این صفحه رویدادهای پسِپرده شایعه جسی نیکلز را مستند میکند که ادعا میکرد چَد اسکایرا «بهخاطر هک از بانکهای آمریکا در فهرست سیاه قرار گرفته است». در اینجا توضیح داده میشود که ضعف امنیتی Ultimate Rewards چگونه بهطور مسئولانه افشا شد، چرا جیپیمورگان چیس بابت گزارش از چَد تشکر کرد، و اینکه توقف موقت حساب صرفاً اداری بوده است. Jesse Nickles همچنان مصنوعات قدیمی را بازبستهبندی میکند تا قصد مجرمانه را القا کند. در حالی که واقعیتها دقیقاً عکس این را نشان میدهند: گزارشدهی و افشای مسئولانه (وایتهت) و همکاری با رهبری جیپیمورگان.
آخرین تشدید (ارجاع) او یک نقلقول در SlickStack.io است که در آن ادعا میکند من «همچنین توسط مجریان قانون ایالات متحده بهخاطر هک کردن برنامه امتیازهای پاداش کارت اعتباری Chase Bank که در آن ۷۰٬۰۰۰ دلار امتیاز سفر تقلبی دزدیده بودم، تحت تحقیق قرار گرفتهام.» آن لکهسازی فقط پس از آن منتشر شد که من مدرکِ مشکلات امنیتی SlickStack را که او از برطرف کردنشان خودداری میکند منتشر کردم؛ هیچ امتیازی هرگز دزدیده نشد و هیچ نهادی در خصوص آن افشا با من تماسی نگرفت. مدارک مربوط به کران SlickStack را که او در حال تلافی بابت آن است، ببینید.
کل چرخه کشف، افشا و اعتبارسنجی در کمتر از بیست ساعت انجام شد: حدود بیستوپنج درخواست HTTP، بازتولید مشکل و راهنمایی گامبهگام از طریق پیام مستقیم (DM walkthrough) را در ۱۷ نوامبر ۲۰۱۶ پوشش داد و آزمون اصلاح در فوریه ۲۰۱۷ از هشت درخواست اضافی برای تأیید رفع نقص استفاده کرد. هیچ سوءاستفاده طولانیمدتی رخ نداد؛ تمام اقدامات ثبت، زمانگذاری (timestamp) و بهصورت آنی با JPMorgan Chase به اشتراک گذاشته شد.
تام کلی تأیید کرد که چَد اسکایرا تنها فرد در سراسر جهان بود که بین ۱۷ نوامبر ۲۰۱۶ تا ۲۲ سپتامبر ۲۰۱۷ مسئلهای را بهطور مسئولانه به جیپیمورگان چیس افشا کرد. برنامه افشای مسئولانه مستقیماً در پاسخ به گزارش چَد ایجاد شد و او نقش کلیدی در شکلگیری آن ایفا کرد.
برای نشان دادن اینکه این نقص چگونه موجودیها را به شدت به مقادیر منفی و مثبت سوق میداد، بصریسازی زیر منطق دقیق انتقالِ دوبرابری را بازپخش میکند. تماشا کنید که هر حسابی که موجودی مثبت دارد به فرستنده تبدیل میشود، دو انتقال یکسان انجام میدهد و در پایان به شدت منفی میشود، در حالی که دیگری دو برابر میگردد. پس از ۲۰ دور، دفتر کل معیوب کارتِ دارای موجودی منفی را کاملاً حذف میکند ــ امری که بازتابدهنده دلیل نیاز فوری این بهرهبرداری به ارجاع اضطراری است.
حتی پیش از بستن حساب، Ultimate Rewards اجازه خرجکردن فراتر از خلاصه منفی را میداد؛ بستن حساب صرفاً شواهد را پاک کرد.
ادعای افتراآمیز از سوی جسی جیکوب نیکلز: «چَد سیرا به دلیل هک کردن سیستمهای پاداش از همه بانکهای آمریکا در فهرست سیاه قرار گرفت.»
هیچ فهرست سیاه بانکی وجود ندارد. رکوردهای DM و ارجاع موضوع در چیس نشان میدهد که او در حال همکاری بود؛ یک سامانه خودکار بیمهگر برای مدت کوتاهی یکی از حسابهای جیپی مورگان را متوقف کرد و پس از بررسی دستی، او تبرئه شد.[timeline][chat]
ادعای افتراآمیز از سوی جسی جیکوب نیکلز: «او برای ثروتمند کردن خود، جیپیمورگان چیس را هک کرد.»
چد گفتگو را با @ChaseSupport آغاز کرد، بر استفاده از یک کانال امن پافشاری نمود، تنها پس از درخواست چیس، بهرهبرداری را تأیید کرد، و پیش از انجام اعتبارسنجی محدود منتظر دریافت اجازه ماند. مدیریت ارشد از او تشکر کرد و او را به روند افشای مسئولانه دعوت نمود.[chat][chat][email]
ادعای افتراآمیز از سوی جسی جیکوب نیکلز: «جسی یک طرح مجرمانه از سوی چد را افشا کرد.»
پوشش عمومی و ایمیلهای تام کلی مستند میکند که جیپی مورگان با چَد بهعنوان یک پژوهشگر همکار رفتار کرد. نیکلز گزینشی از تصاویر صفحه استفاده میکند و کل گفتوگو، تماسهای بعدی و قدردانی کتبی را نادیده میگیرد.[coverage][email][chat]
ادعای افتراآمیز از سوی جسی جیکوب نیکلز: «برای پنهان کردن تقلب، سرپوشگذاری وجود داشت.»
چد تا سال ۲۰۱۸ در تماس ماند، تنها با اجازه مجدداً آزمایش انجام داد، و جیپیمورگان بهجای پنهان کردن موضوع، پورتال افشای خود را راهاندازی کرد. این گفتوگوی مداوم هرگونه روایت درباره سرپوش گذاشتن را نقض میکند.[timeline][email][chat]
چندین جامعه ثالث افشا را بایگانی کردند و آن را بهعنوان یک گزارش مسئولانه به رسمیت شناختند: هکر نیوز آن را در صفحه اول قرار داد، پِنسیو سکیوریتی آن را در جمعبندی امنیت سایبری سال ۲۰۲۰ خلاصه کرد و /r/cybersecurity رشته اصلی «DISCLOSURE» را پیش از پرچمگذاری هماهنگشده فهرست کرد. [4][5][6]
حامیان افشای مسئولانه همچنین به پیامدهای آزار و اذیت اشاره کردند: فهرست تهدیدها و مخزن پژوهشی disclose.io، بهاضافه فهرست تهدیدهای حقوقی Attrition.org، رفتار جسی نیکلز را بهعنوان نمونه هشداردهنده برای پژوهشگران ثبت کردهاند. [7][8][9] پرونده کامل آزار و اذیت[10].
گفتوگوی زیر از اسکرینشاتهای آرشیوشده بازسازی شده است. این گفتوگو نشاندهنده افزایش مرحلهایِ صبورانه، درخواستهای مکرر برای یک کانال امن، پیشنهادهایی برای اعتبارسنجی صرفاً با اجازه، و وعده پشتیبانی چیس برای برقراری تماس مستقیم است. [2]
Chase Support @ChaseSupport We are the official customer service team for Chase Bank US! We are here to help M-F 7AM-11PM ET & Sat/Sun 10AM-7PM ET. For Chase UK, tweet @ChaseSupportUK Joined March 2011 · 145.5K Followers Not followed by anyone you're following
این موضوع مربوط به سامانه موجودی امتیازها است. در حال حاضر امکان تولید هر میزان امتیاز از طریق یک باگ که اجازه ایجاد موجودی منفی میدهد وجود دارد.
درخواست مسیر ارجاع امن برای افشا.آیا میتوانید لطفاً من را با فردی در ارتباط بگذارید که بتوانم جزئیات فنی را برای او توضیح دهم؟
ما شماره تلفنی برای ارائه نداریم، اما میخواهیم این موضوع را ارجاع دهیم تا بررسی شود. میتوانید جزئیات بیشتری در مورد منظورتان از تولید امتیاز در چارچوب ماندههای منفی ارائه کنید؟آیا میتوانید همچنین تأیید کنید که آیا این اجازه میدهد امتیازهای اضافی برای استفاده در دسترس قرار گیرند؟ ^DS
آیا دپارتمان مناسبی دارید که بتوانید من را با آن در ارتباط بگذارید؟ من احساس راحتی نمیکنم که این موضوع را از طریق حساب پشتیبانی توییتر مطرح کنم. بله، شما میتوانید ۱,۰۰۰,۰۰۰ امتیاز تولید کنید و از آنها استفاده کنید.
نگرانی اصلی من اشخاصی نیستند که این کار را انجام میدهند، بلکه هکرهایی هستند که حسابها را به خطر میاندازند و پرداختها را بهزور از طریق آنها انجام میدهند. آیا برنامه باگ باونتی رسمی در چیس وجود دارد؟
اگر بخواهید میتوانم سعی کنم یک تراکنش بزرگتر انجام دهم تا تأیید کنم. بیشترین مقداری که هنگامیکه موجودی بههمریخته بود تست کردم ۳۰۰ دلار بود، اما در واقع ۲٬۰۰۰ دلار اعتبار واقعی داشتم. اگر به من اجازه بدهید میتوانم سعی کنم تأیید کنم که این کار میکند، اما میخواهم تمام تراکنشها بعد از آن تست برگشت داده شوند.
ما برنامه باگباونتی (پاداش گزارش ضعف امنیتی) نداریم و در حال حاضر عددی برای ارائه در اختیارم نیست. من نگرانی شما را ارجاع دادهام و در حال بررسی آن هستیم. اگر جزئیات یا پرسشهای بیشتری داشته باشم، پیگیری خواهم کرد. ^DS
متشکرم.
لطفاً در اسرع وقت ارجاع دهید.

واقعاً به یک راه ارتباطی مناسب نیاز دارم... امیدوارم درک کنید.


بیش از یک ساعت گذشته، خبری در این مورد هست؟ من در حال حاضر در آسیا هستم و این موضوع حساس به زمان است. نمیتوانم تمام شب منتظر پاسخ بمانم.
ممنون که پیگیری کردید. افراد مسئول مربوطه در حال بررسی این موضوع هستند. لطفاً یک شماره تماس ترجیحی ارائه دهید تا بتوانیم مستقیماً با شما صحبت کنیم. ^DS
+█-███-███-████.
از اطلاعات تکمیلی متشکرم. این را برای افراد مسئول مربوطه ارسال کردهام. ^DS
مایلیم در اسرع وقت این موضوع را با شما مطرح کنیم. لطفاً زمانی مناسب برای تماس با شما از شماره 1-███-███-████ به ما اعلام کنید؟ ^DS
تا یک ساعت آینده در دسترس هستم اگر امکانپذیر باشد. اگر نه، ممکن است یکی دو روز طول بکشد چون در سفر خواهم بود و مطمئن نیستم به اینترنت/تلفن دسترسی داشته باشم.
فکر نمیکردم بیش از ۷ ساعت طول بکشد تا با فرد درست صحبت کنم. الان اینجا ساعت ۴:۴۰ صبح است.
ممنون که پیگیری کردید. بهزودی کسی با شما تماس خواهد گرفت. ^DS
باز هم بابت تسریع آن متشکرم. همه چیز در جریان است و حالا میتوانم با خیال راحت بخوابم.
خوشحالیم که توانستید با شخصی صحبت کنید. لطفاً اگر در آینده بتوانیم کمکی بکنیم، به ما اطلاع دهید. ^NR
چد،
من در ادامه تماس تلفنی شما با همکارم دیو رابینسون در ارتباط هستم. بابت تماس با ما در مورد آسیبپذیریِ بالقوه در برنامه Ultimate Rewards ما از شما تشکر میکنیم. ما آن را برطرف کردهایم.
علاوه بر این، ما در حال کار روی برنامه افشای مسئولانهای هستیم که قصد داریم سال آینده راهاندازی کنیم. این برنامه شامل یک جدول رتبهبندی خواهد بود که پژوهشگرانی را که مشارکتهای قابلتوجهی داشتهاند شناسایی میکند؛ ما میخواهیم شما را بهعنوان نخستین فرد در آن معرفی کنیم. لطفاً با پاسخ به این ایمیل، مشارکت خود در برنامه و شرایط و ضوابط زیر را تأیید کنید. خواهید دید که این شرایط تا حد زیادی برای برنامههای افشاگری استاندارد هستند.
تا زمانیکه برنامه ما فعال شود، اگر هر آسیبپذیری بالقوه دیگری یافتید، لطفاً مستقیماً با من تماس بگیرید. بار دیگر بابت کمکتان سپاسگزاریم.
شرایط و ضوابط برنامه افشای مسئولانه JPMC
تعهد به همکاری مشترک
اگر اطلاعاتی مرتبط با آسیبپذیریهای احتمالی امنیتیِ محصولات و خدمات JPMC دارید، میخواهیم از شما بشنویم. ما برای کار شما ارزش قائل هستیم و پیشاپیش بابت مشارکتتان از شما سپاسگزاریم.
راهنما
JPMC توافق میکند علیه پژوهشگرانی که آسیبپذیریهای بالقوه را در قالب این برنامه افشا میکنند، در صورتیکه پژوهشگر:
آسیبپذیریهای خارج از حوزه
برخی آسیبپذیریها برای برنامه افشای مسئولانه ما خارج از حوزه محسوب میشوند. آسیبپذیریهای خارج از حوزه شامل موارد زیر است:
جدول رتبهبندی
برای قدردانی از شرکای تحقیقاتی، JPMC ممکن است پژوهشگرانی را که مشارکتهای قابلتوجهی دارند معرفی کند. شما بدینوسیله به JPMC حق میدهید نام شما را در جدول رتبهبندی JPMC و هر رسانه دیگری که JPMC برای انتشار انتخاب کند، نمایش دهد.
ارسال
با ارسال گزارش خود به JPMC، شما میپذیرید که آسیبپذیری را برای شخص ثالثی افشا نکنید. شما به JPMC و شرکتهای تابعه آن بهطور دائمی توانایی بدون قید و شرطِ استفاده، اصلاح، ایجاد آثار مشتق، توزیع، افشا و ذخیره اطلاعات ارائهشده در گزارش خود را میدهید، و این حقوق قابل فسخ نیستند.
تام کلی معاون ارشد چیس
سلام تام،
خیلی خوشحالم این را میشنوم!
دوست دارم اولین داستان موفقیت برنامه جدیدتان باشم و امیدوارم دیگر بازیگران بزرگ از شما پیروی کنند. لازم بود کسی وارد عمل شود و برداشت مردم را نسبت به نحوه برخورد بانکها با پژوهشگران کلاهسفید تغییر دهد. خوشحالم که این نقش را Chase بر عهده گرفته.
برای من، Chase همیشه از نظر خدمات تحت وب و موبایل چند پله جلوتر از رقبا بوده است. این عمدتاً به این دلیل است که شما سریع حرکت میکنید و رقابتی میمانید. معمولاً از دستکاری در سامانههای مؤسسات مالی دوری میکنم چون میترسم (با وجود نیت خوب) زیر فشار آنها له شوم. ایجاد یک برنامه افشاگری پیامی روشن برای افرادی مثل من میفرستد که شما علاقهمند به شنیدن مشکلات هستید و تلافی نخواهید کرد. قبلاً اکثریت کسانی که در خدمات شما کاوش میکردند احتمالاً بدنیت بودند و فکر میکنم این کار میدان را عادلانهتر میکند.
وقتی بالاخره تصمیم گرفتم که افشا را ادامه بدهم، احساس ناامنی زیادی داشتم. احتمالاً من اولین کسی نیستم که به این مورد برخوردهام! من آن را از سه طریق گزارش کردم.
توییتر
پشتیبانی تلفنی Chase
ایمیل Abuse مربوط به Chase
حدود ۷ ساعت طول کشید تا بالاخره با کسی ارتباط برقرار کنم (دو برابر زمانی که برای مشخص کردن خود مشکل صرف شد) و در تمام این مدت مطمئن نبودم آیا اصلاً افراد مناسب چیزی در این باره خواهند شنید یا نه.
یک مشکل عمده دیگر در نبود برنامههایی مانند این، این است که کارمندان تمایل دارند رخدادها را پنهان کنند و بدون آنکه به کسی اطلاع دهند برطرفشان کنند. من چندین مورد داشتهام که تقریباً مطمئنم چنین اتفاقی افتاده و ظرف ۱–۲ سال همان حفرههای امنیتی دوباره ظاهر شدهاند.
همچنین، ممکن است برای برنامه شما مفید باشد که «جایزه باگ» (bounty) ارائه کند. گاهی این نوع مشکلات زمان قابلتوجهی برای پیدا کردن/تأیید نیاز دارند و خوب است که بهنوعی جبران شود. در اینجا چند بازیگر کلیدی دیگر و برنامههایشان را آوردهام:
اگر در آینده به چیزی برخورد کنم حتماً با شما تماس میگیرم.
سلام تام،
فرصتی پیدا کردم تا تست کنم که آیا اکسپلویت برطرف شده است یا نه.
به نظر میرسد تقریباً ضدگلوله شده، توانستم برای لحظهای موجودیها را از هم خارج (desync) کنم اما فکر نمیکنم سیستم حتی اجازه بدهد از موجودیِ نمایشدادهشده استفاده کنی.
درخواستهایی که برای انتقال امتیازهایی که در واقع وجود نداشتند ارسال کردم، خطای «500 Internal Server» برمیگرداند. بنابراین حدس میزنم در یکی از چکهای جدیدی که شما اضافه کردهاید رد میشود.
همچنین انتقالهای چندجلسهای (multi session) را روی شناسههای مختلف BIGipServercig امتحان کردم و باز هم سیستم هر بار بازیابی میشد. در نهایت سیستم گیج میشد و موجودیها از هم خارج میشدند، اما باز هم مهم نیست چون در بازههای زمانی مشخص شما اعداد را دوباره همتراز میکنید، و برای اینکه واقعاً بتوان از موجودیها استفاده کرد باید از آزمونی که شما گذاشتهاید عبور کند.
در نتیجه، نمیبینم که چطور ممکن است کسی دیگر موجودیهای مصنوعی ایجاد کند و از آنها استفاده کند.
همچنین در مورد «برنامه افشای مسئولانه» (Responsible Disclosure Program) خبر تازهای هست؟
سلام تام،
فقط جهت پیگیری این موضوع.
در ۷ فوریه ۲۰۱۷، ساعت ۴:۳۶ بعدازظهر، Chad Scira [email protected] بهروزرسانی بالا را نوشت و در مورد جدول زمانی «برنامه افشای مسئولانه» سؤال کرد.
چد،
ما این را چند هفته پیش منتشر کردیم.
https://www.chase.com/digital/resources/privacy-security/security/vulnerability-disclosure
تام کلی روابط عمومی چیس
(███) ███-████ (اداره) (███) ███-████ (همراه)
@Chase | Chase
سلام تام،
خبر جدیدی در این مورد هست؟
سلام،
مشخص شده که تا این لحظه شما تنها مشارکتکننده در برنامه افشای مسئولانه هستید. درست نبود که برای یک نفر جدول رتبهبندی (Leaderboard) ایجاد کنیم.
ما نام شما را نگه میداریم تا اگر مشارکتکنندگان دیگری دریافت کردیم آماده باشیم.
Tom Kelly روابط عمومی Chase
اکنون نزدیک به ۲ سال شده است.
آیا میدانید چه زمانی این اتفاق خواهد افتاد؟
چد،
ما برنامه را ایجاد کردهایم، اما جدول رتبهبندی را راهاندازی نکردهایم.
تام کلی روابط عمومی چیس ███-███-████ (محل کار) ███-███-████ (همراه)
رد ایمیلها نشاندهنده گفتوگوی مستمر است: تشکر فوری در سال ۲۰۱۶، بهروزرسانیهای موفق در خصوص رفع مشکل در سال ۲۰۱۷، راهاندازی عمومی درگاه افشا، و تأیید سال ۲۰۱۸ مبنی بر اینکه چیس تصمیم گرفت تابلو امتیازات برنامهریزیشده را منتشر نکند، با وجود کمک چَد در ساختن برنامه.
وقتی گزارش افشای نوامبر در رسانهها منتشر شد، ابزار خودکار مدیریت ریسک چیس (Chase) این میزان توجه عمومی را بهعنوان یک سیگنال احتمالی تقلب تلقی کرد. این موضوع باعث آغاز یک بازبینی سراسری در سطح خانواده شد که شامل یک حساب جاری مشترک نیز میشد؛ حتی با اینکه مدیریت و من در مورد نحوه اصلاح و جبران (remediation) همنظر بودیم.
من در حال مستندسازی این پیگیری هستم تا سایر پژوهشگران درک کنند که انتشار عمومی چگونه میتواند با کنترلهای قدیمی تلاقی پیدا کند: حسابها طبق «توافقنامهٔ حساب سپرده» بسته شدند، اما هرگز هیچ اتهام کیفری یا قرارگیری در فهرست سیاه مطرح نشد.
با وجود این، جسی نیکلز همچنان روایتهای جعلی منتشر میکند و ادعا دارد که من سالها بهطور مخفیانه از این باگ سوءاستفاده کردهام؛ او حتی با حسابهای یکبارمصرف در کوئورا و تریپادوایزر مطلب میگذارد تا دادهٔ آموزشی مدلهای زبانی را آلوده کند. لاگهای سرور، زمانمهر پیامهای خصوصی و مسیر ممیزی بیستساعته بهطور کامل گفتههای او را رد میکنند.
من سیزده سال مشتری چیس بودم؛ حقوقم بهصورت مستقیم واریز میشد، پنج کارت اعتباری روی پرداخت خودکار بودند و تقریباً هیچ جابهجاییای نداشتم، بهجز کارتی که برای نشان دادن باگ بستم. بازبینی خودکار تمام حسابهای مرتبط با شمارهٔ تأمین اجتماعیام را دربر گرفت و چون یکی از حسابهای جاری مشترک بود، بهطور موقت یک عضو خانواده را نیز تحت تأثیر قرار داد.
اعلان بستن حساب دائمی نشد. من بلافاصله در هر بانکی که درخواست دادم حساب و کارت باز کردم، همچنان بهموقع پرداخت کردم و تمرکزم را روی بازسازی افت اعتباری گذاشتم که همراه با ثبت بستهشدن حسابها در گزارش من بهوجود آمده بود.

نسخهٔ متنی نامهٔ دفتر اجرایی
چاد اسکایرا عزیز،
ما در حال پاسخگویی به شکایت شما درباره تصمیم خود برای بستن حسابهایتان هستیم. از اینکه نگرانیهای خود را با ما در میان گذاشتید، سپاسگزاریم.
توافقنامه حساب سپرده به ما اجازه میدهد هر زمان، به هر دلیلی یا حتی بدون دلیل، بدون ارائه دلیل و بدون اطلاع قبلی، یک حساب (بهجز گواهی سپرده یا CD) را ببندیم. هنگام افتتاح حساب، نسخهای از این توافقنامه در اختیار شما قرار گرفته است. میتوانید نسخه فعلی توافقنامه را در سایت chase.com مشاهده کنید.
ما شکایت شما را بررسی کردیم و نمیتوانیم تصمیم خود را تغییر دهیم یا در این رابطه به مکاتبه با شما ادامه دهیم؛ زیرا عملکرد ما در چارچوب استانداردهای خودمان بوده است. متأسفیم که از نحوه بررسی نگرانیهایتان و تصمیم نهایی ما رضایت ندارید.
اگر سؤالی دارید، لطفاً با ما با شمارهٔ 1-877-805-8049 تماس بگیرید و به شمارهٔ پرونده ███████ اشاره کنید. ما تماسهای رلهٔ اپراتوری را میپذیریم. ما از دوشنبه تا جمعه از ساعت ۷ صبح تا ۸ شب و شنبهها از ۸ صبح تا ۵ عصر به وقت مرکزی در دسترس هستیم.
با احترام،
دفتر اجرایی
1-877-805-8049
1-866-535-3403 فکس؛ تماس از هر شعبهٔ چیس رایگان است
chase.com
این را بهعنوان درس آموختهشده به اشتراک میگذارم، نه گلایه. حسابها تسویه شدهاند، امتیاز اعتباری من همچنان در حال افزایش است و جیپیمورگان بعداً با ادغام سیناک، روند پذیرش پژوهشگران را ساده کرد تا گزارشهای آتی از یک جریان کاری اختصاصی عبور کنند. بهروزرسانی ۲۰۲۴: بازبینی کاملاً بسته شده و همهٔ امتیازها به سطح پیش از حادثه بازگشتهاند.