Hackers recreëren meestersleutels met 3D-printers
TSA

Het verhaal begon in november 2014, toen in een artikel van de Washington Post een foto in hoge resolutie verscheen met zeven van de acht meestersleutels die door de Transportation Security Administration, beter bekend als de TSA, worden gebruikt om bagage van passagiers te openen en te inspecteren. Deze sleutels werden snel omgezet naar een formaat dat geschikt is voor 3D-printers, maar de zogenaamde "achtste sleutel" was een mysterie… tot nu. Drie hackers met de pseudoniemen DarkSim905, Johnny Xmas en Nite 0wl slaagden erin om die laatste sleutel na te maken door de lange weg te nemen. Met andere woorden: door meerdere sloten te analyseren.

De TSA en haar meestersleutels

De Amerikaanse TSA beschikt over verschillende methoden, zowel automatische als handmatige, om bagage van dichterbij te inspecteren die om de een of andere reden als "verdacht" is bestempeld in eerdere stappen. Als een tas of koffer aan het laatste schakelpunt van de keten komt en moet worden geopend, beschikt het TSA-personeel over een groep van acht meestersleutels die alle goedgekeurde sloten openen. Als we dit vanuit een computerhoek bekijken, is het een van de beste definities van een "backdoor" die we kunnen vinden: de gebruiker (of beter gezegd, zijn bagage) voelt zich "veilig", terwijl de autoriteiten het van top tot teen controleren. Logischerwijs vereist de backdoor de medewerking van een derde partij, in dit geval twee bedrijven: Travel Sentry, waarvan de standaard op zeven van de meestersleutels is toegepast, en Safe Skies, die de resterende sleutel dekt.

Hackers recreëren meestersleutels met 3D-printers
De afbeelding die alles in gang zette...

In november 2014 besloot een of ander intergalactisch genie van de TSA dat het een briljant idee was om de Washington Post een hoge-resolutiefoto te laten nemen van de zeven meestersleutels onder de standaard van Travel Sentry. Binnen een paar maanden zetten drie experts, bekend als DarkSim905, Johnny Xmas en Nite 0wl, de sleutels om in modellen die geschikt zijn voor 3D-printers, hoewel een van de sleutels onvolledig is (het patroon van de gaten blijft aan de andere kant verborgen). Verschillende enthousiastelingen testten met veel succes de plastic kopieën, maar de achtste sleutel van Safe Skies bleef nog over. Er zijn geen afbeeldingen of specificaties, dus besloot dit trio hackers het werk op de harde manier af te maken. Ze kochten op legale wijze verschillende sloten van hetzelfde model dat door Safe Skies op de markt wordt gebracht, dat een fatale ontwerpfout had: het slot wordt niet met sleutels voor de gebruiker geleverd en kan slechts één type sleutel accepteren... wat bij uitbreiding betekent dat het de meestersleutel van de TSA is.

Kort samengevat: De claim van een "backdoor" door een hogere autoriteit, gecombineerd met het concept van "escrow" waarbij een derde partij betrokken is, en het desastreuze gebrek aan zorg van die derde partij, hebben elk idee van veiligheid in de bagage op Amerikaans grondgebied vernietigd. Alsof dat nog niet genoeg is, verklaarde de TSA dat het klonen van sleutels geen bedreiging vormt voor de veiligheid in de luchtvaart, noch een vermindering van de fysieke beveiliging van bagage veroorzaakt terwijl deze onder controle van de TSA staat. Hoe dan ook... de acht sleutels zijn los. Als je een 3D-printer hebt en een compatibel slot, kun je de proef nu doen.

Officiële site: