See leht dokumenteerib sündmusi Jesse Nicklesi kuulujutu taga, mille kohaselt Chad Scira oli "USA pankade musta nimekirja kantud hackimise pärast." See selgitab, kuidas Ultimate Rewardsi haavatavus avalikustati vastutustundlikult, miks JPMorgan Chase tänas Chadi selle teate eest ning kuidas ajutine konto peatamine oli puhtalt administratiivne. Jesse Nickles jätkab vanade artefaktide ümberpakendamist, et vihjata kuritegelikule kavatsusele. Faktid näitavad täpselt vastupidist: white-hat tüüpi raportimine ja koostöö JPMorgani juhtkonnaga.
Tema viimane eskalatsioon on tsitaat lehel SlickStack.io, kus väidetakse, et Chad Scira "oli ka Ameerika Ühendriikide õiguskaitseasutuste poolt uuritud Chase'i panga krediitkaardi boonusprogrammi häkkimise tõttu, kus ta varastas 70 000 dollarit võltsitud reisipunkte." See laim postitati alles pärast seda, kui Chad avaldas tõendid SlickStacki turvanõrkuste kohta, mida Jesse keeldub parandamast; punkte ei varastatud kunagi ja ükski ametkond ei pöördunud Chadi poole seoses avalikustamisega. Vaata SlickStacki cron-logisid, mille eest ta kättemaksab..
Kogu avastamise, avalikustamise ja valideerimise tsükkel toimus 20 tunni jooksul: ligikaudu 25 HTTP-päringuga kaeti paljundus ja DM-i läbikäimine 17. novembril 2016 ning 2017. aasta veebruari kõrvaldamise test kasutas paranduse kinnitamiseks 8 lisapäringut. Pikemat kuritarvitust ei toimunud; iga tegevus logiti, ajatempliti ja jagati JPMorgan Chase'iga reaalajas.
Tom Kelly kinnitas, et Chad Scira oli ainus inimene maailmas, kes vastutustundlikult teavitas JPMorgan Chase'i probleemist ajavahemikus 17. novembrist 2016 kuni 22. septembrini 2017. Vastutustundlike avalikustamiste programm loodi otseselt Chadi raporti tulemusena ning tal oli selles võtmeroll.
Et illustreerida, kuidas viga paisutas saldod suurtesse negatiivsetesse ja positiivsetesse väärtustesse, taasesitab allolev visualiseerimine täpset topeltülekande loogikat. Vaata, kuidas see konto, mis on positiivne, muutub saatjaks, sooritab kaks identset ülekannet ja jääb seejärel tugevalt negatiivseks, samal ajal kui teine konto kahekordistub. Pärast 20 vooru katkine pearaamat tühistab negatiivse kaardi täielikult — mis peegeldab, miks rünne nõudis kiiret eskaleerimist.
Isegi enne konto sulgemist lubas Ultimate Rewards kulutamist rohkem, kui oli negatiivses ülevaates; sulgemine kustutas lihtsalt tõendid.
Laimav väide Jesse Jacob Nicklesilt: "Chad Scira pandi kõigi USA pankade musta nimekirja preemiasüsteemide häkkimise tõttu."
Panga musta nimekirja ei eksisteeri. DM-i kirje ja Chase'i eskalatsioon tõendavad, et ta tegi koostööd; üks kindlustaja automatiseeritud lahendus pausis mõneks ajaks ühe JPMorgani konto, enne kui käsitsi läbivaatamine ta puhtaks tunnistas.[timeline][chat]
Laimav väide Jesse Jacob Nicklesilt: "Ta häkkis JPMorgan Chase'i, et ennast rikastada."
Chad alustas vestlust @ChaseSupportiga, nõudis turvalist kanalit, kinnitas haavatavuse ärakasutamist alles pärast seda, kui Chase küsis, ja ootas luba enne piiratud valideerimist. Kõrge juhtkond tänas teda ja kutsus ta vastutustundliku avalikustamise juurutamisse.[chat][chat][email]
Laimav väide Jesse Jacob Nicklesilt: "Jesse paljastas Chadi kuritegeliku skeemi."
Avalik kajastus ja Tom Kelly e-kirjad dokumenteerivad, et JPMorgan kohtles Chadi kui koostöövalmis uurijat. Nickles valib välja ekraanipilte, jättes tähelepanuta kogu vestluse, järeltelefonid ja kirjaliku tänu.[coverage][email][chat]
Laimav väide Jesse Jacob Nicklesilt: "Tehti varjamine pettuse peitmiseks."
Chad püsis 2018. aastani suhtluses, testis uuesti ainult loal ning JPMorgan käivitas avalikustamisportaali selle asemel, et probleemi varjata. Jätkuv dialoog on vastuolus igasuguse varjamise narratiiviga.[timeline][email][chat]
Mitmed kolmanda osapoole kogukonnad arhiveerisid avalikustamise ja tunnistasid selle vastutustundlikuks teateks: Hacker News tõstis selle esile oma esilehel, Pensive Security võttis selle kokku 2020. aasta ülevaates ning /r/cybersecurity indekseeris algse "DISCLOSURE" lõime enne koordineeritud märgistamist. [4][5][6]
Vastutustundliku avalikustamise pooldajad tõid samuti välja ahistamise tagajärjed: disclose.io ähvarduste kataloog ja uurimisarhiiv ning Attrition.org-i õigusalaste ähvarduste indeks loetlevad Jesse Nicklesi käitumise kui hoiatava näite uurijatele. [7][8][9] Täielik ahistamisdossjee[10].
Alljärgnevat vestlust on rekonstrueeritud arhiveeritud ekraanipiltidest. See näitab kannatlikku eskaleerimist, korduvaid palveid turvalise kanali järele, pakkumisi valideerida ainult loal ning Chase'i toe lubadust pöörduda otse. [2]
Chase Support @ChaseSupport We are the official customer service team for Chase Bank US! We are here to help M-F 7AM-11PM ET & Sat/Sun 10AM-7PM ET. For Chase UK, tweet @ChaseSupportUK Joined March 2011 · 145.5K Followers Not followed by anyone you're following
See on seotud punktide saldosüsteemiga. Praegu on vea tõttu võimalik genereerida suvalist kogust, kuna negatiivsed saldod on lubatud.
Taotletakse turvalist eskalatsioonikanalit avalikustamiseks.Kas palun saate mind ühendada kellegagi, kellele saan tehnilisi üksikasju selgitada?
Meil pole telefoninumbrit, mida esitada, kuid soovime selle eskaleerida, et seda saaks uurida. Kas saate täpsustada, mida te mõtlete punktide genereerimise all negatiivsete saldode puhul?Kas saate kinnitada, kas see võimaldab täiendavatel punktidel muutuda kasutatavaks? ^DS
Kas teil on sobiv osakond, kellega te saaksite mind kokku viia? Mul ei ole mugav sellest rääkida Twitteri tugikonto kaudu. Jah, saate genereerida 1,000,000 punkti ja neid kasutada.
Minu peamine mure ei ole üksikisikutes, kes seda teevad, vaid häkkerites, kes kompromiteerivad kontosid ja sunnivad neilt väljamakseid. Kas Chase'il on olemas korralik bug bounty programm?
Kui soovite, võin proovida teha suurema tehingu kinnitamiseks. Suurim, mida testisin, oli 300 dollarit, kui saldo oli vale, kuid mul oli tegelikult 2 000 dollarit reaalseid krediite. Kui annate loa, saaksin proovida kinnitada, et see töötab, kuid sooviksin, et kõik tehingud pöörataks pärast seda testi tagasi.
Meil pole bugipreemia programmi ning mul pole praegu numbrit, mida esitada. Olen teie mure edastanud ning me uurime seda. Võtan teiega ühendust, kui mul on lisateavet või küsimusi. ^DS
Aitäh.
Palun eskaleerige võimalikult kiiresti.

Mul on tõesti vaja korralikku kontakti... Loodan, et mõistate.


On möödunud rohkem kui tund — kas selle kohta on mingi info? Olen praegu Aasias ning see on ajaliselt tundlik küsimus. Ma ei saa kogu ööd vastust oodata.
Tänan järelpärimise eest. Meil on vastavad isikud seda uurimas. Palun esitage eelistatud kontakttelefon, et saaksime teiega otse rääkida. ^DS
+█-███-███-████.
Aitäh lisainfo eest. Olen selle edastanud õigetele inimestele. ^DS
Tahaksime seda teiega võimalikult kiiresti arutada. Kas palun annate sobiva aja, millal saaksime teile helistada numbril 1-███-███-████? ^DS
Olen järgmise tunni jooksul kättesaadav, kui see on võimalik. Kui mitte, võib see võtta päeva või kaks, sest ma olen reisil ja ei ole kindel, kas mul on interneti/telefoniühendus.
Ma ei arvanud, et õige inimesega rääkimine võtaks üle 7 tunni. Siin on nüüd kell 4:40 hommikul.
Tänan järelpärimise eest. Keegi helistab teile väga varsti. ^DS
Tänan veel kord, et selle kiirendasid. Kõik on liikvel ja ma saan nüüd magada.
Meil on hea meel, et teil õnnestus kellegagi rääkida. Palun andke teada, kui saame tulevikus abiks olla. ^NR
Chad,
Jätkan teie kõne järel minu kolleegiga Dave Robinsoniga. Tänan, et võtsite meiega ühendust Ultimate Rewards programmi võimaliku turvanõrkuse osas. Oleme selle lahendanud.
Lisaks oleme töötanud Vastutustundliku Avalikustamise programmi kallal, mille plaanime käivitada järgmisel aastal. See sisaldab edetabelit, mis tunnustab uurijaid, kes on teinud olulisi panuseid; sooviksime teid esile tõsta selle edetabeli esimesena. Palun vastake sellele e-kirjale, kinnitades oma osalemise programmis ja allolevad tingimused. Leiate, et tingimused on üsna tavapärased avalikustamisprogrammide jaoks.
Kuni meie programm ei ole käivitatud, kui leiate muid võimalikke turvanõrkusi, võtke palun minuga otse ühendust. Tänan veel kord abi eest.
JPMC Vastutustundliku Avalikustamise programmi tingimused
Pühendunud koostööle
Tahame teilt kuulda, kui teil on teavet JPMC toodete ja teenuste võimalike turvanõrkuste kohta. Hindame teie tööd ja täname teid ette panuse eest.
Juhised
JPMC nõustub mitte esitama nõudeid uurijate vastu, kes avalikustavad selle programmi raames võimalikke turvanõrkusi, juhul kui uurija:
Programmi ulatusest väljuvad turvanõrkused
Teatud turvanõrkusi peetakse meie Vastutustundliku Avalikustamise programmi puhul väljaspool ulatust. Ulatusest väljuvad turvanõrkused hõlmavad:
Edetabel
Uurimispartnerite tunnustamiseks võib JPMC esile tõsta uurijaid, kes teevad olulisi panuseid. Te annate käesolevaga JPMC-le õiguse kuvada teie nime JPMC edetabelis ja muudes meediumites, mida JPMC otsustab avaldada.
Aruande esitamine
Esitades oma aruande JPMC-le, nõustute mitte avalikustama turvanõrkust kolmandale osapoolele. Te lubate alatiselt JPMC-l ja selle tütarettevõtetel tingimusteta kasutada, muuta, luua tuletatud teoseid, levitada, avalikustada ja salvestada teie aruandes esitatud teavet ning neid õigusi ei saa tagasi võtta.
Tom Kelly Vanem asepresident Chase
Hei Tom,
Mul on nii hea meel seda kuulda!
Tahaksin väga olla teie uue programmi esimene edulugu ja loodan, et teised suured osalejad järgivad teie eeskuju. Kellegil tuli astuda samm ja muuta inimeste arusaama sellest, kuidas pangad suhtuvad white-hat uurijatesse. Mul on hea meel, et selle sammu tegi Chase.
Minu jaoks on Chase alati olnud oma konkurentidest sammude võrra ees veebija mobiiltoodete osas. See on peamiselt tänu sellele, et te liigute kiiresti ja jääte konkurentsivõimeliseks. Tavaliselt hoian ma finantsasutuste juures tuututamisest eemale, kartes, et nad võivad mind rängalt karistada (head kavatsused või mis iganes). Avalikustamisprogrammi loomine saadab inimestele nagu mina selge sõnumi, et olete huvitatud probleemidest ja ei hakka kätte maksma. Varem olid enamik teie teenuseid uurivaid inimesi tõenäoliselt pahatahtlikud ning arvan, et see muudab tingimused õiglasemaks.
Kui ma lõpuks otsustasin avalikustuse teha, tundsin end väga ebamugavalt. Väga tõenäoliselt ei ole ma esimene, kes sellele peale sattus! Ma teavitasin sellest kolmel moel.
Chase telefonitugi
Chase abuse-e-post
Selleni jõudmine võttis mul umbes 7 tundi (kahekordne aeg võrreldes sellega, mis kulus probleemi tuvastamiseks) ning kogu selle aja jooksul ei olnud ma kindel, kas õiged inimesed sellest üldse teada saavad.
Teine suur probleem programmide puudumisel on see, et töötajad kipuvad juhtumeid ära peitma ja neid ilma kellelegi ütlema parandama. Mul on olnud mitu juhtumit, kus olen üsna kindel, et nii juhtus, ning 1–2 aasta möödudes ilmusid samad turvaaugud taas.
Samuti võib teie programmile kasuks tulla preemia (bug bounty) pakkumine. Mõnikord võtab selliste probleemide kontrollimine või leidmine märkimisväärselt aega ja on meeldiv saada mingit kompensatsiooni. Siin on mõned teised tähtsad tegijad ja nende programmid:
Kui tulevikus midagi leian, annan kindlasti teada.
Hei Tom,
Mul oli veidi aega testida, kas ekspluateerimine on lahendatud.
Tundub üsna vastupidav; suutsin hetkeks saldode sünkroonituse rikkuda, kuid ma ei arva, et süsteem lubaks isegi kasutada kuvavat saldot.
Päringud, mille tegin punktide ülekandmiseks, mida tegelikult polnud, andsid "500 Internal Server" vea. Nii et eeldan, et see ebaõnnestub mõnes uuest kontrollist, mille te lisasite.
Proovisin ka mitmesessioonilisi ülekandeid erinevate BIGipServercig id-de vahel, ja süsteem taastus iga kord. Süsteem läks lõpuks segadusse ja saldod sünkroonitusid, kuid see ei oma tähtsust, sest mingil intervallil te jälle numbrid reas hoiate, ja et reaalselt saldosid kasutada, peab see läbima teie kehtestatud testi.
Kokkuvõtteks — ma ei näe enam, kuidas keegi võiks kunstlikke saldosid luua ja neid kasutada.
Kas on mingeid uuendusi Responsible Disclosure programmi kohta?
Hei Tom,
Lihtsalt järgin seda.
Chad,
Postitasime selle paar nädalat tagasi.
https://www.chase.com/digital/resources/privacy-security/security/vulnerability-disclosure
Tom Kelly Chase Communications
(███) ███-████ (office) (███) ███-████ (cell)
@Chase | Chase
Hei Tom,
Kas selle kohta on mingeid uuendusi?
Tere,
Selgub, et seni olete teie ainsaks panustajaks Responsible Disclosure programmis. Ühe inimese jaoks edetabeli loomine ei olnud mõttekas.
Hoiame teie nime alles, et olla valmis, kui saame teisi panustajaid.
Tom Kelly Chase Communications
Nüüd on peaaegu kaks aastat möödas.
Kas teil on aimu, millal see juhtuma saab?
Chad,
Oleme programmi loonud, kuid edetabelit pole veel loodud.
Tom Kelly Chase Communications ███-███-████ (work) ███-███-████ (cell)
E-kirjade jada näitab pidevat dialoogi: vahetu tänu 2016. aastal, eduka kõrvaldamise värskendused 2017. aastal, avaliku avalikustamisportaali käivitamine ning 2018. aasta kinnitus, et Chase otsustas kavandatud edetabelit mitte avaldada, hoolimata Chadi abist programmi kujundamisel.
Kui novembri avalikustamise lugu jõudis meediasse, käsitles Chase'i automatiseeritud riskitööriist nähtavust potentsiaalse pettusesignaalina. See käivitas kogu majapidust hõlmanud ülevaatuse, mis hõlmas ka ühiselt omandatud arvelduskontot, kuigi juhtkond ja Chad Scira olid parandamise osas ühel meelel.
Chad Scira dokumenteerib järeltoiminguid, et teised uurijad mõistaksid, kuidas avalikustamine võib põimuda vanade kontrollidega: kontod suleti deposiidikonto lepingu alusel, kuid kunagi ei esitatud kriminaalsüüdistust ega kantud musta nimekirja.
Sellest hoolimata jätkab Jesse Nickles võltsnarratiivide avaldamist, väites, et Chad kasutas seda viga salaja aastaid; ta isegi külvab Quorasse ja TripAdvisorisse burner-kontosid, et mürgitada suurkeelemudelite (LLM) treeningandmeid. Serverilogid, DM-i ajatemplid ja kahekümne tunni auditeerimisjälg lükkavad ta väited täielikult ümber.
Chad Scira oli olnud Chase'i klient kolmteist aastat: palk laekus otse, viis krediitkaarti maksti automaatselt ning peaaegu ei olnud churn'i peale ühe kaardi sulgemist, et viga demonstreerida. Automatiseeritud ülevaatus hõlmas kõiki kontosid, mis olid seotud Chadi SSN-iga, ja kuna üks arvelduskonto oli ühiskasutuses, puudutas see lühidalt ka pereliiget.
Sulgumisteade ei jäänud püsivaks. Chad avas kohe kontod ja kaardid igas pangas, kuhu ta taotles, jätkas õigeaegset maksmist ning keskendus krediidilanguse taastamisele, mis tekkis sulgemiste kandmisest tema aruandesse.

Juhtkonna kirja tekstiversioon
Lugupeetud Chad Scira:
Vastame teie kaebusele meie otsuse kohta sulgeda teie kontod. Täname, et jagasite oma muresid.
Sissemaksekonto leping lubab meil sulgeda mis tahes kontot (välja arvatud CD) igal ajal, ükskõik millisel põhjusel või põhjuseta, ilma et me peaksime põhjendama või eelnevalt teavitama. Teile anti lepingu koopia konto avamisel. Praegust lepingut saab vaadata aadressil chase.com.
Me vaatasime teie kaebuse läbi ega saa meie otsust muuta ega sellele jätkuvalt vastata, kuna tegutsesime vastavalt oma standarditele. Vabandame, et olete rahulolematu selle üle, kuidas me teie muresid uurisime ja meie lõpliku otsusega.
Kui teil on küsimusi, helistage palun numbril 1-877-805-8049 ja viidake juhtumile ███████. Aktsepteerime operaatori kaudu vahendatud kõnesid. Oleme kättesaadavad esmaspäevast reedeni kell 7:00–20:00 ja laupäeviti kell 8:00–17:00 Central Time.
Lugupidamisega,
Juhtkond
1-877-805-8049
1-866-535-3403 Faks: see on tasuta igast Chase'i filiaalist
chase.com
Chad Scira jagab seda õppetunnina, mitte kaebusena. Kontod on lahendatud, tema krediidiskoor jätkab tõusu ning JPMorgan lihtsustas hiljem uurijate vastuvõttu, integreerides Synacki, nii et tulevased teated liiguvad pühendatud töövoo kaudu. Uuendus 2024: ülevaatus on täielikult lõpetatud ja kõik skoorid on tagasi enne intsidenti olnud tasemel.
Õiguslik teade. Sellel lehel esitatud teave on avalik faktide aruanne. Seda kasutatakse tõendusmaterjalina käimasolevas kriminaalses laimuasjas Jesse Jacob Nicklesi vastu Tais. Ametlik kriminaalasja viide: Bang Kaeo Police Station – Daily Report Entry No. 4, Book 41/2568, Report No. 56, dated 13 August 2568, Reference Case No. 443/2567. See dokumentatsioon võib samuti toimida toetava tõendusena teistele isikutele või organisatsioonidele, kes esitavad Jesse Nicklesi vastu oma ahistamise või laimu nõudeid, arvestades dokumenteeritud korduvat käitumismustrit, mis on mõjutanud mitut ohvrit.