Koliko se lako mogu hakovati MIFARE Classic kartice: skriveni rizici
May 28, 2026 2 pregledaZaprepašćujuća istina o MIFARE Classic karticama nije to što su sva vrata koja ih koriste već osuđena na propast. Zaprepašćujuća istina je da mnoge kompanije i dalje tretiraju ove kartice kao moderne bezbednosne akreditive, iako bezbednosni model koji stoji iza njih pripada starijoj eri. U previše kancelarija, teretana, hotela, škola, magacina, laboratorija i stambenih zgrada, mala beskontaktna kartica se prihvata sa poverenjem jedino zato što otvara vrata i izgleda profesionalno. Niko ne pita koji čip je unutra. Niko ne pita da li čitač proverava šifrovane podatke ili samo čita broj kartice. Niko ne pita da li se isti format akreditiva koristi već deset godina bez preispitivanja. A onda jednog dana stigne bezbednosni pregled i tim za kontrolu pristupa otkrije da je karticu, u koju su svi verovali, daleko lakše kopirati nego što su pretpostavljali.
MIFARE Classic je postao popularan jer je bio pristupačan, široko podržan, jednostavan za kodiranje i pogodan za kontrolu pristupa, članske kartice, kampus kartice, javne objekte, ormariće, automate i jednostavne sisteme sa uskladištenom vrednošću. Dugo vremena ta kombinacija je imala smisla. Problem je u tome što popularnost često stvara inerciju. Zgrada instalira kompatibilne čitače. Štampač kartica se konfiguriše. Osoblje uči proces. Nabavka naručuje iste prazne kartice iznova i iznova. Godine prolaze. Platforma za kontrolu pristupa se menja, ali tehnologija kartice ostaje ista jer se zamena čini nepraktičnom. Tako se rizik od starog akreditiva skriva na vidiku.
Zašto su MIFARE Classic kartice postale skriveni bezbednosni rizik
Suštinski problem je u tome što MIFARE Classic nije projektovan za današnje bezbednosno okruženje. Njegov zastareli kriptografski dizajn se godinama javno proučava, i široko je poznato da ova porodica kartica nije pogodna za aplikacije visoke bezbednosti kada se koristi kao glavni akreditiv za pristup. Praktična opasnost postaje još veća kada se sistemi oslanjaju samo na UID kartice, koriste podrazumevane ključeve, dele ključeve između mnogih lokacija ili ne uspevaju pravilno da autentifikuju karticu. Jednostavno rečeno, ako sistem vrata tretira MIFARE Classic karticu kao siguran dokaz identiteta bez jačih kontrola, organizacija možda veruje akreditivu koji napadač može da kopira ili imitira daleko lakše nego što rukovodstvo očekuje.
Kovorking prostor u Berlinu je to otkrio nakon što je zakupac pitao da li zgrada još uvek koristi MIFARE Classic pristupne kartice. Operativni menadžer nije znao. Kartice su imale logo kompanije, imena i čistu mat završnu obradu, pa su svi pretpostavljali da su u redu. Konsultant je pregledao sistem i otkrio da čitači prihvataju serijski broj kartice umesto bezbednosne aplikacije. Prostor je imao stotine članova, privremenih gostiju, čistačica i učesnika događaja koji su prolazili kroz vrata svake nedelje. Najveća blama nisu bile same stare kartice. Bilo je to što niko u kompaniji nije znao razliku između lepe RFID kartice i bezbednog RFID akreditiva.
Zašto kupci često mešaju tip kartice sa bezbednošću kartice
Ta zabuna je uobičajena. Mnogi kupci koriste izraze kao što su RFID kartica, NFC karta, proksimiti kartica, pristupna karta i pametna kartica kao da znače isto. Ne znače. Jednostavan kartični sistem zasnovan na UID-u nije isto što i bezbedna DESFire pristupna kartica. MIFARE Classic kartica nije isto što i moderni šifrovani akreditiv. Kartica koju može da pročita stoni koder nije automatski zaštićena od kloniranja. Kada timovi za nabavku traže samo „13.56 MHz RFID kartice,” mogu da dobiju karticu koja radi sa čitačem, ali ne ispunjava bezbednosni zahtev koji kompanija zapravo ima.
Lanac privatnih teretana u Majamiju imao je problem sa prevarom članstva koji je u početku izgledao mali. Članovi su se žalili da se ormarići otvaraju i da se evidencija ulaza gostiju ne poklapa sa zapisima sa recepcije. Teretana je koristila MIFARE Classic kartice za pristup članstvu, kontrolu ormarića i preuzimanje peškira. Sistem je radio godinama, pa je osoblje pretpostavljalo da je problem greška zaposlenog. Bezbednosni pregled je otkrio da su neki članski akreditivi mogli biti duplirani jer se sistem previše oslanjao na statične podatke kartice. Teretana nije objavila problem niti je izazvala paniku među klijentima. Tiho je prebacila zone premijum pristupa na jače kartice i ažurirala čitače ormarića. Prevara je prestala da bude laka jer je akreditiv konačno postao teži za imitiranje.
Opasnost nisu samo spoljni hakeri. Slabi kartični sistemi takođe stvaraju unutrašnju zloupotrebu. Ako izvođač, bivši zaposleni, privremeni radnik ili nepošten član može da dođe do važećeg akreditiva i kopira ga, evidencija pristupa postaje nepouzdana. Sistem može da prikaže da je „Alisina kartica” ušla na vrata, ali ako kopija postoji, dnevnik više ne dokazuje da je Alisa bila tamo. To je ozbiljan problem u kancelarijama, laboratorijama, bolnicama, fabrikama i stanovima gde su revizorski tragovi važni. Slaba kartica ne otvara samo vrata. Ona slabi kredibilitet svakog izveštaja o pristupu.
Farmaceutska kompanija za pakovanje u Bazelu otkrila je to tokom istrage o pristupu van radnog vremena u kontrolisanoj sobi za skladištenje. Dnevnik je pokazao da je kartica ovlašćenog tehničara ušla noću. Tehničar je negirao da je bio na lokaciji, a snimak kamere je ukazivao da su druga vrata koristila druga osoba. Kompanija je godinama izdavala MIFARE Classic bedževe i nikada nije preispitala dizajn akreditiva. Incident je primorao na plan migracije na bezbedne DESFire EV3 kartice, autentifikaciju na strani čitača i strože kontrole izdavanja bedževa. Najbolniji deo nije bila zamena kartica. Bilo je to saznanje da su stari dnevnici pristupa manje pouzdani nego što je rukovodstvo verovalo.
Zašto radne pristupne kartice i dalje mogu biti nebezbedne
Rizik od MIFARE Classic često ostaje skriven jer sistem nastavlja da radi. Vrata se otvaraju. Zaposleni uspešno prilažu karticu. Štampači kodiraju kartice. Posetioci dobijaju bedževe. Ništa ne izgleda pokvareno. Bezbednosni propust u kontroli pristupa nije uvek vidljiv kao polomljena brava. Može izgledati potpuno normalno dok ga neko ne zloupotrebi. Zato organizacije ne treba da čekaju incident pre nego što preispitaju tehnologiju kartice. Ako zgrada koristi MIFARE Classic, pravo pitanje nije „Da li još uvek radi?” Pravo pitanje je „Šta tačno čitač verifikuje i šta bi se dogodilo ako bi ovaj akreditiv bio kopiran?”
Univerzitet u Torontu imao je više od 40.000 kampus kartica u opticaju. Studenti su ih koristili za pristup zgradi, pozajmicu u biblioteci, štampu, ishranu i ulaz u dom. Univerzitet je znao da je kartični sistem star, ali zamena se činila skupom. Nakon pregleda treće strane, bezbednosni tim je shvatio da različiti kampus sistemi koriste karticu na različite načine. Neki sistemi su imali jače kontrole na bekendu, dok su se nekolika starija vrata oslanjala na slabe provere akreditiva. Univerzitet nije zamenio sve preko noći. Počeo je sa domovima, laboratorijama i sobama za čuvanje ispita, a zatim je kasnije prešao na zone nižeg rizika. Taj fazni pristup je uspeo jer je univerzitet prestao da tretira sva vrata kao jednaka.
To je ispravan način razmišljanja. Nije svaka MIFARE Classic instalacija isti nivo rizika. Kartica koja se koristi samo za program lojalnosti niske vrednosti razlikuje se od kartice koja se koristi za data centar, sobu sa lekovima, novčanik za plaćanje, luksuzni stan, istraživačku laboratoriju ili bolnički hodnik samo za osoblje. Poslovni uticaj određuje hitnost. Ipak, svaka organizacija koja koristi MIFARE Classic za kontrolu pristupa treba da razume da je ta tehnologija zastarela i da planira put migracije. Pretvaranje da je problem teorijski je prava greška.
Luksuzna stambena zgrada u Londonu našla se u neprijatnoj poziciji kada su stanari počeli da pitaju o kloniranju bedževa nakon što su čitali bezbednosne vesti na internetu. Zgrada je koristila MIFARE Classic priveske za glavni ulaz, liftove, pristup teretani i sobe za pakete. Uprava je prvo pokušala da uveri sve govoreći da su privesci „šifrovani”, ali inženjer zgrade nije mogao da objasni šta to znači. Bezbednosni integrator je testirao sistem i preporučio prelazak na DESFire akreditive sa pravilnim upravljanjem ključevima. Zgrada je zadržala isti vizuelni stil za priveske stanara, ali je promenila čip i čitače u osnovi. Stanari nisu morali da razumeju svaki tehnički detalj. Trebalo je da zgrada prestane da se oslanja na nejasne utešne reči.
Još jedna neprijatna istina je da su mnogi MIFARE Classic sistemi instalirani sa praktičnošću kao prioritetom. Integratori su želeli kompatibilnost. Kupci su želeli nisku cenu kartice. Kancelarije za bedževe želele su lako izdavanje. Proizvođači čitača želeli su široku podršku. Ti prioriteti su imali smisla u jednostavnim okruženjima, ali su često dovodili do slabih praksi sa ključevima, dupliranih konfiguracija i minimalnog upravljanja životnim ciklusom. Kada lokacija ima hiljade kartica i čitača instaliranih, promena sistema se čini teškom. Što duže organizacija čeka, migracija postaje teža.
Logističko skladište u Roterdamu koristilo je MIFARE Classic bedževe za ulaze za osoblje, sobe za punjenje viljuškara i skladište u kavezima. Tehnologija kartice je nasleđena od starijeg sistema evidencije radnog vremena. Kada je kompanija dodala skladištenje elektronike visoke vrednosti, jednostavno je proširila isti pristup bedžem na novi kavez. To je bila greška. Kasniji pregled rizika razdvojio je nivoe pristupa. Opšta vrata su privremeno ostala na starom kartičnom sistemu, ali kavez za elektroniku prešao je na bezbedne akreditive, pristup podržan kamerama i odobrenje menadžera. Skladište je naučilo da širenje starog akreditiva na zone višeg rizika tiho povećava izloženost.
Zašto je čitanje UID-a uobičajena slaba tačka
Najčešća greška u odbrani je čitanje samo UID-a. UID može biti praktičan jer ga je lako za RFID čitače i softver da obrade, ali oslanjanje samo na UID je slabo. Bezbedan dizajn kontrole pristupa treba da validira zaštićene podatke akreditiva i koristi modernu kriptografsku autentifikaciju gde kartica i čitač dokazuju više od vidljivog serijskog broja. Ako vaš dobavljač kontrole pristupa kaže: „Mi samo čitamo broj kartice,” to zaslužuje nastavak razgovora. Broj kartice nije isto što i bezbedan identitet.
Mala softverska kompanija u Ostinu izdala je prilagođene drvene kartice sa RFID funkcijama jer su osnivači želeli bolje iskustvo uvođenja novih zaposlenih. Kartice su izgledale prelepo, a NFC očitavanje je otvaralo internu stranicu profila. Ali čitači kancelarijskih vrata bili su konfigurisani da prihvataju samo UID kartice. Savetnik je ukazao da je kompanija nadogradila materijal bedža bez nadogradnje bezbednosti akreditiva. Kompanija je redizajnirala sledeću seriju sa bezbednosnim čipom za pristup i zadržala NFC funkciju profila odvojeno. Prva verzija je bila stilska. Druga verzija je bila stilska i odbranjiva.
Kako organizacije mogu da migriraju bez haosa
Migracija ne zahteva uvek haos. Mnoge organizacije koriste kartice sa dvostrukom tehnologijom tokom tranzicije. Kartica može da sadrži zastarelu kompatibilnost za stare čitače i bezbednosni čip za nadograđena vrata. To omogućava kompaniji da zameni čitače u fazama dok zaposleni nose jedan bedž. Međutim, kartice sa dvostrukom tehnologijom treba tretirati kao most, a ne kao trajni izgovor da se slabi čitači zadrže zauvek. Ako stara strana kartice ostane aktivna neograničeno, rizik takođe ostaje aktivan.
Bolnica u Singapuru migrirala je sa MIFARE Classic kartica za osoblje na DESFire akreditive tokom osamnaest meseci. Prva faza koristila je bedževe sa dvostrukom tehnologijom kako bi osoblje moglo još da ulazi u starije zgrade dok su novi čitači instalirani u apotekama, operacionim salama i porodilištima. Kada su kritične zone nadograđene, bolnica je onemogućila prihvatanje zastarelih kartica na tim vratima. Kasnije je uklonila stare čitače iz kancelarija nižeg rizika. Fazni projekat je uspeo jer je bezbednosni tim definisao jasno krajnje stanje. Dvostruka tehnologija pomogla je migraciji, ali nije postala trajni kompromis.
Neke organizacije takođe zaboravljaju na sisteme koji nisu vrata. Bedž može da se koristi za automate, štampu, ormariće, parking, plaćanje u kantini, kioske za posetioce, konferencijske sobe, evidenciju radnog vremena i liftove. Ako se kartica nadogradi, ali jedan stari podsistem još uvek zavisi od MIFARE Classic podataka, projekat može da zastane. Potpuna migracija kartica treba da mapira svako mesto gde se kartica koristi. Najveće iznenađenje često nije glavna platforma za kontrolu pristupa. To je zaboravljeni kopir, stari kontroler ormarića ili čitač u podzemnom parkingu koji još uvek očekuje zastarele podatke.
Korporativni kampus u Parizu pokušao je brzo da nadogradi pristupne bedževe nakon bezbednosnog pregleda. Glavna vrata su bila spremna, ali ormarići zaposlenih, terminali za plaćanje u kantini i stanice za puštanje štampe koristili su stare postavke kartica. Projekat je pauziran dok su IT i služba objekata mapirali svaku tačku očitavanja bedža. Konačna migracija je trajala duže, ali je izbegla izdavanje novih kartica koje otvaraju vrata, a svuda drugde ne rade. Kompanija je naučila da je modernizacija bedževa poslovni proces, a ne samo naručivanje kartica.
Kako odrediti prioritet troškova, rizika i usklađenosti
Trošak je uobičajeni prigovor. MIFARE Classic kartice su jeftine, a mnogi kompatibilni čitači su već instalirani. Bezbedne pametne kartice i nadograđeni čitači koštaju više. Ali poređenje je nepravedno ako ignoriše rizik. Koja je cena neovlašćenog ulaza? Koja je cena nepouzdanih revizorskih dnevnika? Koja je cena ukradenog laptopa iz bezbedne kancelarije, nestalog leka iz ormarića, žalbe stanara, neuspelog bezbednosnog pregleda ili insajdera koji koristi kopirani bedž? Jeftini akreditivi nisu jeftini kada štite skupe prostore.
Medicinska istraživačka laboratorija u Bostonu odložila je migraciju jer je budžet za kartice izgledao visok. Zatim je pregled usklađenosti pitao kako laboratorija kontroliše pristup van radnog vremena u sobama za skladištenje uzoraka. Tim je mogao da pokaže dnevnike, ali revizor je doveo u pitanje da li kartični sistem može pouzdano da dokaže osobu. To je promenilo razgovor o budžetu. Laboratorija je prvo nadogradila čitače koji štite uzorke, zamrzivače i kontrolisane sobe sa dokumentima. Kancelarijska vrata došla su kasnije. Laboratorija nije potrošila novac svuda odjednom. Potrošila je tamo gde slabi akreditivi stvaraju najveću izloženost usklađenosti.
Edukacija je jednostavan, ali često nedostajući korak. Menadžeri objekata, HR timovi, osoblje nabavke i izdavaoci bedževa na recepciji ne moraju da postanu kriptografi. Moraju da znaju da izgled kartice nije jednak bezbednosti kartice. Treba da razumeju razliku između zastarelog proksimitija, MIFARE Classic, NFC marketinških oznaka, DESFire akreditiva, čitanja UID-a i bezbedne autentifikacije na visokom nivou. To sprečava slučajne degradacije. Takođe pomaže kupcima da dobavljačima postavljaju bolja pitanja.
Hotelska grupa u Madridu skoro je naručila jeftiniju zamensku seriju kartica za goste i osoblje nakon što je videla da ih dobavljač navodi kao „MIFARE kompatibilne”. IT menadžer je pitao koji je čip unutra i kako se poklapa sa sistemom brava. Odgovor je otkrio da ponuđena kartica nije pogodna za planiranu nadogradnju bezbednog pristupa osoblja u hotelu. Kupac je izabrao drugu karticu za akreditive osoblja i zadržao kartice za sobe gosta pod odvojenom specifikacijom sistema brava. Jedno pitanje sprečilo je da prečica u nabavci postane bezbednosni regres.
Šta pitati pre zamene MIFARE Classic kartica
Pravi razgovor sa dobavljačem je konkretan. Pitajte koji čip se isporučuje. Pitajte da li sistem čita samo UID ili autentifikuje zaštićene podatke. Pitajte da li se podrazumevani ključevi koriste bilo gde. Pitajte da li su ključevi diversifikovani po lokaciji ili kartici. Pitajte kako se izgubljene kartice onemogućavaju. Pitajte da li čitači podržavaju bezbedne akreditive kao što su MIFARE DESFire EV2 ili EV3. Pitajte da li platforma za kontrolu pristupa može da upravlja migracijom. Pitajte kako se obrađuju kartice za posetioce, bedževi izvođača i privremeni akreditivi. Ako dobavljač odgovori samo sa „13.56 MHz RFID,” nastavite da pitate.
Operater data centra u Stokholmu primenio je ovaj pristup tokom pregleda akreditiva. Kompanija je nasledila više tehnologija kartica nakon akvizicija. Neke lokacije koristile su bezbedne kartice. Druge su koristile stare MIFARE Classic bedževe. Umesto da naruči jednu zamensku karticu nasumice, bezbednosni tim je napravio matricu tipova čitača, čipova kartica, nivoa pristupa i napora migracije. Sobe najvećeg rizika prešle su prve. Projekat je bio dosadan na najbolji mogući način: dokumentovan, fazni, testiran i merljiv.
Takođe je važno ne obećavati previše nakon migracije. Sistem zasnovan na DESFire-u je mnogo jači od loše postavljenog MIFARE Classic sistema, ali samo ako je pravilno implementiran. Bezbedni čipovi još uvek zahtevaju pravilno upravljanje ključevima, konfiguraciju čitača, kontrole na bekendu, politiku izdavanja kartica, rukovanje izgubljenim bedževima i redovno preispitivanje. Tehnologija poboljšava temelj. Proces ga održava jakim. Organizacija koja nadogradi kartice, ali ostavi deaktivirane zaposlene aktivne u bazi podataka, još uvek ima problem sa pristupom.
Startap u Njujorku koji je brzo rastao prešao je sa starih MIFARE Classic kartica na bezbedne bambus DESFire bedževe za zaposlene. Prvi mesec je izgledao uspešno, ali pregled pristupa je pokazao da nekoliko bivših izvođača još uvek ima aktivne dozvole u platformi za pristup. Tehnologija bedža više nije bila najslabija karika. Administracija je bila. Kompanija je dodala automatske okidače za odjavu iz HR-a i mesečne preglede pristupa. Nadogradnja je postala značajna tek nakon što je proces usklađen sa novim akreditivom.
Kako odgovorno saopštiti rizik
Za SEO kupce i menadžere proizvoda, tema treba pažljivo da se uokviri. Sadržaj zasnovan na strahu može doneti klikove, ali odgovorno vođenje gradi poverenje. Poruka ne treba da uči ljude kako da napadaju MIFARE Classic kartice. Treba da objasni zašto su zastareli akreditivi rizični, kako prepoznati slabe instalacije i kako se kretati ka bezbednim RFID karticama za kontrolu pristupa. Kupci koji traže bezbednosni rizik MIFARE Classic, sprečavanje kloniranja RFID kartica, bezbedne kartice za kontrolu pristupa, proizvođača DESFire EV3 kartica, zamenu za MIFARE Classic ili šifrovane RFID bedževe obično ne traže dramu. Traže bezbedan sledeći korak.
Kompanija za upravljanje nekretninama u Vankuveru otkrila je to nakon što je objavila obaveštenje stanarima o nadogradnji bedževa. Prva verzija je govorila da stare kartice mogu lako da budu hakovane, što je uplašilo stanare i izazvalo ljutite imejlove. Revidirano obaveštenje objasnilo je da zgrada prelazi sa zastarelog akreditiva na bezbedniju šifrovanu pristupnu karticu, da će stare kartice biti deaktivirane nakon prelaznog perioda i da stanari neće izgubiti pristup tokom migracije. Činjenice su ostale ozbiljne, ali poruka je postala operativna umesto alarmantna.
Praktičan odgovor na rizik od MIFARE Classic kartica
Zaprepašćujuća istina, dakle, nije to što MIFARE Classic kartice postoje. One su služile mnogim sistemima mnogo godina. Zaprepašćujuća istina je da previše organizacija još uvek koristi te kartice bez znanja koji rizik prihvata. Zastarela kartica može biti u redu za šalter lojalnosti niskog rizika ili privremenu laboratoriju za obuku, ali ne treba tiho da štiti sobe visoke vrednosti, privatne rezidencije, zdravstvene zone, istraživačke laboratorije, finansijske kancelarije ili kritičnu infrastrukturu bez preispitivanja. Ako kartica može da se kopira, dnevnik vrata može da se dovede u pitanje. Ako dnevnik vrata može da se dovede u pitanje, cela priča o kontroli pristupa postaje slabija.
Praktičan odgovor je jednostavan. Identifikujte koja se tehnologija kartice koristi. Otkrijte da li čitači autentifikuju bezbedne podatke ili čitaju samo jednostavne identifikatore. Mapirajte svaki sistem koji koristi karticu. Rangirajte vrata i funkcije po riziku. Prvo nadogradite kritične zone. Pređite na bezbedne akreditive kao što je DESFire gde je to prikladno. Koristite pravilno upravljanje ključevima. Izbegavajte podrazumevane konfiguracije. Brzo onemogućite izgubljene i stare kartice. Obučite nabavku da ne kupuje nejasne „RFID kartice” bez detalja o čipu i bezbednosti. Redovno pregledajte prava pristupa. Zadržite atraktivan dizajn kartice ako je brend važan, ali ne mešajte premijum površinu sa premijum bezbednošću.
MIFARE Classic je podsetnik da praktičnost može nadživeti bezbednost. Kartica može postati toliko poznata da je niko ne dovodi u pitanje. Čitač može ostati na zidu dugo nakon što njegove pretpostavke isteknu. Kancelarija za bedževe može nastaviti da naručuje isti proizvod jer je oduvek radio. Tako opstaje rizik od zastarelih sistema. Rešenje nije panika. Rešenje je tehnička iskrenost. Znajte šta koristite, znajte šta to štiti i znajte da li je akreditiv dovoljno jak za posao. Ako je odgovor ne, započnite migraciju pre nego što vas incident nauči lekciji.



