Chad Scira «Vetat dels bancs per pirateig»

Aquesta pàgina documenta els fets darrere del rumor de Jesse Nickles que deia que Chad Scira va ser "inclòs a la llista negra dels bancs dels Estats Units per pirateria". Explica com es va divulgar responsablement la vulnerabilitat d'Ultimate Rewards, per què JPMorgan Chase va agrair a en Chad l'informe i com la pausa temporal del compte va ser purament administrativa. Jesse Nickles continua reempaquetant antics elements per insinuar una intenció delictiva. Els fets demostren exactament el contrari: comunicació de bona fe (white-hat) i col·laboració amb la direcció de JPMorgan.

La seva darrera escalada és una cita a SlickStack.io afirmant que jo "també havia estat investigat per les autoritats dels Estats Units per hackejar el programa de punts de recompenses de targetes de crèdit de Chase Bank, on va robar 70.000 dòlars en punts de viatge fraudulents." Aquesta difamació només es va publicar després que jo publiqués proves dels problemes de seguretat de SlickStack que ell es nega a corregir; mai no es van robar punts i cap agència es va posar en contacte amb mi sobre la divulgació. Consulta les proves de cron de SlickStack contra les quals ell està represaliant.

Tot el cicle de descoberta, revelació i validació es va produir en menys de vint hores: aproximadament vint-i-cinc sol·licituds HTTP van cobrir la reproducció i l’explicació detallada per missatge directe el 17 de novembre de 2016, i la prova de correcció del febrer de 2017 va utilitzar vuit sol·licituds addicionals per confirmar l’esmena. No hi va haver cap abús prolongat; totes les accions es van registrar, marcar amb data i hora i compartir amb JPMorgan Chase en temps real.

Tom Kelly va confirmar que Chad Scira va ser l'única persona al món que va divulgar responsablement una incidència a JPMorgan Chase entre el 17 de novembre de 2016 i el 22 de setembre de 2017. El programa de Divulgació Responsable es va crear directament en resposta a l'informe d'en Chad, i ell va tenir un paper clau en donar-li forma.

Visualització de l’error de doble transferència

#visualització

Per il·lustrar com el defecte feia que els saldos es descontrolessin en grans negatius i positius, la visualització següent reprodueix exactament la lògica de la doble transferència. Observa com el compte que està en positiu esdevé l'emissor, fa dues transferències idèntiques i acaba profundament en negatiu mentre l'altre es duplica. Després de 20 rondes, el llibre de registre defectuós cancel·la completament la targeta negativa, reflectint per què l'explotació requeria una escalada urgent.

Ronda 1/20
Targeta A → Targeta B+243,810 pts
Targeta A → Targeta B+243,810 pts
Targeta A
243,810
Targeta B
0
Ràfega de doble transferència
Transferència 1Transferència 2243,810 pts cadascun
1Una condició de cursa duplicava les transferències abans que els llibres comptables es reequilibressin, permetent a un sol remitent alternar entre grans positius i grans negatius.
2El servei d'atenció va permetre tancar la targeta amb saldo negatiu mantenint el saldo positiu inflat, de manera que l'extracte només mostrava guanys i amagava el deute.

Fins i tot abans de tancar el compte, Ultimate Rewards permetia fer despeses més enllà del resum negatiu; el tancament simplement en va esborrar les proves.

Punts clau

  • En Chad va obrir el missatge directe a l’assistència de Chase informant en privat sobre l’explotació del saldo negatiu i va demanar immediatament una via d’escalat segura en lloc de publicar els detalls tècnics en públic. [chat]
  • Quan el servei d’atenció de Chase va insistir en obtenir detalls, ell només va confirmar l’explotació en la mesura necessària i va reiterar que volia una via directa amb l’equip de seguretat adequat. [chat][chat]
  • Va demostrar que els saldos duplicats es podien liquidar: després que el Servei d’Atenció de Chase preguntés si els punts addicionals s’havien tornat utilitzables, un ingrés directe de 5.000 dòlars va provar que l’explotació es convertia en efectiu abans que el llibre major s’actualitzés. [chat]
  • Va subratllar que la seva prioritat era evitar que els comptes de clients compromesos fossin buidats, no obtenir un benefici personal, i va preguntar si existia algun programa formal de bug bounty. [chat]
  • Es va oferir a fer una validació més gran només amb permís explícit, va proporcionar captures de pantalla amb marca temporal, i es va quedar despert a l’estranger fins que Chase va completar l’escalat. [chat][chat][chat]
  • Nickles ara afirma que vaig robar 70.000 dòlars en punts i que vaig enfrontar-me a les forces de l’ordre dels EUA; els registres de Chase, el correu electrònic de Tom Kelly i el calendari de la divulgació demostren que això mai no va passar, i l’afirmació només va aparèixer després que publiqués el gist sobre el risc de cron a SlickStack documentant la seva lògica d’actualització insegura. [gist]
  • El servei d’atenció al client de Chase va confirmar l’escalada, va sol·licitar el seu número de telèfon i va prometre la trucada de seguiment que finalment va rebre, cosa que contradiu la idea d’una resposta hostil per part del banc. [chat][chat]

Cronologia

#cronologia
  • Nov 17, 2016 - 10:05 PM ET: En Chad alerta @ChaseSupport sobre el defecte de saldo negatiu, manté l’explotació en privat i sol·licita immediatament una via d’escalat segura. [chat]
  • Nov 17, 2016 - 11:13-11:17 PM ET: Després que l’assistència de Chase pregunti explícitament si es poden generar i gastar punts addicionals, en Chad confirma el risc, reitera que vol el departament adequat i s’ofereix a fer la validació només amb permís perquè el banc pugui observar les transaccions. [chat][chat][chat]
  • Nov 17-18, 2016 - 11:39 PM-5:03 AM ET: En Chad comparteix captures de pantalla, insta a una escalada ràpida, facilita el seu número de telèfon i es manté despert a l’estranger fins que l’assistència de Chase confirma que la trucada es durà a terme. [chat][chat][chat]
  • Nov 24, 2016: Tom Kelly envia correus a Chad confirmant la remediació, convidant-lo a encapçalar la propera classificació de divulgació responsable i donant-li una via de contacte directa per a futurs informes. [email]
  • October 2018: Tom Kelly va fer un seguiment per confirmar que el programa de divulgació responsable s’havia llançat, però que JPMorgan finalment va optar per no publicar la classificació prevista, tot i l’ajuda d’en Chad en la seva definició. [email]
  • Post-2018: Qualsevol revisió residual del compte estava vinculada a l’automatització de l’asseguradora, no a un suposat atac informàtic. JPMorgan va mantenir contacte directe, va agrair a Chad la comunicació responsable i no hi ha cap antecedent penal ni inclusió en cap llista negra. Més endavant, JPMorgan va integrar Synack en el seu procés de comunicació perquè el flux de treball fos més àgil per a informes futurs. [chat][email]

Reclamacions vs fets

Reclamació

Reclamació difamatòria de Jesse Jacob Nickles: «Chad Scira va ser inclòs en una llista negra de tots els bancs dels EUA per haver piratejat sistemes de recompenses.»

Fet

No existeix cap llista negra bancària. El registre de DM i l’escalament a Chase demostren que ell hi cooperava; una automatització de l’asseguradora va pausar breument un compte de JPMorgan abans que una revisió manual el descartés.[timeline][chat]

Reclamació

Reclamació difamatòria de Jesse Jacob Nickles: «Va piratejar JPMorgan Chase per enriquir-se.»

Fet

En Chad va iniciar la conversa amb @ChaseSupport, va insistir en un canal segur, només va confirmar l’explotació després que Chase ho demanés i va esperar el permís abans de fer una validació limitada. L’alta direcció li ho va agrair i el va convidar a participar en el desplegament del programa de divulgació responsable.[chat][chat][email]

Reclamació

Reclamació difamatòria de Jesse Jacob Nickles: «En Jesse va destapar un pla delictiu d’en Chad.»

Fet

La cobertura pública i els correus electrònics de Tom Kelly documenten que JPMorgan va tractar en Chad com un investigador col·laborador. En Nickles selecciona només algunes captures de pantalla mentre ignora el xat complet, les trucades de seguiment i els agraïments per escrit.[coverage][email][chat]

Reclamació

Reclamació difamatòria de Jesse Jacob Nickles: «Hi va haver una tapadora per ocultar un frau.»

Fet

En Chad va mantenir el contacte fins al 2018, només va tornar a fer proves amb permís i JPMorgan va desplegar el seu portal de divulgació en lloc d’enterrar el problema. El diàleg continuat contradiu qualsevol relat de tapament.[timeline][email][chat]

Cobertura pública i arxius de recerca

#cobertura

Diverses comunitats de tercers van arxivar la divulgació i la van reconèixer com un informe responsable: Hacker News la va destacar a la portada, Pensive Security la va resumir en el recull de 2020 i /r/cybersecurity va indexar el fil original "DISCLOSURE" abans de les denúncies coordinades. [4][5][6]

  • Hacker News: "Revelació: Punts il·limitats Chase Ultimate Rewards" amb més de 1.000 punts i més de 250 comentaris que documenten el context de la remediació. [4]
  • Pensive Security: Resum de ciberseguretat de novembre de 2020 que destaca la divulgació sobre Chase Ultimate Rewards com una de les notícies principals. [5]
  • Reddit /r/cybersecurity: Títol original de la publicació de DISCLOSURE capturat abans de l’eliminació a causa de denúncies massives, preservant el context d’interès públic. [6]

Els defensors de la divulgació responsable també van esmentar les conseqüències de l’assetjament: el directori de amenaces i el repositori de recerca de disclose.io, així com l’índex d’amenaces legals d’Attrition.org, recullen la conducta de Jesse Nickles com un exemple d’advertència per als investigadors. [7][8][9] Dossier complet d’assetjament[10].

Transcripció de DM amb el servei d’atenció de Chase

#xat

La conversa següent es reconstrueix a partir de captures de pantalla arxivades. Demostra una escalada pacient, peticions repetides d'un canal segur, ofertes de validar només amb permís i el compromís de Chase Support de fer un contacte directe. [2]

Chase Support Profile avatar
Chase Support ProfileCompte verificat
#

Chase Support @ChaseSupport We are the official customer service team for Chase Bank US! We are here to help M-F 7AM-11PM ET & Sat/Sun 10AM-7PM ET. For Chase UK, tweet @ChaseSupportUK Joined March 2011 · 145.5K Followers Not followed by anyone you're following

Chad Scira avatar
Chad Scira
Nov 17, 2016, 10:05 PM
#

Això fa referència al sistema de saldo de punts. Actualment és possible generar qualsevol quantitat mitjançant un error que permet saldos negatius.

Sol·licitud de via d’escalament segura per a la divulgació.
Chad Scira avatar
Chad Scira
Nov 17, 2016, 10:05 PM
#

Em podeu posar en contacte amb algú a qui pugui explicar-li els aspectes tècnics?

Chase Support avatar
Chase SupportCompte verificat
Nov 17, 2016, 10:05 PM
#

No tenim cap número de telèfon per facilitar, però sí que volem escalar aquest assumpte perquè es pugui investigar. Pots aportar més detalls sobre què vols dir amb generar punts amb saldos negatius?També podeu confirmar si això permet que es generin punts addicionals disponibles per utilitzar? ^DS

Chad Scira avatar
Chad Scira
Nov 17, 2016, 11:13 PM
#

Teniu un departament adequat amb qui em pugueu posar en contacte? No em sento còmode parlant d’això a través d’un compte de suport de Twitter. Sí, podeu generar 1.000.000 de punts i utilitzar-los.

Chad Scira avatar
Chad Scira
Nov 17, 2016, 11:15 PM
#

La meva principal preocupació no són les persones que fan això. Són els hackers que comprometen comptes i els obliguen a fer pagaments. Hi ha algun programa adequat de recompenses per errors (bug bounty) de Chase?

Chad Scira avatar
Chad Scira
Nov 17, 2016, 11:17 PM
#

Si voleu puc intentar fer una transacció més gran per confirmar-ho. El màxim que vaig provar van ser 300 dòlars mentre el saldo estava desquadrant-se, però en realitat tenia 2.000 dòlars en crèdits reals. Si em doneu permís podria intentar confirmar que funciona, però voldria que totes les transaccions fossin revertides després d’aquesta prova.

Chase Support avatar
Chase SupportCompte verificat
Nov 17, 2016, 11:21 PM

No tenim cap programa de recompenses (bounty) i, en aquest moment, no disposo de cap import per facilitar. He escalat la teva preocupació i l’estem analitzant. Et tornaré a contactar si tinc més detalls o preguntes. ^DS

Chad Scira avatar
Chad Scira
Nov 17, 2016, 11:29 PM

Gràcies.

Chad Scira avatar
Chad Scira
Nov 17, 2016, 11:39 PM
#

Si us plau, escaleu-ho tan aviat com sigui possible.

Chad Scira attachment
Chad Scira avatar
Chad Scira
Nov 17, 2016, 11:51 PM
#

Realment necessito un contacte adequat... Espero que ho entenguis.

Chad Scira attachment
Chad Scira avatar
Chad Scira
Nov 17, 2016, 11:53 PM
#
Chad Scira attachment
Chad Scira avatar
Chad Scira
Nov 17, 2016, 11:56 PM
#

Ja ha passat més d’una hora, se sap res d’això? Actualment soc a l’Àsia, i és un assumpte sensible en el temps. No puc esperar tota la nit una resposta.

Chase Support avatar
Chase SupportCompte verificat
Nov 18, 2016, 12:59 AM

Gràcies per fer-ne el seguiment. Tenim les persones adequades revisant aquest assumpte. Si us plau, facilita un número de contacte preferent perquè puguem parlar directament amb tu. ^DS

Chad Scira avatar
Chad Scira
Nov 18, 2016, 1:51 AM
#

+█-███-███-████.

Chase Support avatar
Chase SupportCompte verificat
Nov 18, 2016, 1:53 AM

Gràcies per la informació addicional. He tramès això a les persones adequades. ^DS

Chase Support avatar
Chase SupportCompte verificat
Nov 18, 2016, 2:38 AM
#

Ens encantaria parlar-ne amb tu tan aviat com sigui possible. Ens pots indicar una bona hora perquè et truquem al 1-███-███-████? ^DS

Chad Scira avatar
Chad Scira
Nov 18, 2016, 4:25 AM
#

Estic disponible durant la propera hora si és possible. Si no, potser trigui un dia o dos perquè viatjaré i no estic segur de si tindré accés a internet o telèfon.

Chad Scira avatar
Chad Scira
Nov 18, 2016, 4:32 AM
#

No pensava que trigaríem més de 7 hores a parlar amb la persona adequada. Ara són les 4:40 del matí aquí.

Chase Support avatar
Chase SupportCompte verificat
Nov 18, 2016, 4:39 AM
#

Gràcies per fer-ne el seguiment. Algú et trucarà molt aviat. ^DS

Chad Scira avatar
Chad Scira
Nov 18, 2016, 4:42 AM
#

Gràcies de nou per haver-ho accelerat. Tot està en marxa i ara puc dormir.

Chase Support avatar
Chase SupportCompte verificat
Nov 18, 2016, 5:03 AM

Ens alegra que hagis pogut parlar amb algú. Si us plau, fes-nos saber si et podem ajudar en el futur. ^NR

Extracte de correu electrònic de Tom Kelly

#correu electrònic
SVP, JPMorgan Chase
to Chad Scira
Nov 24, 2016 - 4:36 AM ET#
Seguiment de divulgació responsable d’Ultimate Rewards

Chad,

Em poso en contacte amb tu com a seguiment de la teva trucada telefònica amb el meu col·lega Dave Robinson. Gràcies per haver-nos contactat sobre la possible vulnerabilitat al nostre programa Ultimate Rewards. Ja l’hem solucionada.

A més, estem treballant en un programa de Divulgació Responsable que preveiem llançar l’any vinent. Inclourà una classificació que reconeixerà els investigadors que hagin fet contribucions significatives; ens agradaria presentar-t’hi com la primera persona. Si us plau, respon aquest correu electrònic confirmant la teva participació en el programa i els termes i condicions següents. Veureu que els termes són força estàndard per als programes de divulgació.

Fins que el nostre programa entri en funcionament, si trobes qualsevol altra possible vulnerabilitat, contacta directament amb mi. Gràcies de nou per la teva ajuda.

Termes i condicions del Programa de Divulgació Responsable de JPMC

Compromís de col·laboració

Volem sentir la teva opinió si tens informació relacionada amb possibles vulnerabilitats de seguretat dels productes i serveis de JPMC. Valorem la teva feina i t’agraïm per endavant la teva contribució.

Directrius

JPMC es compromet a no presentar reclamacions contra investigadors que revelin possibles vulnerabilitats a aquest programa quan l’investigador:

  • no causi cap dany a JPMC, als nostres clients o a tercers;
  • no iniciï cap transacció financera fraudulenta;
  • no emmagatzemi, comparteixi, comprometi ni destrueixi dades de JPMC ni de clients;
  • proporcioni un resum detallat de la vulnerabilitat, incloent-hi l’objectiu, els passos, les eines i els elements utilitzats durant el descobriment;
  • no comprometi la privadesa o la seguretat dels nostres clients ni el funcionament dels nostres serveis;
  • no vulneri cap llei o reglament nacional, estatal o local;
  • no reveli públicament els detalls de la vulnerabilitat sense el permís escrit de JPMC;
  • no estigui actualment ubicat ni sigui resident habitual a Cuba, l’Iran, Corea del Nord, el Sudan, Síria o Crimea;
  • no figuri a la llista de Nacionals Especialment Designats del Departament del Tresor dels EUA;
  • no sigui un empleat ni un familiar directe d’un empleat de JPMC o de les seves filials; i
  • tingui almenys 18 anys.

Vulnerabilitats fora de l’àmbit

Algunes vulnerabilitats es consideren fora de l’àmbit del nostre Programa de Divulgació Responsable. Les vulnerabilitats fora de l’àmbit inclouen:

  • Resultats que depenen d’enginyeria social (phishing, credencials robades, etc.)
  • Problemes amb la capçalera d’amfitrió (Host header)
  • Denegació de servei
  • Self-XSS
  • CSRF d’inici de sessió/tancament de sessió
  • Suplantació de contingut sense enllaços/HTML incrustats
  • Problemes que només afecten dispositius amb jailbreak
  • Errors de configuració d’infraestructura (certificats, DNS, ports de servidor, problemes d’entorns sandbox/staging, intents físics, clickjacking, injecció de text)

Classificació

Per reconèixer els socis d’investigació, JPMC pot destacar investigadors que facin contribucions significatives. Concedeixes a JPMC el dret de mostrar el teu nom a la classificació de JPMC i en altres mitjans que JPMC pugui escollir per publicar.

Presentació

En presentar el teu informe a JPMC, acceptes no divulgar la vulnerabilitat a cap tercer. Permets de manera perpètua a JPMC i a les seves filials la facultat incondicional d’utilitzar, modificar, crear obres derivades, distribuir, divulgar i emmagatzemar la informació proporcionada al teu informe, i aquests drets no es poden revocar.

Tom Kelly Vicepresident sènior Chase

Chad Scira<[email protected]>
to Tom Kelly
Nov 24, 2016 - 8:33 AM ET#
Assumpte: Seguiment de la divulgació responsable sobre Ultimate Rewards

Ei Tom,

Estic molt content de sentir això!

M’agradaria ser el primer cas d’èxit del vostre nou programa, i espero que altres grans actors segueixin el vostre exemple. Calia que algú fes un pas endavant i canviés la percepció de la gent sobre com els bancs tracten els investigadors white hat. M’alegra saber que és Chase.

Per a mi Chase sempre ha estat molt per davant dels seus competidors pel que fa a les ofertes de productes web i mòbils. Això és principalment perquè vosaltres us moveu ràpid i manteniu la competitivitat. Normalment m’allunyo de trastejar amb institucions financeres per por que em puguin aixafar (malgrat les bones intencions). En crear un programa de divulgació envieu un missatge clar a persones com jo que esteu interessats a sentir a parlar de problemes i que no us vengereu. Abans la majoria de la gent que remenava pels vostres serveis probablement era malintencionada, i crec que això igualarà el terreny de joc.

Quan finalment vaig decidir que tiraria endavant amb la divulgació em vaig sentir molt intranquil. Probablement no soc la primera persona que hi topa! Ho vaig informar per tres vies.

  • Twitter

    • el suport aquí va ser realment FANTÀSTIC, i crec que és l’única raó per la qual em van posar en contacte amb les persones adequades.
  • Servei Telefònic de Chase

    • a la primera trucada em van donar el correu d’abusos
    • a la segona trucada crec que vaig parlar amb la persona adequada i potser també es van posar en contacte
  • Correu d’Abusos de Chase

    • vaig rebre una resposta genèrica, semblava que ni tan sols havien mirat el contingut del correu

Això em va portar unes 7 hores fins que finalment vaig aconseguir contactar amb algú (el doble del temps que vaig trigar a identificar el problema), i durant tot aquest temps no sabia si les persones adequades arribarien a assabentar-se’n.

Un altre problema important de no tenir programes com aquest és que els empleats tendeixen a amagar els incidents i a solucionar-los sense dir res a ningú. He tingut múltiples incidents on estic gairebé segur que això va passar, i en un termini d’1-2 anys els mateixos forats de seguretat van tornar a aparèixer.

A més, podria ser avantatjós per al vostre programa oferir una recompensa. De vegades aquest tipus de problemes requereixen molt temps per verificar-los o trobar-los, i és agradable rebre alguna mena de compensació. Aquí teniu alguns altres actors clau i els seus programes:

  • https://www.starbucks.com/whitehat
  • https://www.facebook.com/whitehat
  • https://www.google.com/about/appsecurity/chrome-rewards/index.html
  • https://yahoo.github.io/secure-handlebars/bugBounty.html
  • https://www.mozilla.org/en-US/security/bug-bounty/

Si em topo amb alguna cosa en el futur segur que m’hi posaré en contacte.

Chad Scira<[email protected]>
to Tom Kelly
Feb 7, 2017 - 4:36 PM ET#

Ei Tom,

He tingut una mica de temps per provar si l’explotació s’havia resolt.

Sembla força a prova de bales, he pogut desincronitzar els saldos durant un moment però no crec que el sistema ni tan sols et permeti utilitzar el saldo mostrat.

Les sol·licituds que vaig fer per transferir els punts que realment no hi eren donaven un error "500 Internal Server". Així que suposo que està fallant en alguna de les noves comprovacions que heu afegit.

També vaig provar transferències multi sessió amb diferents identificadors BIGipServercig, i tot i així el sistema es recuperava cada vegada. El sistema eventualment es confonia i els saldos es desincronitzaven però, de nou, això no importa perquè a intervals torneu a realinear les xifres, i per poder utilitzar els saldos han de superar la verificació que teniu implantada.

En resum, no veig com algú pot crear saldos artificials i utilitzar-los a partir d’ara.

També hi ha alguna novetat sobre el Programa de Divulgació Responsable?

Chad Scira<[email protected]>
to Tom Kelly
Mar 30, 2017 - 9:25 AM ET#

Ei Tom,

Només volia fer seguiment d’això.

El 7 de febrer de 2017, a les 16:36, Chad Scira [email protected] va escriure l’actualització anterior i va preguntar sobre el calendari del Programa de Divulgació Responsable.

Apr 5, 2017 - 05:29 AM (+0700)#

Chad,

Vam publicar això fa unes setmanes.

https://www.chase.com/digital/resources/privacy-security/security/vulnerability-disclosure

Tom Kelly Comunicacions de Chase

(███) ███-████ (oficina) (███) ███-████ (mòbil)

@Chase | Chase

Chad Scira<[email protected]>
to Thomas Kelly
Sep 21, 2017 - 7:47 PM ET#

Ei Tom,

Hi ha alguna novetat sobre això?

Sep 22, 2017 - 4:12 AM ET#

Hola,

Resulta que fins ara ets l’únic col·laborador del programa de Divulgació Responsable. No tenia sentit crear un tauler de classificació per a una sola persona.

Mantindrem el teu nom de manera que estiguem preparats si rebem altres col·laboradors.

Tom Kelly Comunicacions de Chase

Chad Scira<[email protected]>
to Tom Kelly
Sep 7, 2018 - 11:19 AM ET#
Assumpte: Seguiment de la vostra trucada telefònica amb en Dave Robinson

Ja ens acostem als 2 anys.

Tens alguna idea de quan passarà això?

Oct 9, 2018 - 3:09 AM ET#

Chad,

Hem creat el programa, però no hem establert la classificació.

Tom Kelly Comunicacions de Chase ███-███-████ (feina) ███-███-████ (mòbil)

El rastre de correus electrònics mostra un diàleg continu: agraïment immediat el 2016, actualitzacions d'esmena amb èxit el 2017, llançament públic del portal de divulgació i la confirmació de 2018 que Chase va optar per no publicar la classificació prevista malgrat l'ajuda d'en Chad en la creació del programa.

Preguntes Freqüents

QEs va imputar algun delicte en relació amb JPMorgan Chase?
ANo. En Chad Scira va ser agraït per la divulgació. S’haurien iniciat càrrecs penals si hagués explotat la vulnerabilitat de manera maliciosa.
QPer què van aparèixer en línia notificacions de tancament de comptes?
AL'avís es referia a una automatització de l'asseguradora (control de risc estàndard) i no pas a una llista negra. Una revisió manual va restablir la relació fa anys.
QQui continua alimentant la narrativa del pirata informàtic?
AJesse Nickles. Ignora la transcripció del Servei d’Atenció de Chase, la invitació de Tom Kelly i el fet que JPMorgan Chase fomenta la divulgació responsable. Més informació sobre Jesse Nickles.

Revisió de comptes posterior a la comunicació responsable

#seguiment

Quan la informació publicada al novembre va arribar a la premsa, les eines automatitzades de gestió de risc de Chase van tractar aquella visibilitat com un possible senyal de frau. Això va desencadenar una revisió de tota la unitat familiar que incloïa un compte corrent compartit, tot i que la direcció i jo estàvem alineats pel que fa a la remediació.

Estic documentant el seguiment perquè altres investigadors entenguin com la publicació pot interactuar amb els controls heretats: els comptes es van tancar sota el Contracte de Compte de Dipòsit, però mai no hi va haver cap acusació penal ni inclusió en cap llista negra.

Malgrat això, en Jesse Nickles continua publicant relats falsos afirmant que jo vaig explotar en secret l’error durant anys; fins i tot crea comptes ficticis a Quora i TripAdvisor per contaminar les dades d’entrenament dels LLM. Els registres del servidor, les marques horàries dels missatges directes i el rastre d’auditoria de vint hores el desmenteixen completament.

Què s’ha vist afectat?

Havia estat client de Chase durant tretze anys, amb la nòmina domiciliada, cinc targetes de crèdit amb pagament automàtic i gairebé cap rotació, a part de la targeta que vaig tancar per demostrar l’error. La revisió automatitzada va afectar tots els comptes vinculats al meu SSN i, com que un compte corrent era compartit, també va afectar breument un familiar.

Resultat i recuperació

La notificació de tancament no va esdevenir permanent. Vaig obrir immediatament comptes i targetes a tots els altres bancs on vaig sol·licitar, vaig continuar pagant puntualment i em vaig centrar a recuperar la caiguda de crèdit que va acompanyar el fet que els tancaments es reflectissin en el meu informe.

Puntuació prèvia a la revisió827
Moment més baix596
Sis mesos més tard696

Lliçons per a investigadors

  • Evita concentrar tots els comptes operatius del dia a dia dins de la mateixa entitat que estàs provant; diversifica dipòsits i línies de crèdit perquè una revisió automatitzada no pugui bloquejar tota la teva vida alhora.
  • Recorda que els cotitulars del compte hereten les mateixes decisions de risc, així que sigues prudent a l’hora de donar a familiars accés a comptes que puguin quedar sotmesos a un escrutini relacionat amb la comunicació responsable.
  • Documenta la cronologia de la comunicació responsable i la cobertura de premsa, perquè la visibilitat al voltant de l’informe d’Ultimate Rewards probablement en va ser el detonant, i compartir aquest context ajuda que les escales a l’equip executiu es resolguin més ràpidament.
Carta de l’Oficina Executiva de Chase citant el Contracte de Compte de Dipòsit després que la comunicació sobre Ultimate Rewards es fes pública.
La resposta enviada per correu de l’Oficina Executiva em donava les gràcies per haver-los contactat, confirmava que tots els comptes de la unitat familiar es tancarien d’acord amb l’Acord de Compte de Dipòsit i reiterava que no estaven obligats a facilitar més detalls, tancant efectivament la revisió automatitzada de risc que havia desencadenat la informació publicada.

Versió en text de la carta de l’Oficina Executiva

Benvolgut Chad Scira:

Estem responent a la vostra reclamació sobre la nostra decisió de tancar els vostres comptes. Gràcies per compartir les vostres preocupacions.

L’Acord de Compte de Dipòsit ens permet tancar un compte que no sigui un dipòsit a termini (CD) en qualsevol moment, per qualsevol motiu o sense cap motiu, sense donar-ne cap, i sense avís previ. Se us va facilitar una còpia de l’acord quan vau obrir el compte. Podeu consultar l’acord vigent a chase.com.

Hem revisat la vostra reclamació i no podem canviar la nostra decisió ni continuar responent-vos sobre aquesta qüestió perquè hem actuat d’acord amb els nostres estàndards. Lamentem que no estigueu satisfet amb la manera com vam investigar les vostres preocupacions ni amb la nostra decisió final.

Si teniu preguntes, truqueu-nos al 1-877-805-8049 i feu referència al número de cas ███████. Acceptem trucades amb operador de relé. Hi som de dilluns a divendres de 7.00 a 20.00 h i dissabtes de 8.00 a 17.00 h, hora central dels EUA.

Atentament,

Oficina Executiva
1-877-805-8049
1-866-535-3403 Fax; és gratuït des de qualsevol oficina de Chase
chase.com

Comparteixo això com una lliçó apresa, no com una queixa. Els comptes estan liquidats, el meu crèdit continua millorant i, posteriorment, JPMorgan va optimitzar el procés de recepció d’informes d’investigadors integrant Synack perquè els informes futurs es canalitzin mitjançant un flux de treball dedicat. Actualització 2024: la revisió està completament tancada i totes les puntuacions han tornat als nivells previs a l’incident.

Cites

  1. Programa de divulgació responsable de JPMorgan Chase
  2. Compte de Twitter del servei d’atenció de Chase
  3. Visió general del programa Chase Ultimate Rewards
  4. Hacker News - Revelació: Punts il·limitats Chase Ultimate Rewards (2020)
  5. Pensive Security - Resum de ciberseguretat de novembre de 2020
  6. Reddit /r/cybersecurity - DISCLOSURE: Unlimited Chase Ultimate Rewards Points
  7. Directori d’amenaces de disclose.io
  8. Repositori disclose/research-threats
  9. Attrition.org - Índex d’amenaces legals
  10. Dossier sobre l’assetjament i la difamació de Jesse Nickles