比利时鲁汶大学的研究人员向使用蓝牙音频产品的用户发出提醒,由于谷歌快速配对技术存在安全漏洞,其设备可能面临安全风险。快速配对是一项能让蓝牙设备连接更迅速、更便捷的功能。
谷歌方面表示,已解决黑客可能借此劫持音频设备并追踪其位置的问题。然而,研究人员指出,这些统称为“悄声配对”的漏洞,依旧影响着包括索尼、哈曼以及谷歌自身等设备制造商的产品。研究人员在测试过程中发现,这些产品在最远约46英尺(约14米)外的地方就可能遭受黑客攻击。
一位谷歌代表告知CNET,公司已对旗下部分音频产品的软件完成更新,包括Pixel Buds Pro,同时称部分漏洞源于其他公司未正确遵循快速配对规范。谷歌还表示,已于9月将相关情况告知了有关公司。
别错过我们任何一篇公正的技术内容以及基于实验室的评测。将CNET添加为首选的谷歌信息源。
“我们十分感谢通过漏洞奖励计划与安全研究人员展开合作,这有助于保障我们用户的安全。我们与这些研究人员携手修复了这些漏洞,并且未发现此报告实验室环境之外的任何利用证据,”谷歌在向CNET提供的一份声明中表明,“作为最佳安全实践,我们建议用户检查耳机是否已更新至最新固件。我们会持续评估并强化快速配对和查找中心的安全性。”
针对设备追踪方面的具体担忧,谷歌补充道:“我们已从自身角度推出修复措施,以防止在此场景下进行查找中心网络配置,这已彻底解决所有设备的潜在位置追踪问题。”
谷歌本月已发布两次安全更新,一次针对Wear OS,一次针对谷歌Pixel设备。每次更新均包含公司安全补丁的相关信息。
悄声配对研究小组表示,正在撰写一篇详细阐述其发现的学术论文。在其网站上,该研究小组称:“我们的发现显示,一个小小的可用性‘附加’功能,可能会给数亿用户带来大规模的安全和隐私风险。”
该研究小组发布了一段YouTube视频,探讨了快速配对(谷歌于2017年推出的一项技术,可在安卓和Chrome OS系统中通过一键连接蓝牙设备)存在的问题。
该小组表示,在报告其发现后与谷歌进行了合作,并获得了15,000美元的奖金。研究人员称,他们同意了一个150天的披露窗口期,在此期间谷歌将发布安全补丁。不过,该网站指出,像耳机这类蓝牙设备的用户,可能并不清楚能够保护他们的安全更新。
该网站设有一个页面,用户可在此查询哪些音频产品存在漏洞,以及如何获取更新。谷歌在其快速配对已知问题页面上,并未提供关于这些漏洞的详细信息。

