Ai văzut probabil vreodată prin mall-uri sau la centre de copiat chei anunțuri de genul: Multiplicăm cartele de interfon pe loc – 10 lei. Te-ai întrebat vreodată de ce procesul durează doar două secunde și de ce nu au nevoie de nicio aprobare de la administratorul blocului?
În această lecție desfacem mecanismul din spatele celei mai vulnerabile tehnologii de acces folosite în România și în lume: frecvența de 125kHz.
1. De ce 125kHz nu are securitate?
Majoritatea interfoanelor ieftine (Electra, Poptech etc.) folosesc cipurile din familia EM4100 / EM4102 / TK4100. Aceste cipuri au fost proiectate acum câteva decenii cu un singur scop: să fie cât mai ieftine posibil.
Ele nu au memorie criptată, nu pot executa algoritmi matematici și nu pot verifica dacă cititorul este autorizat. Când primesc curent prin inducție, își trimit codul unic de identificare (UID-ul) în aer, în clar.
Un număr de identificare format de obicei din 5 până la 10 biți (ex: 0008392811). Este echivalentul strigării numelui tău cu voce tare.
2. Cipul Camelon: T5577
Iată dilema: dacă cipul original EM4100 este Read-Only (scris din fabrică și imposibil de modificat), cum reușesc centrele de copiat să creeze o cartelă nouă cu același cod?
Folosind un alt tip de cip numit T5577 (sau variante similare ca EM4305). Cipul T5577 este un cip rescriibil special conceput pentru testare și emulare.
Are un cod fix gravat pe siliciu în fabrică. Nu poți schimba codul din el, dar îl poți citi cu orice dispozitiv de la câțiva centimetri.
Punctul de plecare este gol. Poți scrie pe el codul extras din EM4100 și poți seta T5577 să se comporte identic cu cipul original.
3. Pas cu pas: Cum are loc o clonare
Procesul tehnic se desfășoară în trei etape simple:
- 01Citirea (Read):Un dispozitiv (clonator albastru ieftin, Proxmark3 sau Flipper Zero) emite un semnal de 125kHz. Cartela originală se alimentează și își trimite UID-ul. Dispozitivul salvează acest cod în memorie.
- 02Configurarea cipului T5577:Se așează cartela goală (T5577) pe cititor. Cititorul trimite o comandă specială de scriere programând blocul de configurare al cipului T5577 în modul de emulare EM4100.
- 03Scrierea UID-ului (Write):Codul salvat la pasul 1 este scris în blocurile de memorie ale noului tag. Din acest moment, interfonul nu va putea face nicio diferență între original și clonă.
4. Atacul de tip Replay și Emularea live
Pentru că cartelele de 125kHz nu fac altceva decât să-și transmită codul fix, nici măcar nu ai nevoie fizic de o cartelă T5577 nouă pentru a deschide ușa.
O unealtă ca Flipper Zero poate stoca UID-ul citit în memoria sa internă și poate emula antena cartelei direct din circuitul propriu. Când îl apropii de interfon, Flipper Zero joacă rolul cartelei originale, generând exact aceeași modulație de sarcină.
Costul extrem de redus. Un cip EM4100 costă câțiva bani, iar cititoarele de 125kHz sunt foarte simplu de integrat în plăci electronice de interfon ieftine.
Multiplicarea propriilor cartele de acces pentru rezervă personală este permisă. Totuși, clonarea cartelelor terțelor persoane sau clonarea neautorizată pentru acces în spații restricționate reprezintă o infracțiune penală conform legislației privind securitatea sistemelor informatice.
Recapitulare rapidă (Ce ai reținut):
- •Cartelele de 125kHz folosesc un cod necriptat numit UID care este transmis în clar prin aer.
- •Cipul original EM4100 este Read-Only și nu poate fi modificat.
- •Clonarea se face prin copierea UID-ului pe un cip rescriibil special precum T5577.
- •Sistemele de 125kHz nu oferă protecție împotriva copierii sau emulării directe.
