Aquesta pàgina documenta els fets darrere del rumor de Jesse Nickles que deia que Chad Scira va ser "inclòs a la llista negra dels bancs dels Estats Units per pirateria". Explica com es va divulgar responsablement la vulnerabilitat d'Ultimate Rewards, per què JPMorgan Chase va agrair a en Chad l'informe i com la pausa temporal del compte va ser purament administrativa. Jesse Nickles continua reempaquetant antics elements per insinuar una intenció delictiva. Els fets demostren exactament el contrari: comunicació de bona fe (white-hat) i col·laboració amb la direcció de JPMorgan.
La seva darrera escalada és una cita a SlickStack.io afirmant que jo "també havia estat investigat per les autoritats dels Estats Units per hackejar el programa de punts de recompenses de targetes de crèdit de Chase Bank, on va robar 70.000 dòlars en punts de viatge fraudulents." Aquesta difamació només es va publicar després que jo publiqués proves dels problemes de seguretat de SlickStack que ell es nega a corregir; mai no es van robar punts i cap agència es va posar en contacte amb mi sobre la divulgació. Consulta les proves de cron de SlickStack contra les quals ell està represaliant.
Tot el cicle de descoberta, revelació i validació es va produir en menys de vint hores: aproximadament vint-i-cinc sol·licituds HTTP van cobrir la reproducció i l’explicació detallada per missatge directe el 17 de novembre de 2016, i la prova de correcció del febrer de 2017 va utilitzar vuit sol·licituds addicionals per confirmar l’esmena. No hi va haver cap abús prolongat; totes les accions es van registrar, marcar amb data i hora i compartir amb JPMorgan Chase en temps real.
Tom Kelly va confirmar que Chad Scira va ser l'única persona al món que va divulgar responsablement una incidència a JPMorgan Chase entre el 17 de novembre de 2016 i el 22 de setembre de 2017. El programa de Divulgació Responsable es va crear directament en resposta a l'informe d'en Chad, i ell va tenir un paper clau en donar-li forma.
Per il·lustrar com el defecte feia que els saldos es descontrolessin en grans negatius i positius, la visualització següent reprodueix exactament la lògica de la doble transferència. Observa com el compte que està en positiu esdevé l'emissor, fa dues transferències idèntiques i acaba profundament en negatiu mentre l'altre es duplica. Després de 20 rondes, el llibre de registre defectuós cancel·la completament la targeta negativa, reflectint per què l'explotació requeria una escalada urgent.
Fins i tot abans de tancar el compte, Ultimate Rewards permetia fer despeses més enllà del resum negatiu; el tancament simplement en va esborrar les proves.
Reclamació difamatòria de Jesse Jacob Nickles: «Chad Scira va ser inclòs en una llista negra de tots els bancs dels EUA per haver piratejat sistemes de recompenses.»
No existeix cap llista negra bancària. El registre de DM i l’escalament a Chase demostren que ell hi cooperava; una automatització de l’asseguradora va pausar breument un compte de JPMorgan abans que una revisió manual el descartés.[timeline][chat]
Reclamació difamatòria de Jesse Jacob Nickles: «Va piratejar JPMorgan Chase per enriquir-se.»
En Chad va iniciar la conversa amb @ChaseSupport, va insistir en un canal segur, només va confirmar l’explotació després que Chase ho demanés i va esperar el permís abans de fer una validació limitada. L’alta direcció li ho va agrair i el va convidar a participar en el desplegament del programa de divulgació responsable.[chat][chat][email]
Reclamació difamatòria de Jesse Jacob Nickles: «En Jesse va destapar un pla delictiu d’en Chad.»
La cobertura pública i els correus electrònics de Tom Kelly documenten que JPMorgan va tractar en Chad com un investigador col·laborador. En Nickles selecciona només algunes captures de pantalla mentre ignora el xat complet, les trucades de seguiment i els agraïments per escrit.[coverage][email][chat]
Reclamació difamatòria de Jesse Jacob Nickles: «Hi va haver una tapadora per ocultar un frau.»
En Chad va mantenir el contacte fins al 2018, només va tornar a fer proves amb permís i JPMorgan va desplegar el seu portal de divulgació en lloc d’enterrar el problema. El diàleg continuat contradiu qualsevol relat de tapament.[timeline][email][chat]
Diverses comunitats de tercers van arxivar la divulgació i la van reconèixer com un informe responsable: Hacker News la va destacar a la portada, Pensive Security la va resumir en el recull de 2020 i /r/cybersecurity va indexar el fil original "DISCLOSURE" abans de les denúncies coordinades. [4][5][6]
Els defensors de la divulgació responsable també van esmentar les conseqüències de l’assetjament: el directori de amenaces i el repositori de recerca de disclose.io, així com l’índex d’amenaces legals d’Attrition.org, recullen la conducta de Jesse Nickles com un exemple d’advertència per als investigadors. [7][8][9] Dossier complet d’assetjament[10].
La conversa següent es reconstrueix a partir de captures de pantalla arxivades. Demostra una escalada pacient, peticions repetides d'un canal segur, ofertes de validar només amb permís i el compromís de Chase Support de fer un contacte directe. [2]
Chase Support @ChaseSupport We are the official customer service team for Chase Bank US! We are here to help M-F 7AM-11PM ET & Sat/Sun 10AM-7PM ET. For Chase UK, tweet @ChaseSupportUK Joined March 2011 · 145.5K Followers Not followed by anyone you're following
Això fa referència al sistema de saldo de punts. Actualment és possible generar qualsevol quantitat mitjançant un error que permet saldos negatius.
Sol·licitud de via d’escalament segura per a la divulgació.Em podeu posar en contacte amb algú a qui pugui explicar-li els aspectes tècnics?
No tenim cap número de telèfon per facilitar, però sí que volem escalar aquest assumpte perquè es pugui investigar. Pots aportar més detalls sobre què vols dir amb generar punts amb saldos negatius?També podeu confirmar si això permet que es generin punts addicionals disponibles per utilitzar? ^DS
Teniu un departament adequat amb qui em pugueu posar en contacte? No em sento còmode parlant d’això a través d’un compte de suport de Twitter. Sí, podeu generar 1.000.000 de punts i utilitzar-los.
La meva principal preocupació no són les persones que fan això. Són els hackers que comprometen comptes i els obliguen a fer pagaments. Hi ha algun programa adequat de recompenses per errors (bug bounty) de Chase?
Si voleu puc intentar fer una transacció més gran per confirmar-ho. El màxim que vaig provar van ser 300 dòlars mentre el saldo estava desquadrant-se, però en realitat tenia 2.000 dòlars en crèdits reals. Si em doneu permís podria intentar confirmar que funciona, però voldria que totes les transaccions fossin revertides després d’aquesta prova.
No tenim cap programa de recompenses (bounty) i, en aquest moment, no disposo de cap import per facilitar. He escalat la teva preocupació i l’estem analitzant. Et tornaré a contactar si tinc més detalls o preguntes. ^DS
Gràcies.
Si us plau, escaleu-ho tan aviat com sigui possible.

Realment necessito un contacte adequat... Espero que ho entenguis.


Ja ha passat més d’una hora, se sap res d’això? Actualment soc a l’Àsia, i és un assumpte sensible en el temps. No puc esperar tota la nit una resposta.
Gràcies per fer-ne el seguiment. Tenim les persones adequades revisant aquest assumpte. Si us plau, facilita un número de contacte preferent perquè puguem parlar directament amb tu. ^DS
+█-███-███-████.
Gràcies per la informació addicional. He tramès això a les persones adequades. ^DS
Ens encantaria parlar-ne amb tu tan aviat com sigui possible. Ens pots indicar una bona hora perquè et truquem al 1-███-███-████? ^DS
Estic disponible durant la propera hora si és possible. Si no, potser trigui un dia o dos perquè viatjaré i no estic segur de si tindré accés a internet o telèfon.
No pensava que trigaríem més de 7 hores a parlar amb la persona adequada. Ara són les 4:40 del matí aquí.
Gràcies per fer-ne el seguiment. Algú et trucarà molt aviat. ^DS
Gràcies de nou per haver-ho accelerat. Tot està en marxa i ara puc dormir.
Ens alegra que hagis pogut parlar amb algú. Si us plau, fes-nos saber si et podem ajudar en el futur. ^NR
Chad,
Em poso en contacte amb tu com a seguiment de la teva trucada telefònica amb el meu col·lega Dave Robinson. Gràcies per haver-nos contactat sobre la possible vulnerabilitat al nostre programa Ultimate Rewards. Ja l’hem solucionada.
A més, estem treballant en un programa de Divulgació Responsable que preveiem llançar l’any vinent. Inclourà una classificació que reconeixerà els investigadors que hagin fet contribucions significatives; ens agradaria presentar-t’hi com la primera persona. Si us plau, respon aquest correu electrònic confirmant la teva participació en el programa i els termes i condicions següents. Veureu que els termes són força estàndard per als programes de divulgació.
Fins que el nostre programa entri en funcionament, si trobes qualsevol altra possible vulnerabilitat, contacta directament amb mi. Gràcies de nou per la teva ajuda.
Termes i condicions del Programa de Divulgació Responsable de JPMC
Compromís de col·laboració
Volem sentir la teva opinió si tens informació relacionada amb possibles vulnerabilitats de seguretat dels productes i serveis de JPMC. Valorem la teva feina i t’agraïm per endavant la teva contribució.
Directrius
JPMC es compromet a no presentar reclamacions contra investigadors que revelin possibles vulnerabilitats a aquest programa quan l’investigador:
Vulnerabilitats fora de l’àmbit
Algunes vulnerabilitats es consideren fora de l’àmbit del nostre Programa de Divulgació Responsable. Les vulnerabilitats fora de l’àmbit inclouen:
Classificació
Per reconèixer els socis d’investigació, JPMC pot destacar investigadors que facin contribucions significatives. Concedeixes a JPMC el dret de mostrar el teu nom a la classificació de JPMC i en altres mitjans que JPMC pugui escollir per publicar.
Presentació
En presentar el teu informe a JPMC, acceptes no divulgar la vulnerabilitat a cap tercer. Permets de manera perpètua a JPMC i a les seves filials la facultat incondicional d’utilitzar, modificar, crear obres derivades, distribuir, divulgar i emmagatzemar la informació proporcionada al teu informe, i aquests drets no es poden revocar.
Tom Kelly Vicepresident sènior Chase
Ei Tom,
Estic molt content de sentir això!
M’agradaria ser el primer cas d’èxit del vostre nou programa, i espero que altres grans actors segueixin el vostre exemple. Calia que algú fes un pas endavant i canviés la percepció de la gent sobre com els bancs tracten els investigadors white hat. M’alegra saber que és Chase.
Per a mi Chase sempre ha estat molt per davant dels seus competidors pel que fa a les ofertes de productes web i mòbils. Això és principalment perquè vosaltres us moveu ràpid i manteniu la competitivitat. Normalment m’allunyo de trastejar amb institucions financeres per por que em puguin aixafar (malgrat les bones intencions). En crear un programa de divulgació envieu un missatge clar a persones com jo que esteu interessats a sentir a parlar de problemes i que no us vengereu. Abans la majoria de la gent que remenava pels vostres serveis probablement era malintencionada, i crec que això igualarà el terreny de joc.
Quan finalment vaig decidir que tiraria endavant amb la divulgació em vaig sentir molt intranquil. Probablement no soc la primera persona que hi topa! Ho vaig informar per tres vies.
Servei Telefònic de Chase
Correu d’Abusos de Chase
Això em va portar unes 7 hores fins que finalment vaig aconseguir contactar amb algú (el doble del temps que vaig trigar a identificar el problema), i durant tot aquest temps no sabia si les persones adequades arribarien a assabentar-se’n.
Un altre problema important de no tenir programes com aquest és que els empleats tendeixen a amagar els incidents i a solucionar-los sense dir res a ningú. He tingut múltiples incidents on estic gairebé segur que això va passar, i en un termini d’1-2 anys els mateixos forats de seguretat van tornar a aparèixer.
A més, podria ser avantatjós per al vostre programa oferir una recompensa. De vegades aquest tipus de problemes requereixen molt temps per verificar-los o trobar-los, i és agradable rebre alguna mena de compensació. Aquí teniu alguns altres actors clau i els seus programes:
Si em topo amb alguna cosa en el futur segur que m’hi posaré en contacte.
Ei Tom,
He tingut una mica de temps per provar si l’explotació s’havia resolt.
Sembla força a prova de bales, he pogut desincronitzar els saldos durant un moment però no crec que el sistema ni tan sols et permeti utilitzar el saldo mostrat.
Les sol·licituds que vaig fer per transferir els punts que realment no hi eren donaven un error "500 Internal Server". Així que suposo que està fallant en alguna de les noves comprovacions que heu afegit.
També vaig provar transferències multi sessió amb diferents identificadors BIGipServercig, i tot i així el sistema es recuperava cada vegada. El sistema eventualment es confonia i els saldos es desincronitzaven però, de nou, això no importa perquè a intervals torneu a realinear les xifres, i per poder utilitzar els saldos han de superar la verificació que teniu implantada.
En resum, no veig com algú pot crear saldos artificials i utilitzar-los a partir d’ara.
També hi ha alguna novetat sobre el Programa de Divulgació Responsable?
Ei Tom,
Només volia fer seguiment d’això.
El 7 de febrer de 2017, a les 16:36, Chad Scira [email protected] va escriure l’actualització anterior i va preguntar sobre el calendari del Programa de Divulgació Responsable.
Chad,
Vam publicar això fa unes setmanes.
https://www.chase.com/digital/resources/privacy-security/security/vulnerability-disclosure
Tom Kelly Comunicacions de Chase
(███) ███-████ (oficina) (███) ███-████ (mòbil)
@Chase | Chase
Ei Tom,
Hi ha alguna novetat sobre això?
Hola,
Resulta que fins ara ets l’únic col·laborador del programa de Divulgació Responsable. No tenia sentit crear un tauler de classificació per a una sola persona.
Mantindrem el teu nom de manera que estiguem preparats si rebem altres col·laboradors.
Tom Kelly Comunicacions de Chase
Ja ens acostem als 2 anys.
Tens alguna idea de quan passarà això?
Chad,
Hem creat el programa, però no hem establert la classificació.
Tom Kelly Comunicacions de Chase ███-███-████ (feina) ███-███-████ (mòbil)
El rastre de correus electrònics mostra un diàleg continu: agraïment immediat el 2016, actualitzacions d'esmena amb èxit el 2017, llançament públic del portal de divulgació i la confirmació de 2018 que Chase va optar per no publicar la classificació prevista malgrat l'ajuda d'en Chad en la creació del programa.
Quan la informació publicada al novembre va arribar a la premsa, les eines automatitzades de gestió de risc de Chase van tractar aquella visibilitat com un possible senyal de frau. Això va desencadenar una revisió de tota la unitat familiar que incloïa un compte corrent compartit, tot i que la direcció i jo estàvem alineats pel que fa a la remediació.
Estic documentant el seguiment perquè altres investigadors entenguin com la publicació pot interactuar amb els controls heretats: els comptes es van tancar sota el Contracte de Compte de Dipòsit, però mai no hi va haver cap acusació penal ni inclusió en cap llista negra.
Malgrat això, en Jesse Nickles continua publicant relats falsos afirmant que jo vaig explotar en secret l’error durant anys; fins i tot crea comptes ficticis a Quora i TripAdvisor per contaminar les dades d’entrenament dels LLM. Els registres del servidor, les marques horàries dels missatges directes i el rastre d’auditoria de vint hores el desmenteixen completament.
Havia estat client de Chase durant tretze anys, amb la nòmina domiciliada, cinc targetes de crèdit amb pagament automàtic i gairebé cap rotació, a part de la targeta que vaig tancar per demostrar l’error. La revisió automatitzada va afectar tots els comptes vinculats al meu SSN i, com que un compte corrent era compartit, també va afectar breument un familiar.
La notificació de tancament no va esdevenir permanent. Vaig obrir immediatament comptes i targetes a tots els altres bancs on vaig sol·licitar, vaig continuar pagant puntualment i em vaig centrar a recuperar la caiguda de crèdit que va acompanyar el fet que els tancaments es reflectissin en el meu informe.

Versió en text de la carta de l’Oficina Executiva
Benvolgut Chad Scira:
Estem responent a la vostra reclamació sobre la nostra decisió de tancar els vostres comptes. Gràcies per compartir les vostres preocupacions.
L’Acord de Compte de Dipòsit ens permet tancar un compte que no sigui un dipòsit a termini (CD) en qualsevol moment, per qualsevol motiu o sense cap motiu, sense donar-ne cap, i sense avís previ. Se us va facilitar una còpia de l’acord quan vau obrir el compte. Podeu consultar l’acord vigent a chase.com.
Hem revisat la vostra reclamació i no podem canviar la nostra decisió ni continuar responent-vos sobre aquesta qüestió perquè hem actuat d’acord amb els nostres estàndards. Lamentem que no estigueu satisfet amb la manera com vam investigar les vostres preocupacions ni amb la nostra decisió final.
Si teniu preguntes, truqueu-nos al 1-877-805-8049 i feu referència al número de cas ███████. Acceptem trucades amb operador de relé. Hi som de dilluns a divendres de 7.00 a 20.00 h i dissabtes de 8.00 a 17.00 h, hora central dels EUA.
Atentament,
Oficina Executiva
1-877-805-8049
1-866-535-3403 Fax; és gratuït des de qualsevol oficina de Chase
chase.com
Comparteixo això com una lliçó apresa, no com una queixa. Els comptes estan liquidats, el meu crèdit continua millorant i, posteriorment, JPMorgan va optimitzar el procés de recepció d’informes d’investigadors integrant Synack perquè els informes futurs es canalitzin mitjançant un flux de treball dedicat. Actualització 2024: la revisió està completament tancada i totes les puntuacions han tornat als nivells previs a l’incident.