Je staat in de lift, naast een collega en iemand die je niet herkent. Die persoon heeft een bezoekerspas gekregen aan de receptie, loopt rustig mee naar boven en zegt niets opvallends. Wat je niet ziet: in zijn broekzak zit een compacte RFID-lezer die stilletjes de data van jouw toegangspas uitleest terwijl jullie naast elkaar staan. Tegen de tijd dat de deuren opengaan, heeft hij genoeg informatie om een kopie van jouw pas te maken. RFID-skimming en het klonen van badges is geen theoretisch scenario meer. In veel bedrijven in België en Nederland is de technologie achter toegangspassen nog steeds kwetsbaar voor precies dit soort aanvallen, zonder dat iemand het doorheeft.
Drie generaties RFID, drie niveaus van risico
Niet elke toegangspas is even kwetsbaar. Om te begrijpen waarom, moet je weten welke technologie erin zit. Toegangscontrole speelt hier een cruciale rol. Grofweg zijn er drie generaties:
- 125 kHz (laagfrequent): de oudste en meest verspreide technologie. Denk aan EM4100- en HID Proximity-kaarten. Geen encryptie, geen authenticatie.
- 13,56 MHz (hoogfrequent / NFC): modernere kaarten zoals Mifare Classic, Mifare DESFire en LEGIC. Sterk wisselend qua beveiliging, afhankelijk van de variant.
- UHF (860 tot 960 MHz): vooral in logistiek en parkeeroplossingen. Groot bereik, maar ook hier varieert de beveiliging enorm per toepassing.
De frequentie van je pas zegt dus meteen iets over het risiconiveau. Draagt jouw organisatie nog 125 kHz-kaarten? Dan is de situatie serieuzer dan de meeste facilitair managers beseffen.
De klassieke bedrijfspas: twintig jaar onbeveiligd, nog overal in gebruik
De EM4100 en HID Prox zijn waarschijnlijk de meest gebruikte toegangspassen ter wereld. Ze werken simpel: elke kaart heeft een unieke ID die bij het passeren wordt uitgelezen door de lezer. Het probleem is dat die ID in leesbare tekst wordt verzonden, zonder enige vorm van encryptie of wederzijdse authenticatie. De lezer vraagt niet “ben jij wel wie je zegt te zijn?”. Hij leest gewoon een getal en doet de deur open.
Dit was in de jaren negentig acceptabel. Inmiddels zijn de aanvalsmiddelen vrij beschikbaar en goedkoop geworden, maar de infrastructuur in veel gebouwen is nooit vervangen. Wij van Something.be spreken regelmatig met IT-verantwoordelijken die eerlijk toegeven dat hun badgesysteem al van voor 2010 dateert en nooit fundamenteel is herzien.
Hoe skimming in de praktijk werkt
Een aanvaller hoeft geen hacker te zijn. Met een kant-en-klare lezer die online te bestellen is voor zo’n 30 dollar, kan iemand op een afstand van 5 tot 15 centimeter een 125 kHz-pas uitlezen. Dat is de breedte van een broodtrommel. In een volle lift, een rij aan de receptie of een druk trappenhuis is die afstand makkelijk te overbruggen zonder dat iemand iets merkt.
Meer geavanceerde aanvallers gebruiken een Proxmark, een apparaat dat oorspronkelijk voor beveiligingsonderzoek is gemaakt maar inmiddels breed verkrijgbaar is. Daarmee vergroot je het uitleesbereik en kun je ook sommige 13,56 MHz-kaarten aanpakken, waaronder de berucht zwakke Mifare Classic.
Van uitgelezen UID tot werkende kloon: sneller dan je denkt
Hier wordt het concreet. Zodra een aanvaller de UID van jouw pas heeft uitgelezen, zijn er blanco beschrijfbare kaarten beschikbaar die die UID klakkeloos overnemen. Voor een 125 kHz-kaart is het kloonproces letterlijk een kwestie van seconden. De kloon ziet er anders uit dan jouw echte pas, maar de lezer aan de deur maakt geen onderscheid. Hij opent gewoon.
Bij Mifare Classic, de populaire 13,56 MHz-variant die in veel oudere systemen zit, is de situatie net iets gecompliceerder maar niet fundamenteel beter. De cryptografische beveiliging (Crypto-1) is al jaren geleden gebroken en met de juiste tools ook te klonen, zij het met wat meer moeite.
NFC en DESFire: de werkelijke beveiligingskloof
Mifare DESFire EV3, de huidige topversie, is een ander verhaal. Die gebruikt AES-128 encryptie en wederzijdse authenticatie. Klonen is hier voor een opportunistische aanvaller niet realistisch. Hetzelfde geldt voor LEGIC advant en vergelijkbare kaarten met sterke cryptografie.
De kloof tussen een onbeveiligde 125 kHz-kaart en een DESFire EV3 is gigantisch. Maar de buitenkant van beide kaarten ziet er praktisch identiek uit. Zonder de specificaties van je leverancier te raadplegen, weet je het verschil gewoon niet.
Aanvalsvectoren die verder gaan dan de pas zelf
Skimming is maar één methode. Relay-aanvallen gaan verder: daarbij wordt het signaal van een geldige kaart in realtime doorgestuurd naar een lezer op een andere locatie. Denk aan de eigenaar van de kaart die in een vergaderzaal zit, terwijl zijn pas op afstand de voordeur opent. Dit type aanval wordt vooral gezien bij autosleutels, maar is in principe ook toepasbaar op toegangscontrolesystemen.
Vergeet ook de menselijke factor niet. Shoulder surfing van pincodes bij een combilezer, of gewoon social engineering aan de receptie, blijven effectieve manieren om toegang te krijgen zonder ook maar één technisch hulpmiddel te gebruiken.
Doe-het-zelf risicocheck: vijf vragen voor IT en facilitair
Je hebt geen duur audit nodig om een eerste inschatting te maken. Stel jezelf deze vijf vragen:
- Welke frequentie gebruikt onze toegangspas? (vraag het aan je leverancier of lees de kaartspecificaties)
- Zijn onze kaarten cryptografisch beveiligd, en zo ja, met welk protocol?
- Wanneer is ons toegangsbeheersysteem voor het laatst fundamenteel geëvalueerd?
- Kunnen wij detecteren wanneer een kaart op meerdere locaties tegelijk wordt gebruikt?
- Hebben bezoekers en aannemers toegang tot dezelfde zones als medewerkers?
Meer dan twee “nee” of “weet ik niet” antwoorden is een signaal dat je systeem kwetsbaar is.
Mitigatie: van goedkoop tot grondig
Niet elke oplossing vereist een volledig nieuwe installatie. Gerangschikt van laagdrempelig naar ingrijpend:
- RFID-blokkerende kaarthouders: goedkoop, beperkt nuttig. Ze beschermen tegen opportunistische skimming als de kaart niet in gebruik is, maar bieden nul bescherming op het moment van passeren.
- Aanvullende authenticatie: een pincode of biometrie bovenop de kaart. Dit verhoogt de drempel aanzienlijk, ook bij gekloonde passen.
- Segmentatie van toegangszones: niet iedereen hoeft overal te kunnen. Beperk de schade als een kaart toch gecompromitteerd raakt.
- Migratie naar cryptografisch sterke kaarten: de enige structurele oplossing voor organisaties die echt willen beschermen.
Wanneer upgraden onvermijdelijk wordt
Compenserende maatregelen kopen tijd, maar zijn geen eindoplossing. Overweeg een volledige migratie als je organisatie gevoelige data of infrastructuur beheert, als bezoekers onbegeleide toegang krijgen tot meerdere zones, of als er concrete incidenten zijn geweest waarbij onbevoegde toegang niet uitgesloten kan worden.
Vragen die je leverancier liever niet hoort
Leveranciers en integratoren verkopen wat ze hebben. Stel bij elk gesprek over toegangsbeveiliging minstens deze vragen: welke encryptiestandaard gebruiken de kaarten, is de firmware van de lezers up-to-date en regelmatig gepatcht, en ondersteunt het systeem logging die achteraf forensisch bruikbaar is? Als een leverancier vaag blijft op die punten, is dat op zichzelf al een antwoord.
RFID-skimming vraagt geen dure apparatuur of diepgaande technische kennis. Dat maakt het risico laagdrempelig en moeilijk te detecteren zonder gerichte aandacht. Wij van Something.be raden aan om te beginnen met de basis: weet welke technologie er in jouw passen zit, stel die vraag aan je leverancier en wees eerlijk over wat je systeem op dit moment kan en niet kan. Een RFID-blokkerend pashouder biedt tijdelijke bescherming, maar vervangt geen structurele aanpak. Migreren naar kaarten met cryptografische beveiliging is de enige manier om het probleem echt dicht te timmeren. Zet dat niet te lang op de lange baan.
