MIFARE Classic-kaarten hacken: het verborgen risico
May 28, 2026 2 reactiesDe ongemakkelijke waarheid over MIFARE Classic-kaarten is niet dat elke deur die ze gebruikt meteen verloren is. De echte schok is dat veel bedrijven ze nog steeds behandelen als moderne, veilige toegangscredentials, terwijl het beveiligingsmodel erachter uit een oudere periode komt. In te veel kantoren, sportscholen, hotels, scholen, magazijnen, laboratoria en appartementencomplexen wordt een kleine contactloze kaart vertrouwd omdat hij een deur opent en er professioneel uitziet. Niemand vraagt welke chip erin zit. Niemand vraagt of de lezer versleutelde data controleert of alleen een kaartnummer uitleest. Niemand vraagt of hetzelfde credentialformaat al tien jaar zonder evaluatie wordt gebruikt. Tot er op een dag een security-audit komt en het toegangscontroleteam ontdekt dat de kaart die iedereen vertrouwde veel makkelijker te dupliceren is dan gedacht.
MIFARE Classic werd populair omdat de technologie betaalbaar, breed ondersteund, eenvoudig te coderen en handig was voor toegangscontrole, lidmaatschapskaarten, campuskaarten, openbare voorzieningen, lockers, vending en eenvoudige tegoedsystemen. Lange tijd was die combinatie logisch. Het probleem is dat populariteit vaak traagheid veroorzaakt. Een gebouw installeert compatibele lezers. Een kaartprinter wordt ingesteld. Medewerkers leren het proces. Inkoop bestelt telkens opnieuw dezelfde blanco kaarten. Jaren gaan voorbij. Het toegangscontroleplatform verandert, maar de kaarttechnologie blijft hetzelfde omdat vervangen lastig lijkt. Zo blijft verouderd credentialrisico gewoon zichtbaar aanwezig, zonder dat iemand het ziet.
Waarom MIFARE Classic-kaarten een verborgen beveiligingsrisico werden
Het kernprobleem is dat MIFARE Classic niet is ontworpen voor de dreigingen van vandaag. Het oudere cryptografische ontwerp is al jaren publiek onderzocht, en de kaartfamilie wordt algemeen gezien als ongeschikt voor toepassingen met hoge beveiliging wanneer zij als belangrijkste toegangscredential wordt gebruikt. Het praktische gevaar wordt groter wanneer systemen alleen op de UID vertrouwen, standaard sleutels gebruiken, dezelfde sleutels over meerdere locaties delen of de kaart niet goed authenticeren. Simpel gezegd: als een deursysteem een MIFARE Classic-kaart behandelt als veilig identiteitsbewijs zonder sterkere controles, vertrouwt de organisatie mogelijk op een credential die een aanvaller veel eenvoudiger kan kopiëren of nabootsen dan het management verwacht.
Een coworkinglocatie in Berlijn ontdekte dit nadat een huurder vroeg of het gebouw nog MIFARE Classic-toegangskaarten gebruikte. De operations manager wist het niet. De kaarten hadden het bedrijfslogo, namen en een nette matte afwerking, dus iedereen nam aan dat ze in orde waren. Een consultant bekeek het systeem en ontdekte dat de lezers het serienummer van de kaart accepteerden in plaats van een beveiligde applicatie te controleren. De locatie had wekelijks honderden leden, tijdelijke gasten, schoonmakers en eventgebruikers die door de deuren gingen. Het gênante was niet alleen dat de kaarten oud waren. Het was vooral dat niemand binnen het bedrijf het verschil kende tussen een mooie RFID-kaart en een veilige RFID-credential.
Waarom inkopers kaarttype vaak verwarren met kaartbeveiliging
Die verwarring komt vaak voor. Veel inkopers gebruiken termen als RFID-kaart, NFC-kaart, proximitykaart, toegangskaart en smartcard alsof ze hetzelfde betekenen. Dat is niet zo. Een eenvoudig UID-gebaseerd kaartsysteem is niet hetzelfde als een veilige DESFire-toegangskaart. Een MIFARE Classic-kaart is niet hetzelfde als een moderne versleutelde credential. Een kaart die door een desktopencoder kan worden gelezen, is niet automatisch beschermd tegen klonen. Wanneer inkoopteams alleen vragen om “13.56 MHz RFID-kaarten”, kunnen ze een kaart ontvangen die met de lezer werkt, maar niet voldoet aan de beveiligingseis die het bedrijf eigenlijk heeft.
Een particuliere fitnessketen in Miami had een probleem met lidmaatschapsfraude dat eerst klein leek. Leden klaagden dat lockers werden geopend en dat gastregistraties niet overeenkwamen met de gegevens van de balie. De sportschool gebruikte MIFARE Classic-kaarten voor ledeningang, lockerbediening en handdoekuitgifte. Het systeem werkte al jaren, dus medewerkers dachten aan menselijke fouten. Een beveiligingscontrole liet zien dat sommige ledencredentials konden worden gedupliceerd omdat het systeem te zwaar leunde op statische kaartdata. De sportschool maakte het probleem niet publiek en zorgde niet voor paniek onder klanten. Premium zones werden stilzwijgend gemigreerd naar sterkere kaarten en de lockerlezers werden geüpdatet. De fraude werd minder eenvoudig omdat de credential eindelijk moeilijker te imiteren was.
Het gevaar komt niet alleen van externe hackers. Zwakke kaartsystemen maken ook intern misbruik eenvoudiger. Als een aannemer, ex-medewerker, tijdelijke kracht of oneerlijk lid een werkende credential kan krijgen en kopiëren, worden toegangslogs minder betrouwbaar. Het systeem kan tonen dat “Alice’s kaart” een deur heeft geopend, maar als er een kopie bestaat, bewijst de log niet meer dat Alice daar was. Dat is een serieus probleem in kantoren, laboratoria, ziekenhuizen, fabrieken en appartementen waar audittrails belangrijk zijn. Een zwakke kaart opent niet alleen deuren. Ze verzwakt ook de geloofwaardigheid van elk toegangsrapport.
Een farmaceutisch verpakkingsbedrijf in Basel ontdekte dit tijdens een onderzoek naar toegang buiten werktijd tot een gecontroleerde opslagruimte. De log toonde dat de kaart van een bevoegde technicus ’s nachts binnenkwam. De technicus ontkende op locatie te zijn geweest en camerabeelden wezen erop dat iemand anders de deur gebruikte. Het bedrijf had jarenlang MIFARE Classic-badges uitgegeven en het credentialontwerp nooit opnieuw beoordeeld. Het incident leidde tot een migratieplan naar veilige DESFire EV3-kaarten, authenticatie aan de lezerszijde en strengere uitgiftecontroles voor badges. Het pijnlijkste was niet het vervangen van de kaarten. Het was het besef dat oude toegangslogs minder betrouwbaar waren dan de directie had aangenomen.
Waarom werkende toegangskaarten toch onveilig kunnen zijn
Het risico van MIFARE Classic blijft vaak verborgen omdat het systeem gewoon blijft werken. Deuren gaan open. Medewerkers tappen zonder problemen. Printers coderen kaarten. Bezoekers krijgen badges. Niets lijkt defect. Een beveiligingsfout in toegangscontrole is niet altijd zichtbaar zoals een kapot slot. Alles kan normaal lijken totdat iemand misbruik maakt van de zwakte. Daarom moeten organisaties niet wachten op een incident voordat ze kaarttechnologie beoordelen. Als een gebouw MIFARE Classic gebruikt, is de juiste vraag niet “werkt het nog?” De juiste vraag is: “Wat controleert de lezer precies, en wat gebeurt er als deze credential wordt gekopieerd?”
Een universiteit in Toronto had meer dan 40.000 campuskaarten in omloop. Studenten gebruikten ze voor gebouwtoegang, bibliotheekuitlening, printen, maaltijden en toegang tot studentenhuisvesting. De universiteit wist dat het kaartsysteem oud was, maar vervanging leek duur. Na een audit door een derde partij realiseerde het securityteam zich dat verschillende campussystemen de kaart op verschillende manieren gebruikten. Sommige systemen hadden sterkere backendcontroles, terwijl meerdere oudere deuren op zwakke credentialchecks vertrouwden. De universiteit verving niet alles in één nacht. Eerst kwamen slaapzalen, laboratoria en opslagruimtes voor examens aan de beurt, daarna pas zones met lager risico. Die gefaseerde aanpak werkte omdat de universiteit stopte met het behandelen van elke deur als even belangrijk.
Dat is de juiste manier van denken. Niet elke MIFARE Classic-implementatie veroorzaakt hetzelfde risiconiveau. Een kaart die alleen wordt gebruikt voor een loyaliteitsprogramma met lage waarde is iets anders dan een kaart voor een datacenter, medicijnruimte, betaalwallet, luxe appartement, onderzoekslab of ziekenhuiscorridor voor personeel. De bedrijfsimpact bepaalt de urgentie. Toch moet elke organisatie die MIFARE Classic voor toegangscontrole gebruikt begrijpen dat de technologie legacy is en dat er een migratiepad nodig is. Doen alsof het probleem alleen theoretisch is, is de echte fout.
Een luxe appartementencomplex in Londen kwam in een ongemakkelijke situatie terecht toen bewoners vragen begonnen te stellen over het klonen van badges nadat ze online beveiligingsnieuws hadden gelezen. Het gebouw gebruikte MIFARE Classic-fobs voor de hoofdingang, liften, fitnessruimte en pakketkamers. Het beheer probeerde iedereen eerst gerust te stellen door te zeggen dat de fobs “versleuteld” waren, maar de gebouwtechnicus kon niet uitleggen wat dat betekende. Een security-integrator testte het systeem en adviseerde een overstap naar DESFire-gebaseerde credentials met goed sleutelbeheer. Het gebouw behield dezelfde visuele stijl voor de bewonersfobs, maar wijzigde de onderliggende chip en lezers. Bewoners hoefden niet elk technisch detail te begrijpen. Ze hadden nodig dat het gebouw stopte met vertrouwen op vage geruststellende woorden.
Een andere ongemakkelijke waarheid is dat veel MIFARE Classic-systemen zijn geïnstalleerd met gemak als hoogste prioriteit. Integrators wilden compatibiliteit. Klanten wilden lage kaartkosten. Badgekantoren wilden eenvoudige uitgifte. Lezerfabrikanten wilden brede ondersteuning. Die prioriteiten waren logisch in eenvoudige omgevingen, maar leidden vaak tot zwakke sleutelpraktijken, gekopieerde configuraties en beperkt lifecyclebeheer. Zodra een locatie duizenden kaarten en lezers heeft geïnstalleerd, voelt verandering zwaar. Hoe langer een organisatie wacht, hoe moeilijker de migratie wordt.
Een logistiek magazijn in Rotterdam gebruikte MIFARE Classic-badges voor personeelsingangen, laadruimtes voor heftrucks en kooimagazijnen. De kaarttechnologie was overgenomen van een ouder tijdregistratiesysteem. Toen het bedrijf opslag voor hoogwaardige elektronica toevoegde, werd dezelfde badge-toegang simpelweg uitgebreid naar de nieuwe kooi. Dat was de fout. Een latere risicobeoordeling splitste de toegangsniveaus. Algemene deuren bleven tijdelijk op het oude kaartsysteem, maar de elektronicakooi ging over naar veilige credentials, cameragestuurde toegang en goedkeuring door een manager. Het magazijn leerde dat het uitbreiden van een oude credential naar zones met hoger risico de blootstelling ongemerkt vergroot.
Waarom UID-uitlezing een veelvoorkomend zwak punt is
De meest voorkomende verdedigingsfout is alleen de UID uitlezen. Een UID is handig omdat RFID-lezers en software deze eenvoudig kunnen verwerken, maar vertrouwen op alleen de UID is zwak. Een veilig toegangscontroleontwerp moet beschermde credentialdata valideren en moderne cryptografische authenticatie gebruiken, waarbij kaart en lezer meer bewijzen dan een zichtbaar serienummer. Als uw leverancier van toegangscontrole zegt: “Wij lezen gewoon het kaartnummer,” verdient dat een vervolggesprek. Het kaartnummer is niet hetzelfde als een veilige identiteit.
Een klein softwarebedrijf in Austin gaf gepersonaliseerde houten kaarten met RFID-functies uit omdat de oprichters een betere onboardingervaring wilden. De kaarten zagen er prachtig uit en de NFC-tapfunctie opende een interne profielpagina. Maar de deurlezers van het kantoor waren ingesteld om alleen de UID van de kaart te accepteren. Een adviseur wees erop dat het bedrijf het badgemateriaal had verbeterd zonder de credentialbeveiliging te verbeteren. De volgende batch werd opnieuw ontworpen met een veilige toegangschip, terwijl de NFC-profieloptie gescheiden bleef. De eerste versie was stijlvol. De tweede versie was stijlvol én verdedigbaar.
Hoe organisaties kunnen migreren zonder chaos
Migratie hoeft niet altijd chaotisch te zijn. Veel organisaties gebruiken dual-technology kaarten tijdens de overgang. Eén kaart kan legacy-compatibiliteit bevatten voor oude lezers en tegelijk een veilige chip voor geüpgradede deuren. Zo kan het bedrijf lezers gefaseerd vervangen terwijl medewerkers één badge blijven dragen. Dual-technology kaarten moeten echter worden gezien als brug, niet als permanente reden om zwakke lezers te laten hangen. Als de oude kant van de kaart onbeperkt actief blijft, blijft het risico ook actief.
Een ziekenhuis in Singapore migreerde in achttien maanden van MIFARE Classic-personeelskaarten naar DESFire-credentials. De eerste fase gebruikte dual-technology badges zodat medewerkers nog oudere gebouwen konden betreden terwijl nieuwe lezers werden geïnstalleerd in apotheken, operatiekamers en kraamafdelingen. Nadat de kritieke zones waren geüpgraded, schakelde het ziekenhuis legacy-acceptatie bij die deuren uit. Later werden oude lezers uit kantoren met lager risico verwijderd. Het gefaseerde project slaagde omdat het securityteam een duidelijke eindstatus definieerde. Dual technology hielp de migratie, maar werd geen blijvend compromis.
Sommige organisaties vergeten ook systemen die niets met deuren te maken hebben. Een badge kan worden gebruikt voor vending, printen, lockers, parkeren, kantinebetalingen, bezoekerskiosken, vergaderruimtes, tijdregistratie en liften. Als de kaart wordt geüpgraded maar één oud subsysteem nog steeds afhankelijk is van MIFARE Classic-data, kan het project vastlopen. Een volledige kaartmigratie moet elke plaats in kaart brengen waar de kaart wordt gebruikt. De grootste verrassing is vaak niet het centrale toegangscontroleplatform. Het is de vergeten kopieermachine, oude lockercontroller of parkeerlezer in de kelder die nog legacydata verwacht.
Een corporate campus in Parijs probeerde toegangsbadges snel te upgraden na een security-audit. De hoofddeuren waren klaar, maar medewerkerslockers, kantinebetaalterminals en printvrijgavestations gebruikten allemaal oude kaartinstellingen. Het project werd gepauzeerd terwijl IT en facilitymanagement elk badgecontactpunt in kaart brachten. De uiteindelijke migratie duurde langer, maar voorkwam dat nieuwe kaarten deuren openden en verder nergens werkten. Het bedrijf leerde dat badgemodernisering een bedrijfsprocesproject is, niet alleen een kaartbestelling.
Kosten, risico en compliance op de juiste manier prioriteren
Kosten zijn meestal het belangrijkste bezwaar. MIFARE Classic-kaarten zijn goedkoop en veel compatibele lezers zijn al geïnstalleerd. Veilige smartcards en geüpgradede lezers kosten meer. Maar die vergelijking is oneerlijk als risico buiten beeld blijft. Wat kost onbevoegde toegang? Wat kosten onbetrouwbare auditlogs? Wat kost een gestolen laptop uit een beveiligd kantoor, verdwenen medicatie uit een kast, een bewonersklacht, een mislukte security-audit of een insider die een gekopieerde badge gebruikt? Goedkope credentials zijn niet goedkoop wanneer ze dure ruimtes beschermen.
Een medisch onderzoekslab in Boston stelde migratie uit omdat het kaartbudget hoog leek. Daarna vroeg een compliance-review hoe het lab toegang buiten werktijd tot opslagruimtes voor monsters beheerde. Het team kon logs tonen, maar de auditor vroeg of het credentialsysteem de persoon betrouwbaar kon bewijzen. Dat veranderde het budgetgesprek. Het lab upgrade eerst de lezers die monsters, vriezers en ruimtes met gecontroleerde documenten beschermden. Kantoordeuren kwamen later. Het lab gaf niet overal tegelijk geld uit. Het investeerde waar zwakke credentials de grootste complianceblootstelling veroorzaakten.
Educatie is een eenvoudige maar vaak ontbrekende stap. Facilitymanagers, HR-teams, inkoopmedewerkers en baliemedewerkers die badges uitgeven hoeven geen cryptografen te worden. Ze moeten wel weten dat het uiterlijk van een kaart niet gelijkstaat aan kaartbeveiliging. Op hoofdlijnen moeten ze het verschil begrijpen tussen legacy proximity, MIFARE Classic, NFC-marketingtags, DESFire-credentials, UID-uitlezing en veilige authenticatie. Dat voorkomt onbedoelde downgrades. Het helpt inkopers ook om betere vragen aan leveranciers te stellen.
Een hotelgroep in Madrid wilde bijna een goedkopere vervangende batch gast- en personeelskaarten bestellen omdat de leverancier ze als “MIFARE compatible” aanbood. De IT-manager vroeg welke chip erin zat en hoe die bij het slotsysteem paste. Het antwoord liet zien dat de aangeboden kaart niet geschikt was voor de geplande upgrade naar veilige personeelstoegang. De inkoper koos een andere kaart voor personeelscredentials en hield gastkamerkaarten onder een aparte specificatie van het slotsysteem. Eén vraag voorkwam dat een inkoopshortcut een beveiligingsachteruitgang werd.
Wat u moet vragen voordat u MIFARE Classic-kaarten vervangt
Het juiste leveranciersgesprek is specifiek. Vraag welke chip wordt geleverd. Vraag of het systeem alleen de UID uitleest of beschermde data authenticeert. Vraag of ergens standaard sleutels worden gebruikt. Vraag of sleutels per locatie of kaart worden gediversifieerd. Vraag hoe verloren kaarten worden gedeactiveerd. Vraag of lezers veilige credentials ondersteunen, zoals MIFARE DESFire EV2 of EV3. Vraag of het toegangscontroleplatform migratie kan beheren. Vraag hoe bezoekerskaarten, badges voor aannemers en tijdelijke credentials worden afgehandeld. Als de leverancier alleen antwoordt met “13.56 MHz RFID”, blijf dan doorvragen.
Een datacenteroperator in Stockholm paste deze aanpak toe tijdens een credentialreview. Het bedrijf had na overnames meerdere kaarttechnologieën geërfd. Sommige locaties gebruikten veilige kaarten. Andere locaties gebruikten oude MIFARE Classic-badges. In plaats van blind één vervangende kaart te bestellen, bouwde het securityteam een matrix van lezertypes, kaartchips, toegangsniveaus en migratie-inspanning. De ruimtes met het hoogste risico gingen als eerste over. Het project was saai op de best mogelijke manier: gedocumenteerd, gefaseerd, getest en meetbaar.
Ook na migratie is het belangrijk om niet te veel te beloven. Een DESFire-gebaseerd systeem is veel sterker dan een slecht geïmplementeerd MIFARE Classic-systeem, maar alleen wanneer het correct wordt ingericht. Veilige chips hebben nog steeds goed sleutelbeheer, juiste lezerconfiguratie, backendcontroles, beleid voor kaartuitgifte, afhandeling van verloren badges en regelmatige review nodig. Technologie versterkt de basis. Proces houdt die basis sterk. Een organisatie die kaarten upgrade maar gedeactiveerde medewerkers actief laat in de database, heeft nog steeds een toegangsprobleem.
Een snelgroeiende startup in New York stapte over van oude MIFARE Classic-kaarten naar veilige bamboe DESFire-personeelsbadges. De eerste maand leek succesvol, maar een toegangsreview liet zien dat verschillende voormalige aannemers nog actieve rechten hadden in het toegangsplatform. De badge-technologie was niet langer de zwakste schakel. De administratie was dat wel. Het bedrijf voegde automatische HR-offboardingtriggers en maandelijkse toegangsreviews toe. De upgrade werd pas echt waardevol toen het proces bij de nieuwe credential paste.
Hoe u het risico verantwoord communiceert
Voor SEO-inkopers en productmanagers moet dit onderwerp zorgvuldig worden gekaderd. Angstgedreven content kan klikken opleveren, maar verantwoord advies bouwt vertrouwen op. De boodschap moet mensen niet leren hoe ze MIFARE Classic-kaarten kunnen aanvallen. Ze moet uitleggen waarom legacy credentials risicovol zijn, hoe zwakke implementaties worden herkend en hoe organisaties kunnen overstappen naar veilige RFID-toegangscontrolekaarten. Kopers die zoeken naar MIFARE Classic beveiligingsrisico, RFID-kaart klonen voorkomen, veilige toegangskaarten, DESFire EV3-kaart fabrikant, MIFARE Classic vervanging of versleutelde RFID-badges zoeken meestal geen drama. Ze zoeken een veilige volgende stap.
Een vastgoedbeheerder in Vancouver merkte dit na het publiceren van een bewonersbericht over badge-upgrades. De eerste versie zei dat oude kaarten gemakkelijk gehackt konden worden, wat bewoners bang maakte en boze e-mails veroorzaakte. De herziene versie legde uit dat het gebouw overstapte van een legacy credential naar een veiligere versleutelde toegangskaart, dat oude kaarten na een overgangsperiode zouden worden gedeactiveerd en dat bewoners tijdens de migratie toegang zouden behouden. De feiten bleven serieus, maar de boodschap werd operationeel in plaats van alarmerend.
De praktische reactie op MIFARE Classic-kaartrisico
De schokkende waarheid is dus niet dat MIFARE Classic-kaarten bestaan. Ze hebben jarenlang veel systemen ondersteund. De schokkende waarheid is dat te veel organisaties ze nog steeds gebruiken zonder te weten welk risico ze accepteren. Een legacy kaart kan prima zijn voor een loyaliteitsbalie met laag risico of een tijdelijk trainingslab, maar hoort niet zonder review waardevolle ruimtes, privéwoningen, zorgzones, onderzoekslabs, financiële kantoren of kritieke infrastructuur te beschermen. Als de kaart kan worden gekopieerd, kan de deurlog in twijfel worden getrokken. Als de deurlog in twijfel kan worden getrokken, wordt het hele verhaal van toegangscontrole zwakker.
De praktische aanpak is duidelijk. Stel vast welke kaarttechnologie wordt gebruikt. Onderzoek of lezers veilige data authenticeren of alleen eenvoudige identifiers uitlezen. Breng elk systeem in kaart dat de kaart gebruikt. Rangschik deuren en functies op risico. Upgrade kritieke zones eerst. Stap waar nodig over op veilige credentials zoals DESFire. Gebruik goed sleutelbeheer. Vermijd standaardconfiguraties. Deactiveer verloren en oude kaarten snel. Train inkoop om geen vage “RFID-kaarten” te bestellen zonder chip- en beveiligingsdetails. Controleer toegangsrechten regelmatig. Houd het kaartontwerp aantrekkelijk als merkbeleving belangrijk is, maar verwar een premium oppervlak niet met premium beveiliging.
MIFARE Classic herinnert ons eraan dat gemak langer kan blijven bestaan dan veiligheid. Een kaart kan zo vertrouwd worden dat niemand er nog vragen over stelt. Een lezer kan aan de muur blijven hangen lang nadat de aannames erachter zijn verlopen. Een badgekantoor kan hetzelfde product blijven bestellen omdat het altijd heeft gewerkt. Zo blijft legacy risico voortbestaan. De oplossing is geen paniek. De oplossing is technische eerlijkheid. Weet wat u gebruikt, weet wat het beschermt en weet of de credential sterk genoeg is voor die taak. Is het antwoord nee, start dan de migratie voordat een incident de les voor u trekt.



