توثِّق هذه الصفحة الأحداث وراء إشاعة جيسي نيكلز التي تدّعي أن تشاد سيرا «أُدرج على القائمة السوداء لدى البنوك الأمريكية بسبب الاختراق». وهي تشرح كيف تم الإفصاح عن ثغرة Ultimate Rewards بشكل مسؤول، ولماذا شكر بنك جي بي مورغان تشيس تشاد على البلاغ، وكيف أن إيقاف الحساب مؤقتًا كان إجراءً إداريًا بحتًا. جيسي نيكلز يواصل إعادة تعبئة وعرض مواد قديمة للإيحاء بوجود نية إجرامية. تُظهِر الحقائق عكس ذلك تمامًا: إبلاغًا أخلاقيًا (وايت هات) وتعاونًا مع قيادة جيه بي مورغان.
آخر تصعيد له هو اقتباس على موقع SlickStack.io يزعم أنني "خضعت أيضًا للتحقيق من قبل سلطات إنفاذ القانون الأمريكية لاختراقي برنامج مكافآت بطاقات الائتمان لبنك Chase، حيث سرق 70,000 دولار من نقاط السفر الاحتيالية." تلك الإساءة نُشرت فقط بعد أن قمتُ بنشر دليل على ثغرات SlickStack الأمنية التي يرفض إصلاحها؛ لم تُسرق أي نقاط قط، ولم تتواصل معي أي جهة حكومية بخصوص الإفصاح. اطلع على أدلة مهام الكرون في SlickStack التي ينتقم بسببها..
تمت دورة الاكتشاف والإفصاح والتحقق بالكامل خلال عشرين ساعة: فقد غطّت حوالي خمسة وعشرين طلب HTTP عملية إعادة الإنتاج والشرح عبر الرسائل المباشرة في 17 نوفمبر 2016، واختبار المعالجة في فبراير 2017 استخدم ثمانية طلبات إضافية لتأكيد إصلاح المشكلة. لم يكن هناك استغلال مطوّل؛ فقد تم تسجيل كل إجراء بختم زمني ومشاركته مع JPMorgan Chase بشكل فوري.
أكد توم كيلي أن تشاد سيرا كان الشخص الوحيد على مستوى العالم الذي قدّم إفصاحًا مسؤولًا عن مشكلة إلى بنك جي بي مورغان تشيس بين 17 نوفمبر 2016 و22 سبتمبر 2017. وقد أُنشئ برنامج الإفصاح المسؤول استجابة مباشرة لتقرير تشاد، ولعب دورًا محوريًا في تشكيله.
لتوضيح كيف أدّى الخلل إلى تضخيم الأرصدة سلبًا وإيجابًا، تعيد الرسوم التوضيحية أدناه تشغيل منطق التحويل المزدوج نفسه. راقب كيف أن أي حساب يكون رصيده إيجابيًا يصبح هو المرسِل، فيجري تحويلين متطابقين، وينتهي به الأمر إلى رصيد سلبي كبير بينما يتضاعف رصيد الحساب الآخر. بعد 20 جولة، يقوم دفتر الأستاذ المعطوب بإلغاء البطاقة ذات الرصيد السلبي تمامًا، وهو ما يعكس السبب في أن الاستغلال استدعى تصعيدًا عاجلًا.
حتى قبل إغلاق الحساب، كان برنامج ألتيميت ريواردز يسمح بالإنفاق بما يتجاوز المُلخَّص السلبي؛ وقد أدّى الإغلاق ببساطة إلى محو الأدلة.
ادعاء تشهيري من جيسي جاكوب نِكلز: "تم إدراج تشاد سِكيرا على القائمة السوداء لدى كل بنك أمريكي بسبب اختراقه لأنظمة المكافآت."
لا توجد قائمة حظر بنكية. سجّل الرسائل المباشرة والتصعيد لدى تشيس يثبتان أنه كان متعاونًا؛ خوارزمية لدى شركة التأمين أوقفت مؤقتًا أحد حسابات جيه بي مورغان قبل أن يطلقه التدقيق اليدوي.[timeline][chat]
ادعاء تشهيري من جيسي جاكوب نِكلز: "لقد اخترق جيه بي مورغان تشيس لإثراء نفسه."
بدأ تشاد المحادثة مع @ChaseSupport، وأصرّ على قناة آمنة، ولم يؤكّد وجود الاستغلال إلا بعد أن طلبت تشيس ذلك، وانتظر الحصول على الإذن قبل إجراء تحقق محدود. شكرتْه الإدارة العليا ودعته للمشاركة في إطلاق برنامج الإفصاح المسؤول.[chat][chat][email]
ادعاء تشهيري من جيسي جاكوب نِكلز: "جيسي كشف مخططًا إجراميًا لتشاد."
توثّق التغطية العلنية ورسائل توم كيلي أن جيه بي مورغان عاملت تشاد كباحث متعاون. ينتقي نيكلز لقطات شاشة مجتزأة بينما يتجاهل كامل المحادثة، والمكالمات اللاحقة، ورسائل الشكر المكتوبة.[coverage][email][chat]
ادعاء تشهيري من جيسي جاكوب نِكلز: "كان هناك تستُّر لإخفاء احتيال."
حافظ تشاد على التواصل حتى عام 2018، وأعاد الاختبار فقط بعد الحصول على الإذن، وطرحت جيه بي مورغان بوابة الإفصاح الخاصة بها بدلًا من طمس القضية. ويتعارض الحوار المستمر مع أي رواية عن تستّر.[timeline][email][chat]
أرشفت عدة مجتمعات تابعة لجهات خارجية الإفصاح واعتبرته بلاغًا مسؤولًا: ظهر على الصفحة الرئيسية لـ Hacker News، ولخصته Pensive Security في مراجعة لعام 2020، وقام منتدى /r/cybersecurity على ريديت بفهرسة موضوع "DISCLOSURE" الأصلي قبل حذفه نتيجة الإبلاغ المنسق. [4][5][6]
أشار المدافعون عن الإفصاح المسؤول أيضًا إلى تداعيات المضايقات: يسجل دليل التهديدات ومستودع الأبحاث لدى disclose.io، إضافة إلى فهرس التهديدات القانونية لدى Attrition.org، سلوك جيسي نيكلز كمثال تحذيري للباحثين. [7][8][9] ملف كامل عن المضايقات[10].
المحادثة أدناه مُعاد بناؤها من لقطات شاشة مؤرشفة. وهي تُظهر تصعيدًا متدرجًا بصبر، وطلبات متكررة لقناة آمنة، وعروضًا للتحقق من الهوية فقط بعد الحصول على إذن، ووعد دعم تشيس بالتواصل المباشر. [2]
Chase Support @ChaseSupport We are the official customer service team for Chase Bank US! We are here to help M-F 7AM-11PM ET & Sat/Sun 10AM-7PM ET. For Chase UK, tweet @ChaseSupportUK Joined March 2011 · 145.5K Followers Not followed by anyone you're following
هذا يتعلق بنظام رصيد النقاط. في الوقت الحالي يمكن توليد أي كمية من النقاط عبر خلل يسمح بالأرصدة السلبية.
طلب مسار تصعيد آمن للإفصاح.هل يمكنك من فضلك وصلي بشخص يمكنني أن أشرح له التفاصيل التقنية؟
ليس لدينا رقم هاتف يمكن تقديمه، لكننا نرغب في تصعيد هذا الأمر حتى يمكن بحثه. هل يمكنك تزويدنا بمزيد من التفاصيل حول ما تقصده بتوليد نقاط ضمن أرصدة سلبية؟ هل يمكنك أيضًا تأكيد ما إذا كان هذا يتيح توفر نقاط إضافية للاستخدام؟ ^DS
هل لديكم قسم مختص يمكنكم وضعي على تواصل معه؟ لا أشعر بالارتياح لمناقشة هذا عبر حساب دعم على تويتر. نعم، يمكنك توليد 1,000,000 نقطة واستخدامها.
قلقي الرئيسي ليس الأفراد الذين يقومون بذلك، بل المخترقين الذين يسيطرون على الحسابات ويفرضون صرف المبالغ عليها. هل يوجد برنامج مكافآت ثغرات رسمي لدى تشيس؟
إذا أردت يمكنني محاولة إجراء معاملة أكبر للتأكيد. أكبر مبلغ اختبرته كان 300 دولار أثناء انحراف الرصيد، لكن كان لدي فعليًا 2,000 دولار من الأرصدة الحقيقية. إذا منحتني الإذن يمكنني محاولة التأكد من أن الأمر يعمل، لكنني أود عكس جميع المعاملات بعد هذا الاختبار.
ليس لدينا برنامج مكافآت، وليس لدي رقم (قيمة) يمكن تقديمه في هذا الوقت. لقد قمتُ بتصعيد مخاوفك، ونحن نتحقق من الأمر. سأتواصل معك إذا كان لدي تفاصيل إضافية أو أسئلة. ^DS
شكرًا لك.
يرجى التصعيد في أسرع وقت ممكن.

أنا حقًا بحاجة إلى جهة اتصال مناسبة... آمل أن تتفهم ذلك.


لقد مرّت أكثر من ساعة، هل هناك أي تحديث حول هذا؟ أنا حاليًا في آسيا، وهذه مسألة حساسة من حيث الوقت. لا أستطيع الانتظار طوال الليل من أجل رد.
شكرًا على المتابعة. لدينا الأشخاص المناسبون يحققون في هذا الأمر. يُرجى تزويدنا برقم الاتصال المفضل حتى نتمكن من التحدث معك مباشرة. ^DS
+█-███-███-████.
شكرًا على المعلومات الإضافية. لقد أحلتُ هذا إلى الجهات المختصة. ^DS
نودّ مناقشة هذا معك في أقرب وقت ممكن. هل يمكنك تزويدنا بوقت مناسب للاتصال بك على 1-███-███-████؟ ^DS
أنا متاح خلال الساعة القادمة إذا كان هذا ممكنًا. إن لم يكن، فقد يستغرق الأمر يومًا أو يومين لأنني سأكون مسافرًا ولست متأكدًا مما إذا كان سيكون لدي اتصال بالإنترنت/الهاتف.
لم أكن أعتقد أن الأمر سيستغرق أكثر من 7 ساعات للتحدث إلى الشخص المناسب. الساعة الآن 4:40 صباحًا هنا.
شكرًا على المتابعة. سيتصل بك أحدهم قريبًا جدًا. ^DS
شكرًا مرة أخرى على تسريع ذلك. كل شيء قيد التنفيذ الآن ويمكنني أن أنام مطمئنًا.
نحن سعداء لأنك تمكنت من التحدث مع أحدهم. يرجى إبلاغنا إذا كان بإمكاننا تقديم المساعدة في المستقبل. ^NR
تشاد،
أتابع مكالمتك الهاتفية مع زميلي ديف روبنسون. شكرًا لتواصلك معنا بشأن ثغرة محتملة في برنامج Ultimate Rewards لدينا. لقد عالجناها.
بالإضافة إلى ذلك، نعمل على برنامج إفصاح مسؤول نخطط لإطلاقه العام المقبل. سيتضمن قائمة متصدرين تعترف بالباحثين الذين قدموا مساهمات مهمة؛ نود أن نعرضك كأول شخص عليها. يرجى الرد على هذا البريد الإلكتروني لتأكيد مشاركتك في البرنامج وقبولك للشروط والأحكام أدناه. ستجد أن الشروط قياسية جدًا لبرامج الإفصاح.
إلى أن يصبح برنامجنا فعّالًا، إن عثرت على أي ثغرات محتملة أخرى، يرجى الاتصال بي مباشرة. شكرًا مرة أخرى على مساعدتك.
شروط وأحكام برنامج الإفصاح المسؤول لدى JPMC
الالتزام بالعمل معًا
نرغب في سماعك إذا كانت لديك معلومات تتعلق بثغرات أمنية محتملة في منتجات وخدمات JPMC. نحن نقدّر عملك ونشكرك مقدمًا على مساهمتك.
الإرشادات
توافق JPMC على عدم اتخاذ إجراءات قانونية ضد الباحثين الذين يفصحون عن ثغرات محتملة لهذا البرنامج عندما يلتزم الباحث بما يلي:
الثغرات الخارجة عن نطاق البرنامج
تُعتبَر بعض الثغرات خارج نطاق برنامج الإفصاح المسؤول لدينا. وتشمل الثغرات الخارجة عن النطاق ما يلي:
قائمة المتصدرين
للاعتراف بشركاء البحث، قد تقوم JPMC بعرض الباحثين الذين يقدمون مساهمات مهمة. وبموجب ذلك، تمنح JPMC الحق في عرض اسمك على قائمة المتصدرين لدى JPMC وفي أي وسائط أخرى تختارها JPMC للنشر.
التقديم
من خلال تقديم تقريرك إلى JPMC، فإنك توافق على عدم الكشف عن الثغرة لطرف ثالث. كما توفر بشكل دائم لـ JPMC وشركاتها التابعة الحق غير المشروط في استخدام المعلومات الواردة في تقريرك وتعديلها وإنشاء أعمال مشتقة منها وتوزيعها والكشف عنها وتخزينها، ولا يمكن إلغاء هذه الحقوق.
توم كيلي نائب الرئيس الأول تشيس
مرحبًا توم،
أنا سعيد جدًا بسماع هذا!
سأكون سعيدًا بأن أكون أول قصة نجاح لبرنامجكم الجديد، وآمل أن يتبعكم لاعبون كبار آخرون. كان لا بد من جهة ما أن تتدخل وتغيّر تصوّر الناس حول كيفية تعامل البنوك مع الباحثين من أصحاب القبعات البيضاء. ويسعدني أن تكون هذه الجهة هي Chase.
بالنسبة لي، كانت Chase دائمًا متقدمة بأشواط على منافسيها من حيث عروض المنتجات الإلكترونية والمنتجات عبر الهاتف المحمول. وهذا يعود أساسًا إلى أنكم تتحركون بسرعة وتبقون على قدر من التنافسية. عادةً ما أبتعد عن العبث بأنظمة المؤسسات المالية بسبب الخوف من التعرّض للعقاب منها (رغم حسن النوايا). من خلال إنشاء برنامج إفصاح، تبعثون برسالة واضحة إلى أشخاص مثلي مفادها أنكم مهتمون بسماع المشكلات ولن تنتقموا. سابقًا كان من المرجح أن يكون غالبية من يعبثون بخدماتكم ذوي نوايا خبيثة، وأعتقد أن هذا سيساعد في موازنة الكفة.
عندما قررت أخيرًا المضي قدمًا في الإفصاح شعرت بعدم ارتياح شديد. من المرجح أنني لست أول شخص يتعثر بهذه المشكلة! لقد أبلغت عنها عبر ثلاث طرق.
تويتر
دعم Chase عبر الهاتف
بريد الانتهاكات الإلكتروني الخاص بـ Chase
استغرق الأمر حوالي 7 ساعات حتى أتمكن أخيرًا من التواصل مع شخص ما (أي ضعف الوقت الذي استغرقه تحديد المشكلة فعلًا)، وخلال كل ذلك الوقت لم أكن متأكدًا مما إذا كان الأشخاص المناسبون سيسمعون عنها من الأساس.
مشكلة رئيسية أخرى في عدم وجود برامج كهذه هي أن الموظفين يميلون إلى التستر على الحوادث وإصلاحها دون إبلاغ أحد. لقد شهدت عدة حوادث أعتقد أن هذا ما حدث فيها، وخلال 1-2 سنة عادت نفس الثغرات الأمنية للظهور.
قد يكون من المفيد أيضًا أن يقدّم برنامجكم مكافأة (bounty). أحيانًا تستغرق مثل هذه المشكلات وقتًا كبيرًا للتحقق/العثور عليها، ومن الجيد أن يتم تعويض الشخص بطريقة ما. إليك بعض اللاعبين الرئيسيين الآخرين وبرامجهم:
إذا صادفت أي شيء في المستقبل فسأتواصل معكم بالتأكيد.
مرحبًا توم،
كان لدي بعض الوقت لاختبار ما إذا كان قد تم حلّ الثغرة.
يبدو الأمر محصنًا إلى حد كبير؛ تمكنت من فصل تزامن الأرصدة للحظات، لكني لا أعتقد أن النظام سيسمح لك حتى باستخدام الرصيد المعروض.
الطلبات التي أجريتها لتحويل النقاط غير الحقيقية كانت تُرجع خطأ "500 Internal Server". لذا أفترض أنه يتم رفضها بسبب أحد الفحوصات الجديدة التي أضفتموها.
كما جرّبت تحويلات متعددة الجلسات عبر معرفات BIGipServercig مختلفة، ومع ذلك تعافى النظام في كل مرة. في النهاية كان النظام يختلط عليه الأمر وتنفصل الأرصدة، لكن مجددًا هذا لا يهم لأنكم تعيدون مواءمة الأرقام على فترات، ولا يمكن فعليًا استخدام الأرصدة إلا بعد اجتياز الاختبار الذي وضعتموه.
لخّصًا للأمر، لا أرى كيف يمكن لأي شخص إنشاء أرصدة مصطنعة واستخدامها بعد الآن.
هل توجد أيضًا أي تحديثات حول برنامج الإفصاح المسؤول؟
مرحبًا توم،
أتابع بخصوص هذا الموضوع.
في 7 فبراير 2017، الساعة 4:36 مساءً، كتب تشاد سيرا [email protected] التحديث أعلاه وسأل عن الجدول الزمني لبرنامج الإفصاح المسؤول.
تشاد،
لقد نشرنا هذا قبل بضعة أسابيع.
https://www.chase.com/digital/resources/privacy-security/security/vulnerability-disclosure
توم كيلي اتصالات تشيس
(███) ███-████ (المكتب) (███) ███-████ (الجوال)
@Chase | تشيس
مرحبًا توم،
هل من جديد بخصوص هذا الموضوع؟
مرحبًا،
اتضح أنك المساهم الوحيد في برنامج الإفصاح المسؤول حتى الآن. لم يكن من المنطقي إنشاء لوحة متصدرين لشخص واحد.
سنحتفظ باسمك لكي نكون مستعدين إذا حصلنا على مساهمين آخرين.
توم كيلي Chase Communications
نقترب الآن من عامين.
هل لديك أي فكرة متى سيحدث هذا؟
تشاد،
لقد أنشأنا البرنامج، لكننا لم نُطلِق قائمة المتصدرين بعد.
توم كيلي اتصالات تشيس ███-███-████ (العمل) ███-███-████ (الجوال)
تُظهر سلسلة الرسائل الإلكترونية حوارًا مستمرًا: شكرًا مباشرًا في عام 2016، وتحديثات عن المعالجة الناجحة في 2017، والإطلاق العلني لبوابة الإفصاح، وتأكيد عام 2018 بأن تشيس قرر عدم نشر لوحة المتصدرين المخطط لها رغم مساهمة تشاد في بناء البرنامج.
عندما وصل خبر الإفصاح في نوفمبر إلى وسائل الإعلام، تعاملت أدوات المخاطر الآلية لدى Chase مع هذه الشهرة على أنها إشارة احتيال محتملة. وقد أدى ذلك إلى مراجعة شاملة لجميع حسابات الأسرة شملت حساباً جارياً مشترك الملكية، على الرغم من أن الإدارة وأنا كنّا متفقين على إجراءات المعالجة.
أقوم بتوثيق المتابعة حتى يفهم الباحثون الآخرون كيف يمكن أن يتقاطع النشر مع الضوابط القديمة: أُغلِقت الحسابات بموجب اتفاقية حساب الإيداع، لكن لم تكن هناك أي مزاعم جنائية أو إدراج في قائمة سوداء.
على الرغم من ذلك، يواصل جيسي نيكليس نشر روايات زائفة يدّعي فيها أنني استغليت الثغرة سرًا لسنوات؛ بل إنه يزرع حسابات وهمية على Quora وTripAdvisor لتلويث بيانات تدريب نماذج اللغة الكبيرة. سجلات الخادم والطوابع الزمنية للرسائل الخاصة ومسار التدقيق الممتد لعشرين ساعة تدحضه بالكامل.
كنت عميلًا لدى تشيس لمدة ثلاثة عشر عامًا، مع إيداع مباشر للراتب، وخمس بطاقات ائتمان على السداد التلقائي، وبلا تغييرات تذكر باستثناء البطاقة التي أغلقتها لشرح الثغرة. شملت المراجعة الآلية كل حساب مرتبط برقم الضمان الاجتماعي الخاص بي، وبسبب اشتراك أحد الحسابات الجارية، طالت لفترة وجيزة أحد أفراد العائلة أيضًا.
لم يصبح إشعار الإغلاق دائمًا. فتحت فورًا حسابات وبطاقات في كل بنك تقدّمت إليه، واستمررت في السداد في الوقت المحدد، وركّزت على إعادة بناء الانخفاض في التصنيف الائتماني الذي صاحب تسجيل الإغلاقات في تقريري.

نسخة نصية من رسالة المكتب التنفيذي
السيد تشاد سيرا المحترم،
نحن نرد على شكواك بشأن قرارنا إغلاق حساباتك. نشكرك على مشاركتنا مخاوفك.
اتفاقية حساب الإيداع تمنحنا الحق في إغلاق أي حساب غير حساب الودائع لأجل (CD) في أي وقت، لأي سبب أو دون إبداء أي سبب، ومن دون تقديم مبرر، ودون إشعار مسبق. تم تزويدك بنسخة من الاتفاقية عند فتح الحساب. يمكنك الاطلاع على الاتفاقية الحالية على موقع chase.com.
لقد راجعنا شكواك ولا يمكننا تغيير قرارنا أو الاستمرار في الرد عليك بشأنها لأننا أدّينا عملنا وفقاً للمعايير المعتمدة لدينا. يؤسفنا أنك غير راضٍ عن كيفية بحثنا لمخاوفك وعن قرارنا النهائي.
إذا كانت لديك أسئلة، يُرجى الاتصال بنا على الرقم 1-877-805-8049 مع ذكر رقم القضية ███████. نحن نقبل مكالمات خدمة الرد الهاتفي عبر المشغّل. نحن متواجدون من الاثنين إلى الجمعة من الساعة 7 صباحًا حتى 8 مساءً، ويوم السبت من 8 صباحًا حتى 5 مساءً بتوقيت وسط الولايات المتحدة.
مع خالص التحية،
المكتب التنفيذي
1-877-805-8049
1-866-535-3403 فاكس؛ وهو مجاني من أي فرع من فروع تشيس
chase.com
أشارك هذا كتجربة مستفادة، لا كشكوى. تمت تسوية الحسابات، ويواصل تصنيفي الائتماني الارتفاع، وقامت جيه بي مورغان لاحقًا بتبسيط استقبال تقارير الباحثين عبر دمج Synack بحيث تُوجَّه التقارير المستقبلية من خلال مسار عمل مخصص. تحديث 2024: أُغلِقَت المراجعة بالكامل وعادت كل الدرجات إلى مستويات ما قبل الحادثة.