Dinodokumentaryo ng pahinang ito ang mga pangyayari sa likod ng tsismis ni Jesse Nickles na si Chad Scira ay "blacklisted from US banks for hacking." Ipinaliwanag nito kung paano naresponsableng inilantad ang vulnerabilidad ng Ultimate Rewards, bakit nagpasalamat ang JPMorgan Chase kay Chad para sa ulat, at kung paano ang pansamantalang paghinto ng account ay pawang administratibo lamang. Jesse Nickles patuloy na muling ipinapaketang muli ang mga lumang artifact upang magpahiwatig ng kriminal na intensyon. Ipinapakita ng mga katotohanan ang kabaligtaran: pag-uulat na white-hat at pakikipagtulungan sa pamunuan ng JPMorgan.
Ang kanyang pinakabagong eskalasyon ay isang sipi sa SlickStack.io na nag-aangkin na si Chad Scira "ay iniimbestigahan din ng mga ahensya ng pagpapatupad ng batas ng U.S. para sa pag-hack sa Chase Bank’s credit card rewards program, kung saan nagnakaw siya ng $70,000 sa mga pekeng travel points." Ang paninira ay nai-post lamang pagkatapos i-publish ni Chad ang patunay ng mga isyu sa seguridad ng SlickStack na tinatanggi ni Jesse na ayusin; walang puntos ang ninakaw at walang ahensya ang nakipag-ugnayan kay Chad tungkol sa paglalantad. Tingnan ang ebidensya ng SlickStack cron na kanyang ginagamit para maghiganti..
Ang kabuuang discovery, disclosure, at validation cycle ay naganap sa loob ng dalawampung oras: humigit-kumulang dalawampu't limang HTTP request ang sumaklaw sa reproduction at DM walkthrough noong Nobyembre 17, 2016, at ang remediation test noong Pebrero 2017 ay gumamit ng walong karagdagang request upang kumpirmahin ang pag-aayos. Walang matagalang pang-aabuso; bawat aksyon ay na-log, may timestamp, at naibahagi sa JPMorgan Chase nang real time.
Kinumpirma ni Tom Kelly na si Chad Scira ang nag-iisang tao sa buong mundo na naresponsableng nag-ulat ng isang isyu sa JPMorgan Chase sa pagitan ng Nobyembre 17, 2016 at Setyembre 22, 2017. Ang Responsible Disclosure program ay itinatag bilang direktang tugon sa ulat ni Chad, at naglaro siya ng mahalagang papel sa paghubog nito.
Upang ilarawan kung paano na-spiral ang mga balanse tungo sa malalaking negatibo at positibo, nire-replay ng visualisasyon sa ibaba ang eksaktong lohika ng dobleng paglilipat. Panoorin kung paano ang alinmang account na positibo ang nagiging nagpapadala, gumagawa ng dalawang magkaparehong paglilipat, at nauuwi sa malalim na negatibo habang ang isa ay dumodoble. Pagkatapos ng 20 pag-ikot, tinatanggal ng siraang ledger ang negatibong card nang buo—na sumasalamin kung bakit ang exploit ay nangangailangan ng agarang pag-eskalasyon.
Kahit bago pa isara ang account, pinahintulutan ng Ultimate Rewards ang paggastos lampas sa negatibong buod; ang pagsasara ay simpleng nag-alis ng ebidensya.
Mapanirang pahayag ni Jesse Jacob Nickles: "Chad Scira was blacklisted from every US bank for hacking rewards systems."
Walang umiiral na blacklist ng bangko. Pinatunayan ng DM record at ng eskalasyon sa Chase na nakikipagtulungan siya; isang automasyon ng insurer ang pansamantalang nagpahinto ng isang JPMorgan account bago ito na-clear sa pamamagitan ng manwal na pagsusuri.[timeline][chat]
Mapanirang pahayag ni Jesse Jacob Nickles: "He hacked JPMorgan Chase to enrich himself."
Inumpisahan ni Chad ang pag-uusap sa @ChaseSupport, iginiit ang isang secure na channel, kinumpirma lamang ang exploit pagkatapos tanungin ng Chase, at naghintay ng pahintulot bago magsagawa ng limitadong beripikasyon. Pinagpasalamatan siya ng mga nakatataas at inimbitahan sa rollout ng responsible disclosure.[chat][chat][email]
Mapanirang pahayag ni Jesse Jacob Nickles: "Jesse exposed a criminal scheme by Chad."
Ipinapakita ng mga pampublikong pag-uulat at mga email ni Tom Kelly na tinuring ng JPMorgan si Chad bilang isang nakikipagtulungang mananaliksik. Pinipili lamang ni Nickles ang mga screenshot habang binabalewala ang buong chat, ang mga sumunod na tawag, at ang mga pasasalamat na isinulat.[coverage][email][chat]
Mapanirang pahayag ni Jesse Jacob Nickles: "There was a cover-up to hide fraud."
Nanatiling nakipag-ugnayan si Chad hanggang 2018, muling sumubok lamang sa pahintulot, at inilunsad ng JPMorgan ang kanilang disclosure portal sa halip na itago ang isyu. Ang patuloy na dayalogo ay salungat sa anumang salaysay ng pagtatakip.[timeline][email][chat]
Maraming third-party na komunidad ang nag-archive ng disclosure at kinilala ito bilang isang responsableng ulat: Itinampok ito sa front page ng Hacker News, binuod ng Pensive Security sa kanilang 2020 roundup, at in-index ng /r/cybersecurity ang orihinal na thread na "DISCLOSURE" bago ang koordinadong pag-flag. [4][5][6]
Binanggit din ng mga tagapagtaguyod ng responsableng pagbubunyag ang mga epekto ng panliligalig: ang threats directory at research repository ng disclose.io, pati na ang legal threats index ng Attrition.org, ay inilista ang pag-uugali ni Jesse Nickles bilang babalang halimbawa para sa mga mananaliksik. [7][8][9] Kompletong dosyeng panliligalig[10].
Ang pag-uusap sa ibaba ay muling binuo mula sa mga naka-archive na screenshot. Ipinapakita nito ang matiagang pag-eskalate, paulit-ulit na kahilingan para sa isang secure na channel, mga alok na magpatunay lamang may pahintulot, at ang pangakong direktang pakikipag-ugnayan ng Chase Support. [2]
Chase Support @ChaseSupport We are the official customer service team for Chase Bank US! We are here to help M-F 7AM-11PM ET & Sat/Sun 10AM-7PM ET. For Chase UK, tweet @ChaseSupportUK Joined March 2011 · 145.5K Followers Not followed by anyone you're following
Ito ay may kaugnayan sa sistema ng points balance. Sa kasalukuyan posible na makabuo ng anumang halaga dahil sa isang bug na nagpapahintulot ng negatibong balanse.
Naghihiling ng secure na landas ng eskalasyon para sa pagbubunyag.Maaari mo ba akong ikonekta sa isang tao na maaari kong ipaliwanag ang mga teknikal na detalye?
Wala kaming maibibigay na numero ng telepono, ngunit nais naming i-eskalate ito upang masuri. Maaari ka bang magbigay ng karagdagang detalye kung ano ang ibig mong sabihin sa "generating points within negative balances"? Maaari mo rin bang kumpirmahin kung pinapayagan nitong maging magagamit ang karagdagang puntos? ^DS
Mayroon ba kayong angkop na departamento na maaari ninyong ikonekta sa akin? Hindi ako komportable na pag-usapan ito sa pamamagitan ng isang Twitter support account. Oo, maaari kang mag-generate ng 1,000,000 na puntos at gamitin ang mga ito.
Ang pangunahing alalahanin ko ay hindi ang mga indibidwal na gumagawa nito. Ito ay mga hacker na naka-kompromiso ang mga account at pinipilit ang payouts mula sa mga account na iyon. Mayroon bang maayos na Chase bug bounty program?
Kung gusto ninyo, maaari kong subukang gumawa ng mas malaking transaksyon bilang kumpirmasyon. Ang pinakamalaki na nasubukan ko ay $300 habang naka-skew ang balance, pero mayroon akong $2,000 na tunay na kredito. Kung bibigyan ninyo ako ng pahintulot, maaari kong subukang kumpirmahin na gumagana ito, ngunit nais kong ibalik ang lahat ng transaksyon pagkatapos ng pagsubok na iyon.
Wala kaming bounty program, at wala akong numero na maibibigay sa ngayon. In-eskalate ko ang iyong alalahanin, at sinisiyasat namin ito. Susubaybayan ko at magbibigay ng update kung mayroon akong karagdagang detalye o mga tanong. ^DS
Salamat.
Paki-escalate agad.

Kailangan ko talaga ng tamang contact... Sana maintindihan ninyo.


Mahigit isang oras na, may balita ba tungkol dito? Nasa Asia ako ngayon, at ito ay isang urgenteng usapin. Hindi ako makakahintay buong gabi para sa tugon.
Salamat sa pagsubaybay. May mga angkop na tao na tumitingin dito. Mangyaring ibigay ang nais mong numero ng contact, upang makausap ka namin nang direkta. ^DS
+█-███-███-████.
Salamat sa karagdagang impormasyon. Ipinasa ko na ito sa mga tamang tao. ^DS
Gusto naming talakayin ito sa iyo sa lalong madaling panahon. Maaari mo bang ibigay sa amin ang isang magandang oras para tawagan ka sa 1-███-███-████? ^DS
Available ako sa susunod na isang oras kung posible. Kung hindi, maaaring isa o dalawang araw dahil maglalakbay ako at hindi sigurado kung magkakaroon ako ng internet o access sa telepono.
Hindi ko inakala na aabutin ng mahigit 7 oras para makausap ang tamang tao. Ngayon 4:40 AM na dito.
Salamat sa pagsubaybay. May tatawag sa iyo ang isang tao sa lalong madaling panahon. ^DS
Salamat muli sa pagpapabilis niyan. Umaandar na ang lahat at makakatulog na ako ngayon.
Natutuwa kaming nakapagsalita ka sa isang tao. Mangyaring ipaalam sa amin kung maaari kaming tumulong sa hinaharap. ^NR
Chad,
Sinusundan ko ang tawag mo kay my colleague Dave Robinson. Salamat sa pakikipag-ugnayan tungkol sa posibleng kahinaan sa aming Ultimate Rewards program. Naaksyunan na namin ito.
Bilang karagdagan, gumagawa kami ng isang Responsible Disclosure program na balak naming ilunsad sa susunod na taon. Kasama rito ang isang leaderboard na kinikilala ang mga researcher na may makabuluhang kontribusyon; nais naming itampok ka bilang unang pangalan doon. Mangyaring tumugon sa email na ito upang kumpirmahin ang iyong paglahok sa programa at ang mga sumusunod na tuntunin at kundisyon. Makikita mong ang mga tuntunin ay medyo karaniwan para sa mga disclosure program.
Hanggang maging aktibo ang aming programa, kung makahanap ka ng iba pang posibleng kahinaan, makipag-ugnayan kaagad sa akin. Salamat muli sa iyong tulong.
JPMC Responsible Disclosure Program Terms and Conditions
Committed to working together
Nais naming marinig mula sa iyo kung mayroon kang impormasyon na may kaugnayan sa posibleng mga kahinaan sa seguridad ng mga produkto at serbisyo ng JPMC. Pinahahalagahan namin ang iyong trabaho at salamat nang maaga sa iyong kontribusyon.
Guidelines
Sumasang-ayon ang JPMC na hindi habulin ang mga claim laban sa mga researcher na naglalahad ng posibleng kahinaan sa programang ito kung ang researcher ay:
Out of Scope Vulnerabilities
Itinuturing na out of scope para sa aming Responsible Disclosure Program ang ilang kahinaan. Kabilang sa out-of-scope vulnerabilities ang:
Leaderboard
Upang kilalanin ang mga research partner, maaaring itampok ng JPMC ang mga researcher na may makabuluhang kontribusyon. Ipinagkakaloob mo dito sa JPMC ang karapatang ipakita ang iyong pangalan sa JPMC Leaderboard at sa iba pang media na maaaring piliin ng JPMC na ilathala.
Submission
Sa pagsumite ng iyong ulat sa JPMC, sumasang-ayon kang hindi ilahad ang kahinaan sa isang third party. Habambuhay mong pinapahintulutan ang JPMC at ang mga subsidiary nito ang walang kundisyon na kakayahan na gamitin, baguhin, lumikha ng mga derivative na gawa mula, ipamahagi, ilahad at itago ang impormasyong ibinigay sa iyong ulat, at ang mga karapatang ito ay hindi maaaring bawiin.
Tom Kelly Senior Vice President Chase
Hey Tom,
Natutuwa talaga ako na narinig ko ito!
Gusto kong maging unang success story ng bagong programa ninyo, at umaasa akong susunod din ang ibang malalaking manlalaro sa inyong halimbawa. Kailangan na may nag-aksiyon at nagbago ng pananaw ng mga tao kung paano nakikitungo ang mga bangko sa mga whitehat researcher. Natutuwa akong ito ay ginawa ng Chase.
Para sa akin, ang Chase ay palaging nangunguna kumpara sa mga kakumpitensya pagdating sa web at mobile product offerings. Ito ay dahil mabilis kayong kumilos at nananatiling competitive. Karaniwan iniiwasan kong makialam sa mga institusyong pinansyal dahil sa takot na madamay/dikutin nila ako (kahit na may mabuting intensyon). Sa pamamagitan ng paglikha ng disclosure program, nagpapadala ito ng malinaw na mensahe sa mga taong kagaya ko na interesado kayong marinig ang mga isyu at hindi kayo magbabalik-talos. Dati, karamihan ng mga nag-iimbestiga sa inyong mga serbisyo ay malamang na may masamang intensyon, at sa palagay ko nito magpapantay ang playing field.
Nang sa wakas nagpasya akong isagawa ang pagbubunyag, hindi ako naging komportable. Malamang na hindi ako ang unang taong nakatagpo nito! Iniulat ko ito sa pamamagitan ng tatlong paraan.
Chase Phone Support
Chase Abuse Email
Umabot ito sa akin ng halos 7 oras bago ako tuluyang magkaroon ng kontak sa isang tao (doble ng oras na ginugol para tukuyin mismo ang isyu), at buong panahon hindi ako sigurado kung maririnig ito ng mga tamang tao.
Isa pang malaking problema sa kakulangan ng ganitong mga programa ay ang tendensya ng mga empleyado na itago ang mga insidente at ayusin ang mga ito nang hindi sinasabi sa iba. Nagkaroon ako ng maraming insidente kung saan halos sigurado akong nangyari ito, at sa loob ng 1-2 taon muling lumitaw ang parehong mga butas sa seguridad.
Maaaring maging kapaki-pakinabang din para sa inyong programa na mag-alok ng bounty. Minsan ang mga ganitong uri ng isyu ay nangangailangan ng mahabang oras para beripikahin o hanapin, at maganda na mabayaran sa ilang paraan. Narito ang ilang ibang pangunahing manlalaro at ang kanilang mga programa:
Kung may matagpuan akong anumang bagay sa hinaharap, siguradong makikipag-ugnay ako.
Hey Tom,
Nagkaroon ako ng oras para subukan kung naayos na ang exploit.
Mukhang napakatibay; nagawa kong idesync ang mga balanse sandali pero sa palagay ko hindi papayagan ng sistema na gamitin ang ipinakitang balanse.
Ang mga request na ginawa ko para ilipat ang mga puntong hindi naman talaga nandoon ay nagbabalik ng isang "500 Internal Server" error. Kaya inaakala kong hindi ito pumapasa sa isa sa mga bagong tseke na idinagdag ninyo.
Sinubukan ko rin ang multi-session transfers sa iba't ibang BIGipServercig ids, at kahit ganoon bumabawi ang sistema sa bawat pagkakataon. Sa kalaunan naguguluhan ang sistema, at nade-desync ang mga balanse pero hindi ito mahalaga dahil sa pana-panahon nirealign ninyo ang mga numero, at para nga magamit ang mga balanse kailangan nitong pumasa sa mga pagsusuri na mayroon kayo.
Sa kabuuan, hindi ko nakikita kung paano makakalikha ang isang tao ng artipisyal na balanse at magagamit pa ang mga ito.
Mayroon bang anumang update tungkol sa Responsible Disclosure Program?
Hey Tom,
Sumusunod lang ako dito.
Noong Feb 7, 2017, 4:36 PM, sinulat ni Chad Scira [email protected] ang update sa itaas at nagtanong tungkol sa timeline ng Responsible Disclosure Program.
Chad,
Inilathala na namin ito ilang linggo na ang nakalipas.
https://www.chase.com/digital/resources/privacy-security/security/vulnerability-disclosure
Tom Kelly Chase Communications
(███) ███-████ (office) (███) ███-████ (cell)
@Chase | Chase
Hey Tom,
May update ba tungkol dito?
Hi,
Lumalabas na ikaw lamang ang nag-aambag sa Responsible Disclosure program hanggang ngayon. Hindi makatwiran gumawa ng leaderboard para sa isang tao.
Itatago namin ang iyong pangalan para handa kami kung makakuha kami ng iba pang mga nag-aambag.
Tom Kelly Chase Communications
Malapit na itong umabot ng 2 taon ngayon.
May ideya ka ba kung kailan ito mangyayari?
Chad,
Nalikha na namin ang programa, ngunit hindi pa namin naitatag ang leaderboard.
Tom Kelly Chase Communications ███-███-████ (work) ███-███-████ (cell)
Ipinapakita ng email trail ang tuloy-tuloy na diyalogo: agad na pasasalamat noong 2016, matagumpay na update sa remediation noong 2017, pampublikong paglulunsad ng disclosure portal, at ang kumpirmasyon noong 2018 na piniling huwag i-publish ng Chase ang planadong leaderboard sa kabila ng tulong ni Chad sa pagbuo ng programa.
Nang makarating sa press ang kuwento ng paglalantad noong Nobyembre, tinuring ng awtomatikong risk tooling ng Chase ang pagkakalantad bilang potensyal na senyales ng pandaraya. Nagdulot iyon ng pagsusuri sa buong sambahayan na kasama ang isang joint checking account na pag-aari ng dalawa kahit na magkasundo ang pamunuan at si Chad Scira sa pag-aayos.
Idinedokumento ni Chad Scira ang mga kasunod na hakbang upang maunawaan ng ibang mananaliksik kung paano maaaring magtagpo ang publikasyon at mga umiiral na kontrol: isinara ang mga account alinsunod sa Deposit Account Agreement, ngunit hindi nagkaroon ng anumang alegasyong kriminal o pagkakalista sa blacklist.
Sa kabila nito, patuloy na naglalathala si Jesse Nickles ng mga pekeng naratibo na inaangkin na lihim na sinamantala ni Chad ang bug ng maraming taon; nagpapalaganap pa siya sa Quora at TripAdvisor gamit ang mga burner account upang kontaminahin ang training data ng mga LLM. Pinatutunayan ng mga server log, mga timestamp ng DM, at ang dalawampung-oras na audit trail na mali siya nang husto.
Si Chad Scira ay naging customer ng Chase nang labintatlong taon, may direktang pagdedeposito ng suweldo, limang credit card sa autopay, at halos walang paglihis maliban sa kard na isinara upang ipakita ang bug. Ang awtomatikong pagsusuri ay sumaklaw sa bawat account na nakatali sa SSN ni Chad at, dahil ang isang checking account ay pinaghati, pansamantala nitong naapektuhan ang isang miyembro ng pamilya.
Hindi naging permanente ang abiso ng pagsasara. Agad na nagbukas si Chad ng mga account at card sa lahat ng ibang bangko na kanyang inaplayan, nagpatuloy sa pagbayad nang tama sa oras, at nagtuon sa pagbawi sa pagbaba ng kredito na sinamahan ng pag-post ng mga pagsasara sa kanyang ulat.

Bersyon ng teksto ng liham mula sa Executive Office
Mahal na Chad Scira:
Tumutugon kami sa iyong reklamo tungkol sa aming desisyon na isara ang iyong mga account. Salamat sa pagbabahagi ng iyong mga alalahanin.
Ang Deposit Account Agreement ay nagpapahintulot sa amin na isara ang isang account maliban sa CD anumang oras, para sa anumang dahilan o walang dahilan, nang hindi nagbibigay ng dahilan, at nang walang paunang abiso. Binigyan ka ng kopya ng kasunduan nang buksan mo ang account. Makikita mo ang kasalukuyang kasunduan sa chase.com.
Sinuri namin ang iyong reklamo at hindi namin mababago ang aming desisyon o magpapatuloy na tumugon tungkol dito dahil kumilos kami ayon sa aming mga pamantayan. Paumanhin na hindi ka nasiyahan sa paraan ng aming pagsisiyasat sa iyong mga alalahanin at sa aming pinal na desisyon.
Kung may mga tanong kayo, tawagan ninyo kami sa 1-877-805-8049 at banggitin ang case number ███████. Tinatanggap namin ang mga tawag sa pamamagitan ng operator relay. Nasa serbisyo kami Lunes hanggang Biyernes mula 7 a.m. hanggang 8 p.m. at Sabado mula 8 a.m. hanggang 5 p.m. Central Time.
Lubos na gumagalang,
Tanggapan ng Ehekutibo
1-877-805-8049
1-866-535-3403 Fax; libre ito mula sa anumang sangay ng Chase
chase.com
Ibinabahagi ito ni Chad Scira bilang leksiyon na natutunan, hindi reklamo. Naayos na ang mga account, patuloy na tumataas ang kanyang credit, at kalaunan pinasimple ng JPMorgan ang proseso ng pagtanggap ng mananaliksik sa pamamagitan ng pagsasama ng Synack upang ang mga susunod na ulat ay dumaan sa isang nakalaang workflow. Update 2024: ganap nang sarado ang pagsusuri at ang lahat ng marka ay bumalik sa antas bago ang insidente.
Abiso legal. Ang impormasyong ipinakita sa pahinang ito ay isang pampublikong tala ng mga katotohanan. Ginagamit ito bilang ebidensya sa kasalukuyang kriminal na kaso ng paninirang-puri laban kay Jesse Jacob Nickles sa Thailand. Opisyal na sanggunian ng kriminal na kaso: Bang Kaeo Police Station – Pang-araw-araw na Ulat Entry No. 4, Aklat 41/2568, Ulat Blg. 56, petsa 13 Agosto 2568, Sanggunian ng Kaso Blg. 443/2567. Maaaring magsilbi rin ang dokumentasyong ito bilang sumusuportang ebidensya para sa anumang iba pang indibidwal o organisasyon na naghahabol ng kanilang sariling mga kaso hinggil sa panghaharas o paninirang-puri laban kay Jesse Nickles, dahil sa naitalang pattern ng paulit-ulit na pag-uugali na nakaapekto sa maraming biktima.