Tes écouteurs t’espionnent (vraiment) : C’est quoi WhisperPair, ce hack qui s’invite dans tes oreilles ?

Les écouteurs les plus populaires du marché sont vulnérables à une faille baptisée « WhisperPair » qui permet à un inconnu de se connecter à vos Sony, JBL, OnePlus, Pixel Buds, Jabra ou Bose en quelques secondes, d’écouter ce que vous dites et de vous pister discrètement. La seule vraie défense, c’est une mise à jour firmware immédiate via l’appli de votre marque.

WhisperPair, c’est le nom donné à une vulnérabilité (CVE‑2025‑36911) dans le protocole Fast Pair de Google, celui qui permet de connecter un casque ou des écouteurs en un clic sur Android et ChromeOS. Des chercheurs de l’université KU Leuven ont découvert qu’au moins 17 modèles d’écouteurs et enceintes, issus d’une quinzaine de marques, implémentent mal ce protocole et laissent la porte ouverte à des connexions silencieuses.

Concrètement, une personne à moins d’environ 14–15 mètres peut forcer l’appairage de ton accessoire audio avec n’importe quel appareil Bluetooth (laptop, smartphone, Raspberry Pi) en quelques secondes, sans demande de validation sur ton téléphone. Une fois dedans, l’attaquant peut couper ton son, injecter sa propre musique, activer le micro si ton modèle en a un et même utiliser l’écosystème Google (Find My / Find My Device / Find My Network, selon les services) pour suivre tes déplacements.

Sony, JBL, OnePlus, Pixel Buds, Jabra, Bose : qui est dans la sauce ?

Les marques concernées, ce sont globalement celles qui ont mis le logo « Fast Pair » partout dans leur com’ : Sony, Jabra, JBL, Marshall, OnePlus, Xiaomi, Soundcore, Logitech, Google, Nothing, entre autres. Les exemples cités par les chercheurs et la presse incluent notamment des best-sellers comme le Sony WH‑1000XM6, des Jabra Elite, des Soundcore Liberty 4 NC ou des Pixel Buds.

Google indique que ses Pixel Buds ont déjà reçu un patch, mais précise que le problème vient majoritairement d’implémentations foireuses du Fast Pair par les partenaires, pas du protocole théorique lui‑même. OnePlus, de son côté, dit « enquêter » et promet de prendre les mesures nécessaires, pendant que Logitech affirme avoir corrigé le tir sur les unités produites à partir de maintenant.

Faut-il paniquer ? Débat express : parano vs. blasé

Deux camps s’affrontent :

  • Camp « ok boomer parano »
  • Pour abuser de WhisperPair, il faut être physiquement dans ton périmètre Bluetooth (en gros ton wagon de métro, ta salle de sport, le café où tu bosses), pas à l’autre bout du monde.
  • Les scénarios d’espionnage total restent limités : tous les modèles n’ont pas de micro, et tout le monde ne vaut pas la peine d’un hack ciblé.
  • Camp « black mirror mais en vrai »
  • Les chercheurs montrent que l’attaque peut activer ton micro à distance, écouter ton environnement, injecter de l’audio (propagande, scam, harcèlement…) et suivre tes déplacements via les systèmes de localisation d’accessoires.
  • Pire : les notifications de « suivi suspect » peuvent afficher… ton propre appareil comme traqueur, ce qui pousse les victimes à croire à un bug et à ignorer le danger.

La vérité est entre les deux : tu ne vas pas forcément te faire espionner en allant acheter des pâtes, mais la faille transforme un objet ultra banal (des écouteurs) en potentiel micro connecté low‑cost pour n’importe qui avec un peu de motivation. Et vu qu’on vit littéralement avec ces trucs vissés aux oreilles, le risque est loin d’être théorique.

Comment te protéger maintenant (et pas « un jour »)

Le move le plus urgent, c’est d’installer les mises à jour firmware proposées par les marques, souvent via leurs applis maison (Sony Headphones Connect, Jabra Sound+, JBL Headphones, Bose Music, OnePlus Buds, Google Pixel Buds, etc.). Sans ces applis, une grande partie des gens ne reçoit jamais les correctifs de sécurité, ce qui laisse les anciens firmwares vulnérables dans la nature pendant des années.

Quelques réflexes simples à adopter :

  • Vérifier si ton modèle est listé sur le site officiel WhisperPair, qui recense les appareils touchés.
  • Activer les mises à jour automatiques dans l’appli de ta marque quand c’est possible, et prendre 5 minutes pour lancer un update manuel si une nouvelle version est dispo.
  • Éviter de laisser ton casque/tes écouteurs constamment en mode appairage ouvert et supprimer les appareils inconnus dans le menu Bluetooth de ton téléphone ou PC.

En résumé : tu n’es pas obligé de jeter tes Sony ou tes Pixel Buds, mais si tu refuses encore d’ouvrir l’appli de ta marque « parce que flemme », tu offres littéralement à quelqu’un la possibilité de squatter tes oreilles sans invitation.

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *

Retour en haut