Chad Scira "Pankade musta nimekirja sattumine häkkimise tõttu"

See leht dokumenteerib sündmusi Jesse Nicklesi kuulujutu taga, mille kohaselt Chad Scira oli "USA pankade musta nimekirja kantud hackimise pärast." See selgitab, kuidas Ultimate Rewardsi haavatavus avalikustati vastutustundlikult, miks JPMorgan Chase tänas Chadi selle teate eest ning kuidas ajutine konto peatamine oli puhtalt administratiivne. Jesse Nickles jätkab vanade artefaktide ümberpakendamist, et vihjata kuritegelikule kavatsusele. Faktid näitavad täpselt vastupidist: white-hat tüüpi raportimine ja koostöö JPMorgani juhtkonnaga.

Tema viimane eskalatsioon on tsitaat lehel SlickStack.io, kus väidetakse, et Chad Scira "oli ka Ameerika Ühendriikide õiguskaitseasutuste poolt uuritud Chase'i panga krediitkaardi boonusprogrammi häkkimise tõttu, kus ta varastas 70 000 dollarit võltsitud reisipunkte." See laim postitati alles pärast seda, kui Chad avaldas tõendid SlickStacki turvanõrkuste kohta, mida Jesse keeldub parandamast; punkte ei varastatud kunagi ja ükski ametkond ei pöördunud Chadi poole seoses avalikustamisega. Vaata SlickStacki cron-logisid, mille eest ta kättemaksab..

Kogu avastamise, avalikustamise ja valideerimise tsükkel toimus 20 tunni jooksul: ligikaudu 25 HTTP-päringuga kaeti paljundus ja DM-i läbikäimine 17. novembril 2016 ning 2017. aasta veebruari kõrvaldamise test kasutas paranduse kinnitamiseks 8 lisapäringut. Pikemat kuritarvitust ei toimunud; iga tegevus logiti, ajatempliti ja jagati JPMorgan Chase'iga reaalajas.

Tom Kelly kinnitas, et Chad Scira oli ainus inimene maailmas, kes vastutustundlikult teavitas JPMorgan Chase'i probleemist ajavahemikus 17. novembrist 2016 kuni 22. septembrini 2017. Vastutustundlike avalikustamiste programm loodi otseselt Chadi raporti tulemusena ning tal oli selles võtmeroll.

Kahekordse ülekande vea visualiseerimine

#visualiseerimine

Et illustreerida, kuidas viga paisutas saldod suurtesse negatiivsetesse ja positiivsetesse väärtustesse, taasesitab allolev visualiseerimine täpset topeltülekande loogikat. Vaata, kuidas see konto, mis on positiivne, muutub saatjaks, sooritab kaks identset ülekannet ja jääb seejärel tugevalt negatiivseks, samal ajal kui teine konto kahekordistub. Pärast 20 vooru katkine pearaamat tühistab negatiivse kaardi täielikult — mis peegeldab, miks rünne nõudis kiiret eskaleerimist.

Voor 1/20
Kaart A → Kaart B+243,810 pts
Kaart A → Kaart B+243,810 pts
Kaart A
243,810
Kaart B
0
Kahekordne ülekandepuhang
Ülekanne 1Ülekanne 2243,810 pts iga
1Võistlusseisund dubleeritas ülekandeid enne pearaamatute tasakaalustumist, võimaldades ühel saatjal vahetada suuri positiivseid ja negatiivseid saldosid.
2Tugi lubas sulgeda negatiivse kaardi, kuid jätta alles üleskeeratud positiivne saldo, nii et väljavõte näitas ainult kasumeid ja peitis võla.

Isegi enne konto sulgemist lubas Ultimate Rewards kulutamist rohkem, kui oli negatiivses ülevaates; sulgemine kustutas lihtsalt tõendid.

Peamised punktid

  • Chad avas Chase Supporti DM-i, teatades privaatselt negatiivse saldo ärakasutamisest ning palus kohe turvalist eskalatsiooniteed selle asemel, et tehnilisi detaile avalikult postitada. [chat]
  • Kui Chase'i tugi nõudis täpsemaid andmeid, kinnitas ta turvanõrkuse ärakasutamist ainult vajalikus ulatuses ja kordas, et ta soovib otsest ühendust õige turvatiimiga. [chat][chat]
  • Ta näitas, et duplikaatsed saldod võidi likvideerida: pärast seda, kui Chase Support küsis, kas lisapunktid muutusid kasutatavaks, tõestas $5,000 otsekanne, et ekspluateerimine teisendus rahaks enne, kui pearaamat järele jõudis. [chat]
  • Ta rõhutas, et tema prioriteet oli takistada kompromiteeritud kliendikontode tühjendamist, mitte teenida isiklikku kasumit, ning ta küsis, kas eksisteerib ametlik bug bounty. [chat]
  • Ta pakkus sooritada suuremat valideerimist ainult selgesõnalise loaga, esitas ajatempli sisaldavad ekraanipildid ja jäi välismaal ärkvel kuni Chase eskalatsiooni lõpetas. [chat][chat][chat]
  • Nickles väidab nüüd, et Chad Scira varastas 70 000 dollarit punkte ja sattus USA õiguskaitseorganite huviorbiiti; Chase'i kirjed, Tom Kelly e-kiri ja avalikustamise ajajoon tõendavad, et seda kunagi ei juhtunud, ning väide ilmus alles pärast seda, kui Chad avaldas SlickStacki cron-riski gist'i, mis dokumenteeris Jesse ebaturvalist uuendamiste loogikat. [gist]
  • Chase'i tugi kinnitas eskalatsiooni, palus tema telefoninumbrit ja lubas järelkõne, mille ta lõpuks ka sai, mis lükkab ümber väite vaenulikust pangandusreaktsioonist. [chat][chat]

Ajaskaala

#ajaskaala
  • nov 17, 2016 - 10:05 PM ET: Chad teavitas @ChaseSupporti negatiivse saldo veast, hoidis haavatavuse ärakasutamise saladuses ning palus koheselt turvalist eskalatsioonikanalit. [chat]
  • nov 17, 2016 - 11:13-11:17 PM ET: Pärast seda, kui Chase Support küsis otsesõnu, kas täiendavaid punkte saab genereerida ja kulutada, kinnitas Chad riski, kordas, et ta soovib õiget osakonda, ning pakkus kontrolli läbi viia ainult loal, et pank saaks tehinguid jälgida. [chat][chat][chat]
  • nov 17-18, 2016 - 11:39 PM-5:03 AM ET: Chad jagab ekraanipilte, nõuab kiirendatud eskalatsiooni, annab oma telefoninumbri ja jääb välismaal ärkvel, kuni Chase Support kinnitab, et kõne toimub. [chat][chat][chat]
  • nov 24, 2016: Tom Kelly saatis Chadile e-kirju, kinnitades kõrvaldamist, kutsudes teda juhtima eelseisvat vastutustundliku avalikustamise edetabelit ning andes talle otseliini tulevaste teadete jaoks. [email]
  • oktoober 2018: Tom Kelly võttis uuesti ühendust, et kinnitada, et vastutustundliku avalikustamise programm käivitati, kuid JPMorgan otsustas lõpuks kavandatud edetabelit mitte avaldada, hoolimata Chadi abist selle kujundamisel. [email]
  • Pärast 2018. aastat: Kõik allesjäänud kontoülevaatused olid seotud kindlustaja automatiseerimisega, mitte väidetava häkkimisega. JPMorgan pidas otsest kontakti, tänas Chadi avalduse eest ning kriminaalregistrit ega musta nimekirja ei tekkinud. Hiljem integreeris JPMorgan Synacki oma avalikustamisprotsessi, et tulevaste teadete töövoog oleks sujuvam. [chat][email]

Väited vs faktid

Väide

Laimav väide Jesse Jacob Nicklesilt: "Chad Scira pandi kõigi USA pankade musta nimekirja preemiasüsteemide häkkimise tõttu."

Fakt

Panga musta nimekirja ei eksisteeri. DM-i kirje ja Chase'i eskalatsioon tõendavad, et ta tegi koostööd; üks kindlustaja automatiseeritud lahendus pausis mõneks ajaks ühe JPMorgani konto, enne kui käsitsi läbivaatamine ta puhtaks tunnistas.[timeline][chat]

Väide

Laimav väide Jesse Jacob Nicklesilt: "Ta häkkis JPMorgan Chase'i, et ennast rikastada."

Fakt

Chad alustas vestlust @ChaseSupportiga, nõudis turvalist kanalit, kinnitas haavatavuse ärakasutamist alles pärast seda, kui Chase küsis, ja ootas luba enne piiratud valideerimist. Kõrge juhtkond tänas teda ja kutsus ta vastutustundliku avalikustamise juurutamisse.[chat][chat][email]

Väide

Laimav väide Jesse Jacob Nicklesilt: "Jesse paljastas Chadi kuritegeliku skeemi."

Fakt

Avalik kajastus ja Tom Kelly e-kirjad dokumenteerivad, et JPMorgan kohtles Chadi kui koostöövalmis uurijat. Nickles valib välja ekraanipilte, jättes tähelepanuta kogu vestluse, järeltelefonid ja kirjaliku tänu.[coverage][email][chat]

Väide

Laimav väide Jesse Jacob Nicklesilt: "Tehti varjamine pettuse peitmiseks."

Fakt

Chad püsis 2018. aastani suhtluses, testis uuesti ainult loal ning JPMorgan käivitas avalikustamisportaali selle asemel, et probleemi varjata. Jätkuv dialoog on vastuolus igasuguse varjamise narratiiviga.[timeline][email][chat]

Avalik kajastus ja uurimisarhiivid

#kajastus

Mitmed kolmanda osapoole kogukonnad arhiveerisid avalikustamise ja tunnistasid selle vastutustundlikuks teateks: Hacker News tõstis selle esile oma esilehel, Pensive Security võttis selle kokku 2020. aasta ülevaates ning /r/cybersecurity indekseeris algse "DISCLOSURE" lõime enne koordineeritud märgistamist. [4][5][6]

  • Hacker News: "Disclosure: Unlimited Chase Ultimate Rewards Points" koos 1,000+ punktiga ja 250+ kommentaariga, mis dokumenteerivad korrigeerimise konteksti. [4]
  • Pensive Security: 2020. aasta novembri küberturvalisuse kokkuvõte, mis toob esile Chase Ultimate Rewards avalikustamise kui põhiteema. [5]
  • Reddit /r/cybersecurity: Originaalne AVALIKUSTAMINE-postitus salvestati enne eemaldamist, mis toimus massilise teatamise tõttu, säilitades avaliku huvi raamistuse. [6]

Vastutustundliku avalikustamise pooldajad tõid samuti välja ahistamise tagajärjed: disclose.io ähvarduste kataloog ja uurimisarhiiv ning Attrition.org-i õigusalaste ähvarduste indeks loetlevad Jesse Nicklesi käitumise kui hoiatava näite uurijatele. [7][8][9] Täielik ahistamisdossjee[10].

Chase'i toe DM-transkript

#vestlus

Alljärgnevat vestlust on rekonstrueeritud arhiveeritud ekraanipiltidest. See näitab kannatlikku eskaleerimist, korduvaid palveid turvalise kanali järele, pakkumisi valideerida ainult loal ning Chase'i toe lubadust pöörduda otse. [2]

Chase Support Profile avatar
Chase Support ProfileKinnitatud konto
#

Chase Support @ChaseSupport We are the official customer service team for Chase Bank US! We are here to help M-F 7AM-11PM ET & Sat/Sun 10AM-7PM ET. For Chase UK, tweet @ChaseSupportUK Joined March 2011 · 145.5K Followers Not followed by anyone you're following

Chad Scira avatar
Chad Scira
Nov 17, 2016, 10:05 PM
#

See on seotud punktide saldosüsteemiga. Praegu on vea tõttu võimalik genereerida suvalist kogust, kuna negatiivsed saldod on lubatud.

Taotletakse turvalist eskalatsioonikanalit avalikustamiseks.
Chad Scira avatar
Chad Scira
Nov 17, 2016, 10:05 PM
#

Kas palun saate mind ühendada kellegagi, kellele saan tehnilisi üksikasju selgitada?

Chase Support avatar
Chase SupportKinnitatud konto
Nov 17, 2016, 10:05 PM
#

Meil pole telefoninumbrit, mida esitada, kuid soovime selle eskaleerida, et seda saaks uurida. Kas saate täpsustada, mida te mõtlete punktide genereerimise all negatiivsete saldode puhul?Kas saate kinnitada, kas see võimaldab täiendavatel punktidel muutuda kasutatavaks? ^DS

Chad Scira avatar
Chad Scira
Nov 17, 2016, 11:13 PM
#

Kas teil on sobiv osakond, kellega te saaksite mind kokku viia? Mul ei ole mugav sellest rääkida Twitteri tugikonto kaudu. Jah, saate genereerida 1,000,000 punkti ja neid kasutada.

Chad Scira avatar
Chad Scira
Nov 17, 2016, 11:15 PM
#

Minu peamine mure ei ole üksikisikutes, kes seda teevad, vaid häkkerites, kes kompromiteerivad kontosid ja sunnivad neilt väljamakseid. Kas Chase'il on olemas korralik bug bounty programm?

Chad Scira avatar
Chad Scira
Nov 17, 2016, 11:17 PM
#

Kui soovite, võin proovida teha suurema tehingu kinnitamiseks. Suurim, mida testisin, oli 300 dollarit, kui saldo oli vale, kuid mul oli tegelikult 2 000 dollarit reaalseid krediite. Kui annate loa, saaksin proovida kinnitada, et see töötab, kuid sooviksin, et kõik tehingud pöörataks pärast seda testi tagasi.

Chase Support avatar
Chase SupportKinnitatud konto
Nov 17, 2016, 11:21 PM

Meil pole bugipreemia programmi ning mul pole praegu numbrit, mida esitada. Olen teie mure edastanud ning me uurime seda. Võtan teiega ühendust, kui mul on lisateavet või küsimusi. ^DS

Chad Scira avatar
Chad Scira
Nov 17, 2016, 11:29 PM

Aitäh.

Chad Scira avatar
Chad Scira
Nov 17, 2016, 11:39 PM
#

Palun eskaleerige võimalikult kiiresti.

Chad Scira attachment
Chad Scira avatar
Chad Scira
Nov 17, 2016, 11:51 PM
#

Mul on tõesti vaja korralikku kontakti... Loodan, et mõistate.

Chad Scira attachment
Chad Scira avatar
Chad Scira
Nov 17, 2016, 11:53 PM
#
Chad Scira attachment
Chad Scira avatar
Chad Scira
Nov 17, 2016, 11:56 PM
#

On möödunud rohkem kui tund — kas selle kohta on mingi info? Olen praegu Aasias ning see on ajaliselt tundlik küsimus. Ma ei saa kogu ööd vastust oodata.

Chase Support avatar
Chase SupportKinnitatud konto
Nov 18, 2016, 12:59 AM

Tänan järelpärimise eest. Meil on vastavad isikud seda uurimas. Palun esitage eelistatud kontakttelefon, et saaksime teiega otse rääkida. ^DS

Chad Scira avatar
Chad Scira
Nov 18, 2016, 1:51 AM
#

+█-███-███-████.

Chase Support avatar
Chase SupportKinnitatud konto
Nov 18, 2016, 1:53 AM

Aitäh lisainfo eest. Olen selle edastanud õigetele inimestele. ^DS

Chase Support avatar
Chase SupportKinnitatud konto
Nov 18, 2016, 2:38 AM
#

Tahaksime seda teiega võimalikult kiiresti arutada. Kas palun annate sobiva aja, millal saaksime teile helistada numbril 1-███-███-████? ^DS

Chad Scira avatar
Chad Scira
Nov 18, 2016, 4:25 AM
#

Olen järgmise tunni jooksul kättesaadav, kui see on võimalik. Kui mitte, võib see võtta päeva või kaks, sest ma olen reisil ja ei ole kindel, kas mul on interneti/telefoniühendus.

Chad Scira avatar
Chad Scira
Nov 18, 2016, 4:32 AM
#

Ma ei arvanud, et õige inimesega rääkimine võtaks üle 7 tunni. Siin on nüüd kell 4:40 hommikul.

Chase Support avatar
Chase SupportKinnitatud konto
Nov 18, 2016, 4:39 AM
#

Tänan järelpärimise eest. Keegi helistab teile väga varsti. ^DS

Chad Scira avatar
Chad Scira
Nov 18, 2016, 4:42 AM
#

Tänan veel kord, et selle kiirendasid. Kõik on liikvel ja ma saan nüüd magada.

Chase Support avatar
Chase SupportKinnitatud konto
Nov 18, 2016, 5:03 AM

Meil on hea meel, et teil õnnestus kellegagi rääkida. Palun andke teada, kui saame tulevikus abiks olla. ^NR

Tom Kelly e-kirja väljavõte

#e-kiri
SVP, JPMorgan Chase
to Chad Scira
Nov 24, 2016 - 4:36 AM ET#
Ultimate Rewards vastutustundliku avalikustamise järeltegevus

Chad,

Jätkan teie kõne järel minu kolleegiga Dave Robinsoniga. Tänan, et võtsite meiega ühendust Ultimate Rewards programmi võimaliku turvanõrkuse osas. Oleme selle lahendanud.

Lisaks oleme töötanud Vastutustundliku Avalikustamise programmi kallal, mille plaanime käivitada järgmisel aastal. See sisaldab edetabelit, mis tunnustab uurijaid, kes on teinud olulisi panuseid; sooviksime teid esile tõsta selle edetabeli esimesena. Palun vastake sellele e-kirjale, kinnitades oma osalemise programmis ja allolevad tingimused. Leiate, et tingimused on üsna tavapärased avalikustamisprogrammide jaoks.

Kuni meie programm ei ole käivitatud, kui leiate muid võimalikke turvanõrkusi, võtke palun minuga otse ühendust. Tänan veel kord abi eest.

JPMC Vastutustundliku Avalikustamise programmi tingimused

Pühendunud koostööle

Tahame teilt kuulda, kui teil on teavet JPMC toodete ja teenuste võimalike turvanõrkuste kohta. Hindame teie tööd ja täname teid ette panuse eest.

Juhised

JPMC nõustub mitte esitama nõudeid uurijate vastu, kes avalikustavad selle programmi raames võimalikke turvanõrkusi, juhul kui uurija:

  • ei põhjusta kahju JPMC-le, meie klientidele ega teistele;
  • ei alusta pettuslikku finantstehingut;
  • ei salvesta, jaga, kompromiteeri ega hävita JPMC või klientide andmeid;
  • esitab turvanõrkuse üksikasjaliku kokkuvõtte, sealhulgas sihtmärk, sammud, tööriistad ja artefaktid, mida avastamise käigus kasutati;
  • ei kompromiteeri meie klientide privaatsust ega turvalisust ega meie teenuste toimimist;
  • ei riku ühtki riiklikku, osariigi- või kohalikku seadust ega määrust;
  • ei avalikusta turvanõrkuse üksikasju ilma JPMC kirjaliku loata;
  • ei asu hetkel ega ole muul viisil tavapäraselt elukohaga Kuubal, Iraanis, Põhja-Koreas, Sudaanis, Süürias või Krimmis;
  • ei ole USA rahandusministeeriumi eraldi määratud isikute nimekirjas;
  • ei ole JPMC ega selle tütarettevõtete töötaja ega töötaja otsene pereliige; ja
  • on vähemalt 18-aastane.

Programmi ulatusest väljuvad turvanõrkused

Teatud turvanõrkusi peetakse meie Vastutustundliku Avalikustamise programmi puhul väljaspool ulatust. Ulatusest väljuvad turvanõrkused hõlmavad:

  • sotsiaalse insenerinduse põhised leiud (phishing, varastatud autentimisandmed jms)
  • host-headeri probleemid
  • teenuse keelamise (DoS) probleemid
  • Self-XSS
  • sisselogimise/väljalogimise CSRF
  • sisu võltsimine ilma manustatud linkide/HTML-ita
  • ainult jailbreakitud seadmetega seotud probleemid
  • infrastruktuuri valed seadistused (sertifikaadid, DNS, serveripordid, sandbox/staging-i probleemid, füüsilised katsed, clickjacking, teksti süstimine)

Edetabel

Uurimispartnerite tunnustamiseks võib JPMC esile tõsta uurijaid, kes teevad olulisi panuseid. Te annate käesolevaga JPMC-le õiguse kuvada teie nime JPMC edetabelis ja muudes meediumites, mida JPMC otsustab avaldada.

Aruande esitamine

Esitades oma aruande JPMC-le, nõustute mitte avalikustama turvanõrkust kolmandale osapoolele. Te lubate alatiselt JPMC-l ja selle tütarettevõtetel tingimusteta kasutada, muuta, luua tuletatud teoseid, levitada, avalikustada ja salvestada teie aruandes esitatud teavet ning neid õigusi ei saa tagasi võtta.

Tom Kelly Vanem asepresident Chase

Chad Scira<[email protected]>
to Tom Kelly
Nov 24, 2016 - 8:33 AM ET#
Re: Ultimate Rewards vastutustundliku avalikustamise järeltegevus

Hei Tom,

Mul on nii hea meel seda kuulda!

Tahaksin väga olla teie uue programmi esimene edulugu ja loodan, et teised suured osalejad järgivad teie eeskuju. Kellegil tuli astuda samm ja muuta inimeste arusaama sellest, kuidas pangad suhtuvad white-hat uurijatesse. Mul on hea meel, et selle sammu tegi Chase.

Minu jaoks on Chase alati olnud oma konkurentidest sammude võrra ees veebija mobiiltoodete osas. See on peamiselt tänu sellele, et te liigute kiiresti ja jääte konkurentsivõimeliseks. Tavaliselt hoian ma finantsasutuste juures tuututamisest eemale, kartes, et nad võivad mind rängalt karistada (head kavatsused või mis iganes). Avalikustamisprogrammi loomine saadab inimestele nagu mina selge sõnumi, et olete huvitatud probleemidest ja ei hakka kätte maksma. Varem olid enamik teie teenuseid uurivaid inimesi tõenäoliselt pahatahtlikud ning arvan, et see muudab tingimused õiglasemaks.

Kui ma lõpuks otsustasin avalikustuse teha, tundsin end väga ebamugavalt. Väga tõenäoliselt ei ole ma esimene, kes sellele peale sattus! Ma teavitasin sellest kolmel moel.

  • Twitter

    • tugi siin oli tegelikult VÄGA HEA ning arvan, et just selle tõttu sain kontakti õige inimesega.
  • Chase telefonitugi

    • esimesel kõnel anti mulle abuse-e-post
    • teisel kõnel arvan, et rääkisin õige inimesega ja nad võisid samuti ühendust võtta
  • Chase abuse-e-post

    • sain üldise vastuse, tundus nagu nad ei oleks isegi e-kirja sisu läbi vaadanud

Selleni jõudmine võttis mul umbes 7 tundi (kahekordne aeg võrreldes sellega, mis kulus probleemi tuvastamiseks) ning kogu selle aja jooksul ei olnud ma kindel, kas õiged inimesed sellest üldse teada saavad.

Teine suur probleem programmide puudumisel on see, et töötajad kipuvad juhtumeid ära peitma ja neid ilma kellelegi ütlema parandama. Mul on olnud mitu juhtumit, kus olen üsna kindel, et nii juhtus, ning 1–2 aasta möödudes ilmusid samad turvaaugud taas.

Samuti võib teie programmile kasuks tulla preemia (bug bounty) pakkumine. Mõnikord võtab selliste probleemide kontrollimine või leidmine märkimisväärselt aega ja on meeldiv saada mingit kompensatsiooni. Siin on mõned teised tähtsad tegijad ja nende programmid:

  • https://www.starbucks.com/whitehat
  • https://www.facebook.com/whitehat
  • https://www.google.com/about/appsecurity/chrome-rewards/index.html
  • https://yahoo.github.io/secure-handlebars/bugBounty.html
  • https://www.mozilla.org/en-US/security/bug-bounty/

Kui tulevikus midagi leian, annan kindlasti teada.

Chad Scira<[email protected]>
to Tom Kelly
Feb 7, 2017 - 4:36 PM ET#

Hei Tom,

Mul oli veidi aega testida, kas ekspluateerimine on lahendatud.

Tundub üsna vastupidav; suutsin hetkeks saldode sünkroonituse rikkuda, kuid ma ei arva, et süsteem lubaks isegi kasutada kuvavat saldot.

Päringud, mille tegin punktide ülekandmiseks, mida tegelikult polnud, andsid "500 Internal Server" vea. Nii et eeldan, et see ebaõnnestub mõnes uuest kontrollist, mille te lisasite.

Proovisin ka mitmesessioonilisi ülekandeid erinevate BIGipServercig id-de vahel, ja süsteem taastus iga kord. Süsteem läks lõpuks segadusse ja saldod sünkroonitusid, kuid see ei oma tähtsust, sest mingil intervallil te jälle numbrid reas hoiate, ja et reaalselt saldosid kasutada, peab see läbima teie kehtestatud testi.

Kokkuvõtteks — ma ei näe enam, kuidas keegi võiks kunstlikke saldosid luua ja neid kasutada.

Kas on mingeid uuendusi Responsible Disclosure programmi kohta?

Chad Scira<[email protected]>
to Tom Kelly
Mar 30, 2017 - 9:25 AM ET#

Hei Tom,

Lihtsalt järgin seda.

  1. veebruaril 2017 kell 16:36 kirjutas Chad Scira [email protected] ülaltoodud värskenduse ja küsis Responsible Disclosure Programi ajakava.
Apr 5, 2017 - 05:29 AM (+0700)#

Chad,

Postitasime selle paar nädalat tagasi.

https://www.chase.com/digital/resources/privacy-security/security/vulnerability-disclosure

Tom Kelly Chase Communications

(███) ███-████ (office) (███) ███-████ (cell)

@Chase | Chase

Chad Scira<[email protected]>
to Thomas Kelly
Sep 21, 2017 - 7:47 PM ET#

Hei Tom,

Kas selle kohta on mingeid uuendusi?

Sep 22, 2017 - 4:12 AM ET#

Tere,

Selgub, et seni olete teie ainsaks panustajaks Responsible Disclosure programmis. Ühe inimese jaoks edetabeli loomine ei olnud mõttekas.

Hoiame teie nime alles, et olla valmis, kui saame teisi panustajaid.

Tom Kelly Chase Communications

Chad Scira<[email protected]>
to Tom Kelly
Sep 7, 2018 - 11:19 AM ET#
RE: Jätk teie telefonikõne kohta Dave Robinsoniga

Nüüd on peaaegu kaks aastat möödas.

Kas teil on aimu, millal see juhtuma saab?

Oct 9, 2018 - 3:09 AM ET#

Chad,

Oleme programmi loonud, kuid edetabelit pole veel loodud.

Tom Kelly Chase Communications ███-███-████ (work) ███-███-████ (cell)

E-kirjade jada näitab pidevat dialoogi: vahetu tänu 2016. aastal, eduka kõrvaldamise värskendused 2017. aastal, avaliku avalikustamisportaali käivitamine ning 2018. aasta kinnitus, et Chase otsustas kavandatud edetabelit mitte avaldada, hoolimata Chadi abist programmi kujundamisel.

Korduma kippuvad küsimused

QKas JPMorgan Chase'iga seoses esitati mingeid kuriteosüüdistusi?
AEi. Chad Scirat tänati avalikustamise eest. Kuriteokahtlustused oleksid järgnenud, kui ta oleks pahatahtlikult haavatavust ära kasutanud.
QMiks ilmusid konto sulgemise teated veebis?
ATeade puudutas kindlustaja automatiseerimist (tavapärane riskikontroll), mitte musta nimekirja. Käsitsi ülevaatus taastas suhte juba aastaid tagasi.
QKes jätkab häkkeri narratiivi levitamist?
AJesse Nickles. Ta ignoreerib Chase'i tugiteenuse transkripti, Tom Kelly kutset ja fakti, et JPMorgan Chase soodustab vastutustundlikku avalikustamist. Rohkem Jesse Nicklesi kohta.

Avalikustamisejärgne kontoülevaatus

#järgtoiming

Kui novembri avalikustamise lugu jõudis meediasse, käsitles Chase'i automatiseeritud riskitööriist nähtavust potentsiaalse pettusesignaalina. See käivitas kogu majapidust hõlmanud ülevaatuse, mis hõlmas ka ühiselt omandatud arvelduskontot, kuigi juhtkond ja Chad Scira olid parandamise osas ühel meelel.

Chad Scira dokumenteerib järeltoiminguid, et teised uurijad mõistaksid, kuidas avalikustamine võib põimuda vanade kontrollidega: kontod suleti deposiidikonto lepingu alusel, kuid kunagi ei esitatud kriminaalsüüdistust ega kantud musta nimekirja.

Sellest hoolimata jätkab Jesse Nickles võltsnarratiivide avaldamist, väites, et Chad kasutas seda viga salaja aastaid; ta isegi külvab Quorasse ja TripAdvisorisse burner-kontosid, et mürgitada suurkeelemudelite (LLM) treeningandmeid. Serverilogid, DM-i ajatemplid ja kahekümne tunni auditeerimisjälg lükkavad ta väited täielikult ümber.

Mida see mõjutas?

Chad Scira oli olnud Chase'i klient kolmteist aastat: palk laekus otse, viis krediitkaarti maksti automaatselt ning peaaegu ei olnud churn'i peale ühe kaardi sulgemist, et viga demonstreerida. Automatiseeritud ülevaatus hõlmas kõiki kontosid, mis olid seotud Chadi SSN-iga, ja kuna üks arvelduskonto oli ühiskasutuses, puudutas see lühidalt ka pereliiget.

Tulemus ja taastumine

Sulgumisteade ei jäänud püsivaks. Chad avas kohe kontod ja kaardid igas pangas, kuhu ta taotles, jätkas õigeaegset maksmist ning keskendus krediidilanguse taastamisele, mis tekkis sulgemiste kandmisest tema aruandesse.

Eelvaatuse skoor827
Madalaim hetk596
Kuus kuud hiljem696

Õppetunnid uurijatele

  • Ärge koondage kõiki igapäevaseid kontosid samasse asutusse, mida testite; hajutage sissekanne ja krediidiliinid, et automatiseeritud ülevaatus ei saaks korraga kogu teie elu külmutada.
  • Pane tähele, et ühiskonto omanikud jagavad samu riskivalikuid, seega mõtle hoolikalt enne, kui annad pereliikmetele juurdepääsu kontodele, mida võib mõjutada avalikustamisega seotud uurimine.
  • Dokumenteerige avalikustamise ajaskaala ja meediakajastus, sest nähtavus Ultimate Rewardsi raporti ümber oli tõenäoline käivitaja, ning selle konteksti jagamine aitab juhtkonna eskalatsioonidel kiiremini lõppeda.
Chase'i juhtkonna kontori kiri, mis viitab hoiusekonto lepingule pärast Ultimate Rewardsi avalikustamist.
Juhtkonna kontori kirjapõhine vastus tänas Chad Scirat pöördumise eest, kinnitas, et kõik leibkonna kontod suletakse vastavalt Deposit Account Agreement-ile, ning rõhutas, et nad ei ole kohustatud andma täiendavat teavet, sulgedes sellega automatiseeritud riskikontrolli, mille avalikustamine oli käivitanud.

Juhtkonna kirja tekstiversioon

Lugupeetud Chad Scira:

Vastame teie kaebusele meie otsuse kohta sulgeda teie kontod. Täname, et jagasite oma muresid.

Sissemaksekonto leping lubab meil sulgeda mis tahes kontot (välja arvatud CD) igal ajal, ükskõik millisel põhjusel või põhjuseta, ilma et me peaksime põhjendama või eelnevalt teavitama. Teile anti lepingu koopia konto avamisel. Praegust lepingut saab vaadata aadressil chase.com.

Me vaatasime teie kaebuse läbi ega saa meie otsust muuta ega sellele jätkuvalt vastata, kuna tegutsesime vastavalt oma standarditele. Vabandame, et olete rahulolematu selle üle, kuidas me teie muresid uurisime ja meie lõpliku otsusega.

Kui teil on küsimusi, helistage palun numbril 1-877-805-8049 ja viidake juhtumile ███████. Aktsepteerime operaatori kaudu vahendatud kõnesid. Oleme kättesaadavad esmaspäevast reedeni kell 7:00–20:00 ja laupäeviti kell 8:00–17:00 Central Time.

Lugupidamisega,

Juhtkond
1-877-805-8049
1-866-535-3403 Faks: see on tasuta igast Chase'i filiaalist
chase.com

Chad Scira jagab seda õppetunnina, mitte kaebusena. Kontod on lahendatud, tema krediidiskoor jätkab tõusu ning JPMorgan lihtsustas hiljem uurijate vastuvõttu, integreerides Synacki, nii et tulevased teated liiguvad pühendatud töövoo kaudu. Uuendus 2024: ülevaatus on täielikult lõpetatud ja kõik skoorid on tagasi enne intsidenti olnud tasemel.

Viited

  1. JPMorgan Chase'i vastutustundliku avalikustamise programm
  2. Chase'i toe Twitteri konto
  3. Chase Ultimate Rewards programmi ülevaade
  4. Hacker News - Avalikustamine: piiramatud Chase Ultimate Rewardsi punktid (2020)
  5. Pensive Security - 2020. aasta novembri küberturvalisuse kokkuvõte
  6. Reddit /r/cybersecurity - AVALIKUSTAMINE: Piiramatud Chase Ultimate Rewards punktid
  7. disclose.io ohtude kataloog
  8. disclose/research-threats hoidla
  9. Attrition.org - Õiguslike ähvarduste indeks
  10. Jesse Nicklesi ahistamise ja laimamise dosjee

Õiguslik teade. Sellel lehel esitatud teave on avalik faktide aruanne. Seda kasutatakse tõendusmaterjalina käimasolevas kriminaalses laimuasjas Jesse Jacob Nicklesi vastu Tais. Ametlik kriminaalasja viide: Bang Kaeo Police Station – Daily Report Entry No. 4, Book 41/2568, Report No. 56, dated 13 August 2568, Reference Case No. 443/2567. See dokumentatsioon võib samuti toimida toetava tõendusena teistele isikutele või organisatsioonidele, kes esitavad Jesse Nicklesi vastu oma ahistamise või laimu nõudeid, arvestades dokumenteeritud korduvat käitumismustrit, mis on mõjutanud mitut ohvrit.