Clonación de tarjetas RFID 125 kHz: cómo evitarla

May 28, 2026 2 Comentarios

Muchos administradores de propiedades, instaladores de seguridad y equipos de compras siguen tratando las tarjetas RFID de 125 kHz como si fueran un problema resuelto. El sistema lleva años instalado en la pared, las personas entran y salen durante todo el día y, mientras nadie se queje, parece que todo funciona correctamente. Precisamente esa sensación es la que puede meter a una empresa en problemas. La debilidad de muchas tarjetas de acceso de 125 kHz no siempre se percibe en el uso diario. La puerta abre, la tarjeta responde y el edificio continúa operando. Pero detrás de esa rutina aparentemente fluida existe un modelo de acceso muy antiguo, que no fue diseñado para el nivel de comodidad, exposición y facilidad de ataque que existe hoy.

Por eso la idea de que los atacantes pueden clonar tarjetas RFID de 125 kHz en segundos aparece cada vez más en búsquedas, conversaciones de seguridad y reuniones preocupadas entre propietarios de edificios e integradores. La frase suena llamativa, pero el problema real no es el dramatismo. El problema real es que muchos sistemas RFID de baja frecuencia para control de acceso se basan en una lógica de credenciales muy simple, que puede copiarse o reproducirse con más facilidad de la que esperan quienes toman decisiones. Una vez entendido esto, la pregunta importante ya no es si la tarjeta antigua todavía abre la puerta. La pregunta importante es si esa tarjeta demuestra algo fiable sobre la persona que la lleva.

Para compradores que buscan términos como seguridad de tarjetas RFID 125 kHz, vulnerabilidad de tarjetas de baja frecuencia, sustitución segura de RFID para acceso a edificios, prevención de clonación de tarjetas RFID, migración desde sistemas EM o protección de accesos RFID heredados, esta es la realidad incómoda: normalmente el problema no es una sola tarjeta defectuosa. El problema es el propio modelo del sistema. Si un edificio confía en identificadores que pueden copiarse sin autenticación sólida, entonces cada tarjeta funcional puede ser cómoda para el personal y, al mismo tiempo, cómoda para la persona equivocada.

Por eso este tema es tan importante en inmuebles comerciales, hoteles, gestión de instalaciones, centros educativos, fábricas y espacios de oficina compartidos. Una credencial clonada no rompe una cerradura como suele imaginarse en las películas. Simplemente aprovecha que el sistema confía demasiado rápido en la credencial. Desde el punto de vista de la puerta, la tarjeta copiada puede parecer lo bastante similar a la original como para ser aceptada. La puerta no emite un juicio moral. Solo sigue las reglas que recibió, y esas reglas pueden estar desactualizadas.

El riesgo oculto de las tarjetas RFID 125 kHz

Un grupo inmobiliario en Manchester aprendió esto de forma estresante después de que una disputa con un inquilino activara una revisión más amplia del sistema de acceso. Al principio, la administración pensó que se trataba de una tarjeta perdida que nunca había sido desactivada. Pero la investigación apuntó a algo más incómodo. El edificio utilizaba un sistema antiguo de credenciales de 125 kHz en entradas comunes, y el problema no se limitaba a una tarjeta extraviada. El verdadero riesgo era que el modelo de acceso confiaba en un formato de tarjeta que ya no ofrecía el nivel de protección que el equipo directivo creía tener. En la superficie nada parecía roto. Ese era justamente el peligro. Los sistemas débiles suelen parecer tranquilos hasta que dejan de estarlo.

Esto es lo que vuelve tan engañoso al control de acceso heredado de 125 kHz. Sobrevive porque todavía funciona desde el punto de vista operativo. Abre puertas. Es familiar. Parece barato de mantener a corto plazo. La sustitución se aplaza porque siempre hay otro proyecto más visible que exige presupuesto. Pero la deuda de seguridad no desaparece porque resulte incómoda. Simplemente permanece ahí, en silencio.

Un operador regional de coworking en Austin se encontró con ese mismo patrón mientras ampliaba sus sedes. La empresa había estandarizado años atrás tarjetas RFID antiguas de baja frecuencia porque el despliegue inicial había sido sencillo y económico. Mientras los miembros pudieran entrar al vestíbulo y a las salas de reuniones, nadie presionaba para cambiar. Luego el negocio empezó a atraer inquilinos más sensibles a la privacidad, y el control de acceso pasó de ser una utilidad de fondo a formar parte de la promesa de marca. De pronto, el sistema antiguo no solo parecía desfasado. Parecía descuidado. La empresa tuvo que afrontar una realidad que muchas organizaciones evitan durante demasiado tiempo: un sistema de puertas que funciona no es automáticamente un sistema de puertas defendible.

Una de las razones por las que este tema genera tanta confusión es que muchas personas hablan de la clonación de tarjetas como si fuera un truco aislado. En la práctica, suele ser el resultado previsible de un diseño débil de credenciales. Si la tarjeta solo presenta un identificador básico y los lectores RFID confían en ese identificador sin una verificación más robusta, todo el sistema se apoya en algo demasiado fácil de imitar. Eso no significa que todos los incidentes ocurran de la misma manera. Significa que la superficie de ataque existe porque el modelo de confianza es demasiado delgado.

Un hotel boutique en Praga lo descubrió durante una renovación de marca que, al principio, no tenía nada que ver con la seguridad informática. La dirección quería nuevas tarjetas de acceso a habitaciones con una apariencia más premium y una mejor presentación para los huéspedes. Durante las conversaciones con proveedores, el tema derivó hacia la seguridad y el hotel se dio cuenta de que había asumido que las cerraduras eran seguras simplemente porque las puertas parecían modernas y la experiencia del huésped estaba cuidada. La realidad era más incómoda. Detrás del mostrador elegante había una capa de acceso basada en credenciales que protegían mucho menos de lo que el hotel imaginaba. El proyecto cambió de rumbo. En lugar de rediseñar solo la cara de la tarjeta, el hotel empezó a planificar una actualización de credenciales.

Ese es el tipo de giro que hacen los compradores inteligentes a tiempo. Los compradores equivocados preguntan si pueden seguir usando las mismas tarjetas de acceso de 125 kHz y hacerlas más bonitas. Los mejores compradores preguntan si esa credencial resiste realmente la copia lo suficiente para el tipo de propiedad que gestionan.

Otro problema oculto es la psicología organizativa. Un control de acceso débil sobrevive porque la responsabilidad está repartida de forma difusa. El equipo de mantenimiento supone que TI avisará si el sistema es riesgoso. TI supone que los proveedores de seguridad física están gestionando esa parte. Compras se concentra en el precio de la tarjeta y el plazo de entrega. Recepción solo quiere que el nuevo personal pueda entrar el lunes por la mañana. Nadie asume el riesgo completo hasta que ocurre un incidente.

Una oficina logística en Kuala Lumpur lo ilustra perfectamente. El sitio tenía equipos separados para operaciones del edificio, gestión de visitantes y entrada al almacén. Todos usaban credenciales a diario, pero ninguno había realizado una revisión seria del sistema RFID de baja frecuencia que compartían. Tras detectarse accesos sospechosos fuera de horario, la empresa descubrió que su disciplina operativa era tan débil como su disciplina tecnológica. Las tarjetas antiguas no siempre se recuperaban a tiempo, los derechos de acceso se revisaban de forma irregular y el propio sistema de credenciales ofrecía poca seguridad de que la persona que presentaba la tarjeta fuera realmente el usuario autorizado. El problema era más grande que una credencial clonada. Era un ecosistema que había funcionado por inercia durante demasiado tiempo.

Cómo evitar la clonación de tarjetas RFID

Entonces, ¿cómo se reduce este riesgo sin convertir el proyecto de acceso en una compra impulsada por el pánico?

El primer paso es ser brutalmente honesto.

Si todavía utiliza tarjetas de proximidad de 125 kHz u otras credenciales heredadas de baja frecuencia para algo más que zonas de riesgo muy bajo, deje de tratar el problema como si fuera teórico. Muchas empresas siguen preguntándose si es probable que sean objetivo de un ataque. Esa no es la pregunta correcta. La pregunta correcta es si el coste de un acceso no autorizado sería aceptable en caso de que la credencial pudiera copiarse con más facilidad de la que la dirección suponía. Al plantearlo así, la respuesta se vuelve mucho más clara.

Un administrador escolar en Melbourne afrontó exactamente esa tensión al revisar el acceso del campus. La mentalidad inicial era sencilla: la escuela no era un banco, así que un sistema básico de tarjetas debía ser suficiente. Pero ese razonamiento se derrumbó cuando la administración trazó un mapa de lo que realmente tocaban las tarjetas, incluidas zonas del personal, salas de archivos y puntos de acceso fuera de horario. La cuestión no era si la escuela parecía un objetivo de alto perfil. La cuestión era si un sistema débil de credenciales hacía que las consecuencias de un solo evento de acceso indebido fueran mucho peores de lo necesario.

El segundo paso es no ver la sustitución como un simple cambio de tarjeta.

Este es uno de los malentendidos más costosos en la compra de sistemas de control de acceso. Si un edificio decide actualizarse desde tarjetas RFID de 125 kHz hacia una plataforma más segura, el objetivo no debe ser una modernización cosmética. El objetivo debe ser un modelo de confianza más sólido. Normalmente eso implica avanzar hacia credenciales y lectores que admitan autenticación criptográfica real, mejores controles de gestión o, como mínimo, una arquitectura de sistema que no dependa únicamente de identificadores fáciles de copiar.

Un complejo de consultorios médicos en Toronto aprendió esta lección durante una actualización de seguridad por fases. La primera conversación se centró de forma estrecha en si los lectores RFID de control de acceso existentes podían mantenerse y cambiar solo las tarjetas. Sonaba económico, pero ignoraba el verdadero propósito del proyecto. El consultor reformuló finalmente la conversación en términos claros: si los lectores RFID siguen confiando en la misma lógica débil de credenciales, un nuevo cuerpo de tarjeta cambia muy poco. Cuando el equipo aceptó eso, el proyecto pasó de ser una sustitución de tarjetas a un rediseño del sistema, que era la única decisión que realmente mejoraba la seguridad.

Tercero, refuerce desde ahora el alta y la desactivación de credenciales, incluso antes de una migración tecnológica completa.

Un sistema de tarjetas débil empeora mucho cuando la disciplina operativa es descuidada. Si las tarjetas perdidas permanecen activas demasiado tiempo, los contratistas temporales conservan credenciales más de lo necesario o los exempleados salen de nómina antes de ser eliminados de la base de datos de acceso, la organización está multiplicando el riesgo sobre una tecnología ya débil. Un buen proceso no corrige por completo un modelo de credencial vulnerable, pero un mal proceso sin duda lo agrava.

Una propiedad de oficinas multiinquilino en Dublín encontró mejoras rápidas en este punto. El grupo propietario no estaba listo para sustituir todos los lectores de una vez, pero sí revisó de inmediato la emisión de credenciales, el seguimiento de devoluciones y las reglas de revisión de accesos. El personal de recepción dejó de tratar las tarjetas como material genérico de oficina. Los contratistas recibieron ventanas de caducidad más estrictas. El reporte de credenciales perdidas pasó a ser formal en lugar de casual. Esos cambios no convirtieron el sistema antiguo en uno moderno, pero sí redujeron el desorden fácil que tanto aprovechan atacantes y oportunistas.

Cuarto, revise cuántas puertas necesitan realmente credenciales fuertes y cuántas siguen usando una lógica obsoleta solo porque nadie volvió a evaluar el diseño original.

En edificios antiguos, la misma tecnología de acceso suele extenderse mucho más allá de su uso razonable. Un sistema que quizá fue aceptable para una entrada lateral de bajo riesgo termina controlando discretamente oficinas, salas de servidores, pasillos de dirección, almacenes y servicios para inquilinos. Esa expansión ocurre por costumbre, no por diseño.

Un campus de estudios creativos en Seúl descubrió esto durante una renovación. La dirección asumía que solo unas pocas puertas sensibles necesitaban mayor seguridad. Una vez iniciado el análisis, el equipo comprendió que el sistema heredado de credenciales de 125 kHz se había convertido en la capa por defecto para casi todos los espacios importantes. El problema no era solo que las tarjetas fueran antiguas. El problema era que una confianza antigua se había extendido a nuevos usos sin que nadie preguntara si debía estar allí.

Quinto, piense más allá de la tarjeta.

Una de las formas más inteligentes de reducir el riesgo es dejar de depender solo de una tarjeta siempre que sea práctico. Las zonas sensibles pueden beneficiarse de una lógica de acceso por capas, como flujos gestionados de visitantes, entradas supervisadas, permisos programados o verificaciones de identidad más difíciles de falsificar que la simple posesión de una credencial copiada. El enfoque exacto depende de cada propiedad, pero el principio es sencillo. Si un solo toque de una credencial débil puede abrir una puerta de alto impacto, el edificio ha dado demasiado poder a una prueba demasiado pequeña.

Un edificio residencial de alto nivel en Miami lo aprendió después de repetidas fricciones en torno a instalaciones compartidas y pasillos de servicio restringidos. La administración se centró inicialmente solo en sustituir tarjetas, pero la solución de largo plazo combinó credenciales mejoradas con una agrupación de puertas más clara, reglas más precisas para residentes y mayor control sobre el acceso de proveedores. La mejora de seguridad llegó porque todo el modelo de acceso se volvió más deliberado, no por un único cambio de hardware.

Desde el punto de vista SEO, por eso los contenidos de prevención funcionan tan bien cuando se escriben con honestidad. Los compradores no solo quieren saber que las tarjetas RFID antiguas son inseguras. Quieren saber qué hacer después sin que les vendan miedo vacío. Los lectores cualificados suelen buscar respuestas prácticas a preguntas como si deben sustituir tarjetas RFID de 125 kHz, cuál es la actualización más segura para el control de acceso a edificios, si los lectores de proximidad heredados pueden retirarse por fases, cómo proteger tarjetas de acceso de oficina y qué opción es mejor que la RFID de baja frecuencia para entradas modernas. No son búsquedas abstractas. Proceden de organizaciones que ya perciben la brecha entre comodidad y seguridad.

Un operador de residencias estudiantiles en Barcelona se encontró exactamente en ese momento cuando los residentes empezaron a hacer preguntas más difíciles sobre la entrada al edificio después de un incidente de mantenimiento no relacionado. El operador podría haber restado importancia a esas inquietudes. En cambio, aprovechó la presión para revisar honestamente el antiguo sistema RFID de baja frecuencia. El resultado fue una modernización más amplia que mejoró no solo la seguridad, sino también la gestión de credenciales, la responsabilidad del personal y el manejo del acceso de invitados. Vale la pena recordarlo. Las actualizaciones de acceso suelen aportar beneficios operativos mucho antes de que alguien repare en el lenguaje de seguridad de una presentación.

Aquí también hay una lección sobre selección de proveedores. No todos los proveedores que dicen ofrecer control de acceso RFID seguro hablan con la misma profundidad. Algunos se concentran sobre todo en la apariencia de la tarjeta, la impresión de credenciales y la comodidad de la migración. Otros hacen preguntas más exigentes sobre compatibilidad de lectores, arquitectura de credenciales, gestión del sistema y riesgos de transición por fases. La segunda conversación suele ser la que conviene tener. Los proyectos de seguridad fallan cuando los compradores buscan un producto en lugar de un modelo de confianza.

Un fabricante mediano en Polonia aprendió esto durante un proyecto de consolidación de sedes. La primera propuesta de proveedor se centró en lo fácil que sería para los empleados mantener los mismos hábitos de credencial con una interrupción mínima y visible. El segundo proveedor dedicó mucho más tiempo a explicar dónde los lectores heredados creaban puntos débiles, qué puertas debían priorizarse y cómo podía la empresa reducir la exposición durante el periodo de migración. La segunda propuesta parecía menos vistosa y más exigente. También sonaba más seria, y por eso ganó.

Otro aspecto que las organizaciones subestiman es la comunicación. Si decide abandonar las tarjetas RFID de 125 kHz, no presente el cambio como una actualización puramente técnica. Explíquelo como una mejora de seguridad con beneficios prácticos. El personal y los inquilinos cooperan mucho más cuando entienden que el objetivo no es complicarles la vida, sino dejar de confiar ciegamente en credenciales que ya no lo merecen.

Una marca de oficinas con servicios en Singapur lo gestionó bien al explicar la actualización de acceso en un lenguaje sencillo. En lugar de saturar a los miembros con jerga técnica, la empresa les comunicó que el modelo antiguo de credenciales ya no cumplía el estándar de seguridad que el negocio quería para espacios de trabajo compartidos modernos. El mensaje funcionó porque conectaba el cambio con la confianza de los inquilinos, no con una vanidad de ingeniería. La adopción fue más fluida porque la comunicación respetó cómo las personas piensan realmente sobre los edificios.

En el fondo de todo esto hay una idea incómoda pero útil. Muchas tarjetas RFID de 125 kHz no fallan porque los atacantes se hayan vuelto increíblemente inteligentes. Fallan porque las tarjetas se diseñaron para una época más simple y demasiadas organizaciones siguieron confiando en ellas mucho después de que el entorno cambiara. Por eso la defensa real no es el miedo. Es la madurez. Un control de acceso maduro no pregunta si una credencial débil puede sobrevivir un ciclo presupuestario más. Pregunta si el sistema todavía merece la confianza que se deposita en él.

Un despacho jurídico en Chicago llegó a esa conclusión durante una fusión de edificios. Una sede utilizaba credenciales más recientes, mientras la otra seguía dependiendo de tarjetas antiguas de baja frecuencia. En lugar de mantener el sistema más débil por comodidad, la dirección eligió un estándar unificado basado en principios de control de acceso más sólidos. La decisión costó más al inicio y evitó muchas discusiones futuras. Más importante aún, impidió que la organización fusionada heredara supuestos del pasado solo porque ya estaban instalados junto a la puerta.

Sí, la frase sobre clonar rápidamente tarjetas RFID de 125 kHz llama la atención. Debe hacerlo. Pero la mejor lección no es obsesionarse con la velocidad del atacante. La mejor lección es dejar de conceder tanta autoridad a credenciales obsoletas. Si su edificio, hotel, escuela, oficina o instalación todavía depende de tarjetas heredadas de baja frecuencia para decisiones de acceso importantes, la medida más inteligente no es esperar que nadie descubra la debilidad. La medida más inteligente es reducirla antes de que la persona equivocada la aproveche.

Eso significa auditar dónde siguen siendo confiables las credenciales antiguas. Significa mejorar de inmediato la disciplina de emisión, devolución y desactivación de tarjetas. Significa planificar una migración hacia una tecnología de acceso más fuerte en lugar de defender indefinidamente una decisión heredada. Significa tratar la credencial de acceso como parte de la postura de seguridad, no como un consumible barato. Y significa reconocer que un sistema de puertas puede parecer moderno por fuera mientras se apoya por dentro en supuestos que ya no lo son.

Si hay una idea que los compradores deben recordar, es esta: el problema de las tarjetas RFID de 125 kHz no es que sean antiguas. El problema es que demasiadas organizaciones siguen pidiéndoles que hagan un trabajo que ya no pueden proteger suficientemente bien. Una vez que se entiende con claridad, el camino hacia adelante resulta más fácil de explicar, más fácil de presupuestar y mucho más difícil de seguir posponiendo.


Código de verificación