Computable.nl
  • Thema’s
    • Carrière
    • Innovatie & Transformatie
    • Cloud & Infrastructuur
    • Data & AI
    • Governance & Privacy
    • Security & Awareness
    • Software & Development
    • Werkplek & Beheer
  • Sectoren
    • Channel
    • Financiële dienstverlening
    • Logistiek
    • Onderwijs
    • Overheid
    • Zorg
  • Awards
    • Computable Awards
    • Nieuws
    • Winnaars
    • Partner worden
  • Vacatures
    • Vacatures bekijken
    • Vacatures plaatsen
  • Bedrijven
    • Profielen
    • Producten & Diensten
  • Kennisbank
  • Magazine
  • Nieuwsbrief

Bluetooth onder druk: Fast Pair blijkt achilleshiel voor privacy

[Afbeelding: Metamorworks/Shutterstock]
22 januari 2026 - 07:154 minuten leestijdActueelSecurity & AwarenessGoogleKU Leuven
William Visterin
William Visterin

Onderzoekers van de KU Leuven hebben een ernstige kwetsbaarheid ontdekt in Google Fast Pair, een dienst die op grote schaal wordt gebruikt om Bluetooth-accessoires snel te koppelen. ‘Door voorrang te geven aan gebruiksgemak heeft de industrie het digitale slot op de voordeur verwaarloosd.’

Bluetooth-oortjes en -koptelefoons zijn ontworpen om vooral moeiteloos te werken: openen, tikken en luisteren. Net dat gebruiksgemak blijkt nu dus een zwakke plek. En dat al een tijdje: Fast Pair werd in 2017 door Google geïntroduceerd om het koppelen van Bluetooth-apparaten eenvoudiger te maken, met automatische synchronisatie aan een Google-account.

Maar volgens het onderzoek van Cosic, de beveiligingsgroep van de KU Leuven, ondermijnt dat ontwerp fundamentele veiligheidsprincipes van Bluetooth. Bij veel Fast Pair-gecertificeerde accessoires kan een aanvaller een verbinding tot stand brengen zonder dat het apparaat expliciet in koppelmodus staat of dat de gebruiker toestemming geeft.

De onderzoekers bundelden hun aanvallen onder de naam WhisperPair. Die kunnen binnen enkele seconden en met standaardhardware worden uitgevoerd, op afstanden tot ongeveer 14 meter.

Stalking

Wat betekent dat in de praktijk? De onderzoekers tonen dat aan met enkele scenario’s. In zo’n eerste scenario kan een aanvaller in de buurt van een treinreiziger de verbinding met diens koptelefoon overnemen. Audio kan worden onderbroken of vervangen, en de microfoon kan ongemerkt worden geactiveerd om omgevingsgeluid of gesprekken op te nemen.

Een tweede, ernstiger scenario draait rond stalking. Bepaalde Fast Pair-apparaten ondersteunen Googles Find Hub-netwerk. Als zo’n accessoire nooit eerder aan een Android-toestel is gekoppeld, kan een aanvaller zich registreren als ‘eigenaar’ en het apparaat – en dus de gebruiker – dagenlang volgen. Waarschuwingen tegen ongewenste tracking verschijnen vaak pas na 48 uur en ogen voor slachtoffers weinig alarmerend.

Twee op drie apparaten kwetsbaar

De privacyproblemen doen zich niet bij alle apparaten voor, maar wel bij de meeste. COSIC testte 25 apparaten van 16 fabrikanten, waaronder JBL en Sony.

Bij 68 procent slaagden de onderzoekers er namelijk in de verbinding over te nemen en de microfoon te misbruiken. ‘Dit is niet een kwetsbaarheid in een goedkoop apparaat, maar een structurele fout in het hele Fast Pair ecosysteem, klinkt het bij de onderzoekers.

Gebrek aan cryptografische bescherming

De kwetsbaarheid is het gevolg van een te grote afhankelijkheid op checks op software-niveau in plaats van cryptografische bescherming. ‘De Fast Pair specificatie verwacht dat de firmware van het apparaat controleert of de pairing modus is ingeschakeld’, aldus de onderzoekers. ‘Deze verificatie wordt evenwel vaak fout geïmplementeerd door fabrikanten van Bluetooth accessoires.’

Als oplossing stellen de onderzoekers IntentPair voor, een aanpassing waarbij alleen een fysieke handeling van de gebruiker (zoals een knop indrukken) cryptografisch kan bevestigen dat koppelen is toegestaan.

Risico voor honderden miljoenen gebruikers

Google heeft de kwetsbaarheid (met als referentie CVE-2025-36911) intussen als kritisch geclassificeerd en werkt samen met fabrikanten aan updates, die vanaf januari 2026 worden uitgerold. Voor gebruikers blijft het advies voorlopig alvast eenvoudig maar essentieel: installeer firmware-updates van Bluetooth-accessoires zodra die beschikbaar zijn.

Al is men bij COSIC ook best hard in hun oordeel. ‘Een bijkomende dienst die ontworpen is om het koppelen van Bluetooth-accessoires gemakkelijker te maken, heeft grootschalige veiligheids- en privacy risico’s voor honderden miljoenen gebruikers geïntroduceerd’, stellen ze. ‘Door voorrang te geven aan gebruiksgemak heeft de industrie het digitale slot op de voordeur verwaarloosd. Want beveiliging is maar robuust als ze gekoppeld wordt aan cryptografische bescherming.’

Securitybudgetten-onderzoek

Computable voert in samenwerking met Cybersec Europe ook dit jaar weer het jaarlijkse Securitybudgetten-onderzoek uit, en we hebben jouw inzichten hard nodig. Door mee te doen, krijg je direct inzicht in hoe jouw organisatie presteert ten opzichte van anderen. Het invullen van de enquête duurt slechts 5 minuten, maar levert een waardevolle, sectorbrede benchmark op die je direct kunt inzetten voor jouw strategische beslissingen in 2026. Doe mee!

Meer over

beveiligingslekBluetooth

Deel

    Inschrijven nieuwsbrief Computable

    Door te klikken op inschrijven geef je toestemming aan Jaarbeurs B.V. om je naam en e-mailadres te verwerken voor het verzenden van een of meer mailings namens Computable. Je kunt je toestemming te allen tijde intrekken via de af­meld­func­tie in de nieuwsbrief.
    Wil je weten hoe Jaarbeurs B.V. omgaat met jouw per­soons­ge­ge­vens? Klik dan hier voor ons privacy statement.

    Whitepapers

    Computable.nl

    Agentic AI in de praktijk

    Hoe autonome AI werkprocessen fundamenteel verandert

    Computable.nl

    Security dreigingen 2025 in beeld

    De nieuwste inzichten uit het wereldwijde security-landschap

    Computable.nl

    5 must-haves om video-onderzoek een boost te geven

    Over toekomstbestendig video-onderzoek

    Geef een reactie Reactie annuleren

    Je moet ingelogd zijn op om een reactie te plaatsen.

    Populaire berichten

    Meer artikelen

    Uitgelicht

    Partnerartikel
    Innovatie & Transformatie

    De toekomst van werk volgens HP: print...

    Hybride werken is definitief ingeburgerd. Medewerkers bewegen zich soepel tussen thuis, kantoor en onderweg, terwijl organisaties proberen één consistente digitale ervaring neer te zetten.

    Meer persberichten

    Meer lezen

    Cloud & Infrastructuur

    Kort: Grootste Apple-winkel Amac op Zuidas, NS en Transdev kijken naar Rivier (en meer)

    EDIC EU digitaal
    Security & Awareness

    DINL: alleen EU‑partijen toelaten bij kritieke it‑aanbestedingen

    Security & Awareness

    EU scherpt Cybersecurity-wet aan om Chinese risico’s uit vitale netwerken te weren

    Security & Awareness

    Kort: Verhoogd risico op cyberaanvallen Winterspelen, Siemens vult Xcelerator-platform (en meer)

    Cloud & Infrastructuur

    NLdigital waarschuwt Kamer: beoordeel cloudrisico’s zonder simplificaties

    Innovatie & Transformatie

    Kustwacht kan kritieke datakabels niet beschermen

    ...

    Footer

    Direct naar

    • Carrièretests
    • Kennisbank
    • Planning
    • Computable Awards
    • Magazine
    • Ontvang Computable e-Magazine
    • Cybersec e-Magazine
    • Topics
    • Phishing
    • Ransomware
    • NEN 7510

    Producten

    • Adverteren en meer…
    • Jouw Producten en Bedrijfsprofiel
    • Whitepapers & Leads
    • Vacatures & Employer Branding
    • Persberichten

    Contact

    • Colofon
    • Computable en de AVG
    • Service & contact
    • Inschrijven nieuwsbrief
    • Inlog

    Social

    • Facebook
    • X
    • LinkedIn
    • YouTube
    • Instagram
    © 2026 Jaarbeurs
    • Disclaimer
    • Gebruikersvoorwaarden
    • Privacy statement
    Computable.nl is een product van Jaarbeurs