Kako lopovi neprimetno koriste skimmere na kancelarijskim RFID karticama od 125kHz
May 28, 2026 3 pregledaVećina problema sa kancelarijskim bedževima na prvi pogled ne izgleda dramatično. Vrata se otvaraju kada ne bi trebalo. Bezbednosni izveštaj pokazuje da je bedž zaposlenog korišćen u neobično vreme. Stanar se žali da je neko ušao na ograničeni sprat, ali nema polomljene brave, nema razbijenog stakla i nema očiglednog praćenja na kameri. Sistem bedževa kaže da su pristupni akreditivi bili važeći. Zaposleni tvrdi da bedž nikada nije napustio njegov novčanik. Tada ljudi počinju da shvataju neprijatnu istinu o starijim 125kHz kancelarijskim bedževima: u mnogim zgradama najslabija tačka nisu vrata. To su pristupni akreditivi.
Ovaj članak nije vodič za krađu bedževa. To je praktično upozorenje za menadžere objekata, direktore bezbednosti, vlasnike nekretnina, kancelarijske administratore i kupce koji upoređuju kartice za kontrolu pristupa RFID. Rizik kod mnogih zastarelih 125kHz proksimiti kartica je u tome što one često emituju jednostavan fiksni identifikator. Ako neovlašćeno lice presretne taj identifikator skrivenim uređajem ili ručnim uređajem za skimiranje, kopirani akreditiv se ponekad može iskoristiti za predstavljanje kao originalni bedž, osim ako sistem kontrole pristupa oko njega nema jaču zaštitu.
Zato bezbednost 125kHz bedževa zaslužuje više pažnje. Ove kartice su i dalje uobičajene u kancelarijama, skladištima, bolnicama, stambenim zgradama, školama, prostorima za zajednički rad, fabrikama i poslovnim kulama. Poznate su, pristupačne i široko podržane. Ali poznatost može da sakrije rizik. Bedž koji i dalje otvara vrata posle deset godina može izgledati pouzdano, dok je njegov bezbednosni model ozbiljno zastareo.
Zašto su stari 125kHz bedževi privlačne mete
Mnogi 125kHz kancelarijski bedževi su pasivni proksimiti akreditivi. Nemaju baterije. Kada se stave blizu kompatibilnog čitača, polje čitača napaja bedž, a bedž odgovara svojim uskladištenim identifikatorom. U starijim sistemima taj identifikator može biti statičan. Čitač proverava broj, kontroler ga upoređuje sa listom ovlašćenih, a vrata se otključavaju ako je broj prihvaćen.
To zvuči jednostavno jer jeste jednostavno. Jednostavnost je korisna za svakodnevni pristup, ali može biti rizična kada bedž ne koristi savremenu kriptografsku zaštitu. Ako sistem zavisi uglavnom od fiksnog broja, onda zaštita tog broja postaje veoma važna. Problem je u tome što ljudi svuda nose bedževe. Nose ih na trakama oko vrata, kače ih na torbe, ostavljaju na stolovima, stavljaju u džepove jakni ili ih drže iza futrola telefona. U prepunim zgradama to stvara mogućnosti za neovlašćeno čitanje.
Šta je otkrio jedan menadžer nekretnina
Menadžer poslovne nekretnine u Atlanti otkrio je to nakon što je stanar prijavio ulazak u ostavu posle radnog vremena. Evidencija pristupa pokazala je da je bedž mlađeg zaposlenog korišćen u 22:48. Zaposleni je bio kod kuće i još je imao bedž. Snimak kamere nije pokazao zaposlenog, ali je pokazao posetioca koji je ranije tog dana proveo vreme blizu recepcije. Istraga nije mogla da dokaže tačno kako je broj akreditiva presretnut, ali je bezbednosni konsultant zgrade otkrio da stari 125kHz sistem bedževa nije imao jaku zaštitu akreditiva. Grupa za nekretnine počela je da zamenjuje zastarele proksimiti kartice bezbednijim pametnim karticama i pooštrila procedure za postupanje sa posetiocima.
To je vrsta incidenta koja navodi bezbednosne timove da preispitaju „radi ispravno“. Sistem može da radi svakog dana i ipak bude previše lak za imitiranje.
Skimiranje je pritvorno jer ne izgleda kao krađa
Klasična krađa ključeva je vidljiva. Ključ koji nedostaje stvara paniku. Ukradeni bedž može biti prijavljen. Polomljena brava ostavlja trag. Skimiranje je suptilnije. Vlasnik bedža možda nikada ne sazna da se nešto dogodilo jer fizički bedž ostaje kod njega. Napadač želi podatke akreditiva, a ne samu plastičnu karticu.
U širem smislu, skimiranje znači da neovlašćeni čitač prikuplja identifikator bedža kada je bedž dovoljno blizu da odgovori. Uređaj može biti skriven, maskiran ili korišćen u trenutku kada je bedž izložen. Tačna metoda varira, a odgovorni bezbednosni timovi treba da izbegavaju objavljivanje operativnih detalja koji pomažu kriminalcima. Za vlasnike zgrada važno je načelo: ako se bedž može pročitati bez znanja vlasnika, a sistem veruje statičnom identifikatoru, sistem kontrole pristupa može biti ranjiv.
Operater prostora za zajednički rad u Berlinu video je praktičnu verziju ovog rizika. Članovi su nosili stare proksimiti kartice na trakama oko vrata, a posetioci su se često mešali sa članovima tokom večeri za umrežavanje. Jednog meseca operater je primetio ponovljeni pristup privatnom sastanku korišćenjem akreditiva bivšeg člana. Bivši član je još imao bedž kod kuće i tvrdio da ga nikada nije pozajmio. Operater je na kraju prešao na sistem koji je podržavao šifrovane akreditive, brže deaktivirao neaktivne kartice i zahtevao od osoblja recepcije da tokom događaja razdvoji prostore za posetioce od hodnika samo za članove. Pouka je bila bolna, ali korisna: fizički bedž nije jedina stvar koja može biti kompromitovana.
Za kupce koji traže bezbednost bedževa za kontrolu pristupa, sprečavanje kloniranja RFID bedževa ili bezbedne kancelarijske pristupne kartice, ova razlika je ključna. Gubitak kartice nije jedina pretnja. Gubitak kontrole nad identitetom kartice može biti jednako štetan.
Zašto su 125kHz proksimiti kartice još svuda prisutne
Ako ovi bedževi imaju bezbednosne slabosti, zašto su još tako česti? Odgovor je praktičan. Mnogi 125kHz sistemi kontrole pristupa instalirani su pre godinama i još funkcionišu. Čitači su već na vratima. Osoblje razume kartice. Zamenski bedževi su jeftini. Menadžeri nekretnina izbegavaju poremećaje. Stanari ne žele komplikovanu migraciju. Dok god se vrata pouzdano otvaraju, rizik izgleda teorijski.
Postoji i pitanje troškova. Prelazak sa zastarelih proksimiti kartica na bezbednije pametne kartice, mobilne akreditive ili čitače sa više tehnologija može da uključi nove čitače, nove kartice, novu konfiguraciju softvera, čišćenje baze podataka, obuku osoblja i koordinaciju sa stanarima. U velikoj poslovnoj kuli čak i jednostavna migracija akreditiva može postati projekat.
Fazni prelazak može da smanji poremećaje
Regionalna osiguravajuća kompanija u Mančesteru odlagala je prelazak godinama jer njen 125kHz sistem bedževa „nikada nije izazvao problem“. Kompanija je promenila stav nakon što je rutinska revizija otkrila previše aktivnih bedževa dodeljenih bivšim izvođačima, privremenim radnicima i starim dobavljačima. Revizija nije otkrila aktivan napad, ali je pokazala da organizacija ima slabo upravljanje akreditivima povrh zastarele tehnologije kartica. Rukovodstvo je odobrilo fazni prelazak na šifrovane pametne kartice, počevši od spratova rukovodstva, serverskih soba i prostora za arhivu šteta. Stare kartice privremeno su zadržane za opšta kancelarijska vrata, ali zone najvećeg rizika prešle su prve.
Taj fazni pristup je često realan. Nije svaka organizacija u stanju da zameni sve preko noći, ali zone visokog rizika ne treba da čekaju savršen trenutak.
Opasnost nisu samo spoljni kriminalci
Kada ljudi čuju za skimere, zamišljaju strance koji vrebaju blizu vrata. To se može dogoditi, ali situacije sa unutrašnjim i poluunutrašnjim licima jednako su važne. Bivši zaposleni, izvođači, čistačice, dostavljači, posetioci zajedničkih kancelarija, gosti na događajima i dobavljači mogu imati vremena blizu bedževa, čitača, stolova i recepcija. Slab pristupni sistem daje previše poverenja svakome ko može da dođe do akreditiva ili da ga imitira.
Zgrada medicinskih ordinacija u Dalasu imala je nekoliko klinika koje dele jedno predvorje i zadnji hodnik. Osoblje za čišćenje imalo je pristupne kartice za rad posle radnog vremena. Jedna klinika je kasnije otkrila da je ograničena soba sa dokumentima otvorena korišćenjem bedža dodeljenog zaposlenom kod dobavljača koji je tvrdio da je kartica još u njegovom vozilu. Zgrada nije imala dokaza o skimiranju, ali je događaj otkrio veći problem: previše bedževa sa širokim pristupom, slaba provera dobavljača i stari proksimiti akreditivi. Zgrada je promenila raspored pristupa dobavljača, smanjila dozvole bedževa i počela da prevodi ograničene sobe na bezbednije akreditive.
Jak bezbednosni program pretpostavlja da greške i zloupotreba mogu doći iz mnogih pravaca. Cilj nije paranoja. Cilj je višeslojna zaštita.
Statični identifikatori čine poverenje previše lakim
Najveći problem kod mnogih zastarelih proksimiti bedževa je to što sistem može previše verovati jednostavnom statičnom identifikatoru. U jačem sistemu akreditiva kartica i čitač mogu koristiti kriptografsku autentifikaciju, diversifikovane ključeve, bezbednu razmenu poruka ili druge zaštite koje kopiranje čine mnogo težim. U slabijem sistemu broj bedža može biti glavni dokaz.
To je važno jer evidencije pristupa mogu da zavaraju. Ako se koristi klonirani akreditiv, evidencija može pokazati ime stvarnog zaposlenog. Menadžer može optužiti pogrešnu osobu. Bezbednosni tim može potrošiti vreme na istragu nevinog zaposlenog. Sistem beleži koji je broj akreditiva prihvaćen, a ne nužno koja je fizička osoba stajala na vratima.
Zašto evidencije pristupa mogu da zavaraju istrage
Biotehnološka laboratorija u Kembridžu suočila se sa upravo takvom zabunom. Ograničenoj sobi sa opremom pristupljeno je pod brojem bedža istraživača tokom vikenda. Istraživač je bio na konferenciji u drugom gradu. Laboratorija je koristila starije proksimiti kartice za spoljna vrata i poseban list za prijavu za sobe sa specijalnom opremom. Nakon incidenta kompanija je osetljive laboratorije prevela na pristup pametnim karticama sa jačom autentifikacijom, dodala povezivanje sa kamerama i zahtevala periodičnu ponovnu validaciju bedževa. Najvrednija promena bila je kulturološka: menadžeri su prestali da pretpostavljaju da važeća evidencija bedža uvek dokazuje da je imenovana osoba fizički prisutna.
To je ključna tačka za bezbednost objekta. Evidencije pristupa su korisne, ali slabi akreditivi mogu da oslabe značenje tih evidencija.
Kako napadači iskorišćavaju uobičajene kancelarijske navike
Kancelarijska okruženja puna su predvidivih rutina. Zaposleni prolaze kroz turnikete tokom jutarnje gužve. Bedževi vise sa traka oko vrata. Osoblje ostavlja torbe blizu stolova u kafeteriji. Posetioci stoje blizu recepcije. Izvođači čekaju blizu servisnih hodnika. Ljudi pridržavaju vrata drugima jer žele da budu ljubazni. Stari 125kHz sistemi bedževa nisu projektovani za svet u kome su jeftina elektronika, zajedničke kancelarije i slučajno izlaganje akreditiva tako česti.
Pravna firma u Njujorku koristila je proksimiti kartice za pristup osoblja i bedževe za posetioce na spratu za konferencije. Tokom bezbednosne revizije konsultanti su primetili da zaposleni često ostavljaju bedževe zakačene na kaputima u otvorenom prostoru za garderobu blizu sala za sastanke. Ništa nije bilo ukradeno, ali izlaganje je bilo očigledno. Osoba nije morala da uzme bedž da bi stvorila rizik; bila joj je potrebna samo prilika da prikupi njegov identifikator ako je tehnologija bedža to dozvoljavala. Firma je promenila pravila postupanja sa bedževima, prešla na bezbedne pametne akreditive za spratove osoblja i dodala zaključano čuvanje kaputa i torbi za posetioce tokom osetljivih sastanaka.
Slabost nije bila samo tehnička. Bila je bihejvioralna. Bezbednost bedževa zavisi od toga kako ljudi nose i tretiraju akreditive tokom stvarnog rada.
RFID zaštitne futrole mogu da pomognu, ali nisu potpuno rešenje
Neke organizacije izdaju RFID zaštitne futrole ili držače za bedževe da smanje neovlašćeno čitanje. Oni mogu da pomognu kada se pravilno koriste, posebno za zastarele akreditive koji još moraju da ostanu u upotrebi tokom migracije. Zaštitna futrola može da oteža slučajno skimiranje jer bedž nije slobodno čitljiv dok je uskladišten. Ali to nije potpuno rešenje. Zaposleni mogu da izvade bedž i zaborave da ga vrate. Futrole mogu da se istroše. Korisnicima može da smeta dodatni korak. Bedž ipak mora biti izložen kada se prinosi čitaču na vratima.
Administrativna zgrada univerziteta u Melburnu izdala je zaštitne futrole nakon procene rizika svog starog sistema proksimiti kartica. U početku je osoblje koristilo futrole nekoliko nedelja, a zatim su mnogi prestali jer su usporavale ulazak na prometnim vratima. Univerzitet je naučio da su futrole bolje kao privremeno sredstvo za smanjenje rizika nego kao konačna strategija. Zadržao je futrole za određene odele, ali je planirao nadogradnju akreditiva za dugoročnu zaštitu.
Za kupce je ovo važno. RFID zaštitni pribor može biti deo plana odbrane, ali ne treba da postane izgovor da se slabe kartice za kontrolu pristupa zadrže zauvek.
Jače rešenje je migracija akreditiva
Najefikasnije dugoročno rešenje je udaljavanje od ranjivih zastarelih akreditiva ka bezbednijoj tehnologiji kontrole pristupa. Za mnoge organizacije to znači šifrovane pametne kartice, bezbedne NFC akreditive, kartice klase DESFire, mobilne pristupne akreditive sa odgovarajućim upravljanjem ili višefaktorski pristup za osetljive zone. Tačan izbor zavisi od postojećih čitača, kontrolnog sistema, nivoa bezbednosti, budžeta i operativnih potreba.
Logističko skladište u Roterdamu koristilo je 125kHz kartice za vrata osoblja i prostore za čekanje vozača. Kompanija nije želela da zameni sve čitače odjednom, pa je izabrala čitače sa više tehnologija koji mogu da podrže stare bedževe tokom tranzicije i bezbedne pametne kartice za nove akreditive. Zone visokog rizika, kao što su kontrolna soba, IT ormar i kavez za vrednu robu, migrirane su prve. Tokom dvanaest meseci stari bedževi su povučeni odeljenje po odeljenje. To je smanjilo poremećaje dok se bezbednosni jaz postepeno zatvarao.
Taj pristup je praktičan za mnoge B2B kupce. Potpuna zamena nije uvek neophodna prvog dana. Fazna migracija može da smanji rizik uz poštovanje budžeta i operacija.
Očistite bazu podataka bedževa pre nadogradnje
Mnoge kompanije se fokusiraju na tehnologiju kartica i zaborave bazu podataka pristupa. To je greška. Čak i bezbedan sistem akreditiva može biti oslabljen lošim administriranjem. Stari korisnici ostaju aktivni. Izgubljene kartice se ne deaktiviraju. Pristup izvođača se nikada ne pregleda. Postoje deljeni bedževi. Privremeni bedževi postaju trajni. Zaposleni prikupljaju više akreditiva nakon premeštaja u druga odeljenja. Dozvole za vrata su šire nego što je potrebno.
Fabrika u Ohaju pripremala se za prelazak sa 125kHz proksimiti bedževa na bezbedne pametne kartice. Tokom čišćenja baze podataka bezbednosni tim je pronašao više od 300 aktivnih bedževa dodeljenih ljudima koji više ne rade na lokaciji. Neki su pripadali izvođačima sa projekata završenih godinama ranije. Nadogradnja je postala više od zamene kartica. Postala je ponovno uspostavljanje upravljanja pristupom. Fabrika je uvela pravila isteka bedževa, preglede od strane menadžera, grupe pristupa zasnovane na ulogama i trenutnu deaktivaciju za otpuštene korisnike.
Ovo je jedan od najboljih načina da nadogradnja RFID kontrole pristupa postane vrednija. Ne kopirajte prljavu bazu podataka u čistiju tehnologiju.
Dodajte slojeve oko vrata visokog rizika
Nemaju sva vrata isti rizik. Ulaz u predvorje, kuhinja za osoblje, serverska soba, prostor za skladištenje lekova, apartman rukovodstva, R&D laboratorija, blagajna i kavez u skladištu ne treba da imaju istu bezbednosnu logiku. Ako zgrada još koristi 125kHz proksimiti kartice, vrata visokog rizika odmah zahtevaju dodatnu zaštitu.
Mogući zaštitni slojevi uključuju PIN plus karticu, biometrijsku verifikaciju gde je to prikladno i zakonito, odobrenje stražara, video verifikaciju, alarme na vratima, pravila protiv prolaska za drugim licem, vremenske rasporede, pravila pratnje posetilaca i brzo uzbunjivanje za pristup posle radnog vremena. Pravi sloj zavisi od okruženja. Cilj je izbeći oslanjanje na jedan statični broj bedža za osetljive prostore.
Lanac privatnih teretana u Kaliforniji koristio je stare proksimiti kartice za pristup članova. To je bilo prihvatljivo za opšta vrata, ali sobe za osoblje i prostori za rukovanje gotovinom zahtevali su više kontrole. Nakon nekoliko sumnjivih ulazaka posle radnog vremena, lanac je privremeno zadržao proksimiti kartice za ulaz članova, ali je dodao jače provere akreditiva i vremenska ograničenja za zone samo za osoblje. Kasnije je kompanija nove lokacije od samog početka prevela na bezbedniju tehnologiju kartica.
To je realan bezbednosni princip. Ako zastareli bedž mora da ostane, ne dozvolite mu da otključava sve.
Obučite zaposlene bez stvaranja straha
Ljudi često nemarno postupaju sa bedževima jer im niko ne objasni rizik jednostavnim jezikom. Bezbednosna obuka ne mora da bude dramatična. Zaposleni treba da razumeju da je pristupna kartica bliža ključu nego identifikacionoj kartici. Treba da izbegavaju ostavljanje bedževa bez nadzora, pozajmljivanje kartica kolegama, držanje bedževa u otvorenim torbama, kačenje na kapute u javnim prostorima ili kasno prijavljivanje izgubljenih kartica. Treba da znaju da futrole za telefone, novčanici i držači za bedževe mogu uticati na ponašanje pri čitanju, ali udobnost ne sme da nadjača bezbednost.
Softverska kompanija u Ostinu poboljšala je postupanje sa bedževima jednostavnom internom kampanjom. Umesto dugačke tehničke politike, tim za objekte koristio je kratke podsetnike: ne pozajmljujte svoj bedž, odmah prijavite izgubljene bedževe, držite bedž van javnog domašaja i ljubazno prijavite praćenje na recepciji. Kompanija je takođe zamenila stare bedževe za bezbedne zone. Obuka je uspela jer je tretirala zaposlene kao odrasle osobe, a ne kao osumnjičene.
Ljudsko ponašanje je deo bezbednosnog sistema. Bolje kartice pomažu, ali nemarne navike sa bedževima i dalje mogu da stvore otvore.
Šta timovi za nabavku treba da pitaju dobavljače RFID kartica
Pri nabavci kartica za kontrolu pristupa kupci treba da postavljaju direktna pitanja. Da li je tehnologija kartice niskofrekventni 125kHz, visokofrekventni 13.56 MHz, NFC kompatibilan ili dvofrekventni? Da li akreditiv koristi bezbednu autentifikaciju ili samo statični identifikator? Da li je kompatibilan sa postojećim čitačima? Može li dobavljač da podrži opcije bezbednih čipova, personalizaciju, kodiranje, upravljanje UID-om i testiranje serija? Može li kartica da se izda sa štampanim ID-om sa fotografijom, brojem zaposlenog, QR rezervom ili vizuelnim bezbednosnim karakteristikama? Koji put migracije je dostupan sa zastarelih proksimiti kartica na bezbedne pametne kartice?
Učinite bezbednosne tvrdnje konkretnim
Kupci takođe treba da pitaju o karakteristikama protiv kloniranja jednostavnim jezikom. Izbegavajte nejasne tvrdnje poput „bezbedna RFID kartica“ bez znanja šta je čini bezbednom. Kartica koja se koristi za kancelarijsku kontrolu pristupa treba da odgovara nivou rizika zgrade. Vrata trpezarije u skladištu i kavez u centru podataka ne zahtevaju identične akreditive, ali oba treba izabrati svesno.
Firma za upravljanje nekretninama u Singapuru naučila je to dok je standardizovala pristupne kartice u nekoliko poslovnih zgrada. Stara nabavna navika bila je naručivanje „kompatibilnih proksimiti kartica“ po najnižoj ceni. Novi direktor bezbednosti promenio je specifikaciju. Dobavljači su morali da navedu tip čipa, frekvenciju, format kodiranja, podržane sisteme čitača, opcije personalizacije i put nadogradnje. Ta jedna promena u nabavci sprečila je kompaniju da slepo kupi još jednu deceniju slabih akreditiva.
Prava pouka o skimiranju 125kHz bedževa
Pritvorni deo skimiranja 125kHz bedževa nije samo tehnologija. To je lažna udobnost oko njega. Bedž i dalje otvara vrata. Čitač i dalje pišti. Evidencija pristupa i dalje beleži imena. Sve izgleda normalno dok neki događaj ne dokaže da sistem veruje premalo dokaza.
Za savremenu kancelarijsku bezbednost bedž ne treba samo da bude lak za čitanje. Treba da bude težak za kopiranje, pravilno upravljan i povezan sa razumnim pravilima pristupa. Zastarele 125kHz kartice mogu još služiti za aplikacije niskog rizika u nekim okruženjima, ali ne treba ih tretirati kao jake akreditive za osetljive zone. Ako ih organizacija zadržava, treba da razume rizik, smanji izlaganje, pooštri administraciju bedževa i planira migraciju.
Praktično rešenje nije panika. To je višeslojna nadogradnja. Pregledajte bazu podataka bedževa. Identifikujte vrata visokog rizika. Deaktivirajte stare i neiskorišćene akreditive. Obučite zaposlene. Koristite zaštitne futrole samo tamo gde imaju smisla. Dodajte dodatne kontrole osetljivim zonama. Pređite na šifrovane pametne kartice ili bezbedne mobilne akreditive. Testirajte kompatibilnost pre masovnog uvođenja. Radite sa proizvođačem RFID kartica ili integratorom kontrole pristupa koji može da objasni razliku između osnovne proksimiti kartice i bezbednog akreditiva jezikom koji vaš tim može da proveri.
Bedž je mali predmet, ali nosi veliku količinu poverenja. Kada to poverenje počiva na starom statičkom identifikatoru, lopovima nije potrebno da razbiju vrata. Potrebno im je samo da sistem poveruje u njih. To je pravi rizik. I upravo zato organizacije koje još uvek koriste 125kHz kancelarijske bedžove treba da tretiraju bezbednost akreditiva kao aktuelno poslovno pitanje, a ne kao stari tehnički detalj sakriven unutar plastične karte.



