konkreta steg minskar exponeringen påtagligt:
- Kontrollera dina hörlurar mot listan på whisperpair.eu och installera firmware-uppdateringar från tillverkaren så snart de släpps. Uppdateringar av mobilen räcker inte, felet sitter i tillbehöret.
- Stäng av Bluetooth när du inte använder det, särskilt i miljöer med mycket främlingar tätt inpå: pendeltåg, konferenser, kaféer.
- Sätt telefonen i ”dolt” läge när du inte aktivt parkopplar en ny enhet, så att den inte annonserar sig för omgivningen.
- Koppla alltid bort din telefon från hyrbilars och begagnade bilars Bluetooth innan du lämnar tillbaka eller säljer fordonet, kontaktlistor och samtalshistorik lagras ofta kvar i bilens system.
- På iPhone: stäng av Live Listen i inställningarna för Hjälpmedel om du inte använder funktionen aktivt.
För de flesta smartphone-ägare räcker det att kontrollera sitt tillbehör mot whisperpair.eu, aktivera automatiska uppdateringar för hörlurarna och slå av Bluetooth de timmar man ändå inte lyssnar på något.