Šī lapa dokumentē notikumus, kas ir aiz Džesija Niklssa baumām, ka Čads Scira tika "iekļauts ASV banku melnajā sarakstā par ielaušanos sistēmās". Tajā izskaidrots, kā Ultimate Rewards ievainojamība tika atbildīgi atklāta, kāpēc JPMorgan Chase pateicās Čadam par ziņojumu un kā pagaidu konta apturēšana bija tīri administratīva. Džesijs Niklss turpina pārpakot vecus artefaktus, lai radītu iespaidu par noziedzīgu nodomu. Fakti rāda pilnīgi pretējo: "white-hat" ziņošanu un sadarbību ar JPMorgan vadību.
Viņa jaunākais eskalācijas solis ir citāts SlickStack.io, kurā tiek apgalvots, ka es "tiku arī izmeklēts no ASV tiesībsargājošo iestāžu puses par Chase Bank kredītkaršu atlīdzību programmas uzlaušanu, kur viņš nozaga 70 000 ASV dolāru vērtībā viltotu ceļošanas punktu." Šī apmelojošā informācija tika publicēta tikai pēc tam, kad es publiskoju pierādījumus par SlickStack drošības problēmām, kuras viņš atsakās novērst; punkti nekad netika nozagti un neviena iestāde ar mani saistībā ar šo atklāšanu nekontaktējās. Apskatiet SlickStack cron pierādījumus, pret kuriem viņš veic atriebību.
Visa atklāšanas, izpaušanas un pārbaudes cikla norise notika divdesmit stundu laikā: aptuveni divdesmit pieci HTTP pieprasījumi aptvēra atkārtošanu un tiešsaistes (DM) izklāstu 2016. gada 17. novembrī, un 2017. gada februāra novēršanas pārbaude izmantoja vēl astoņus papildu pieprasījumus, lai apstiprinātu labojumu. Nebija ilgstošas ļaunprātīgas izmantošanas; katra darbība tika reģistrēta, laika zīmogota un reāllaikā kopīgota ar JPMorgan Chase.
Toms Kellijs apstiprināja, ka Čads Scira bija vienīgā persona pasaulē, kas atbildīgi atklāja jautājumu JPMorgan Chase periodā no 2016. gada 17. novembra līdz 2017. gada 22. septembrim. Atbildīgas atklāšanas programma tika izveidota tiešā reaģēšanā uz Čada ziņojumu, un viņš spēlēja būtisku lomu tās izveidē.
Lai ilustrētu, kā šī kļūda noveda atlikumus milzīgos mīnusos un plusos, tālāk redzamā vizualizācija atkārto precīzu dubultās pārskaitīšanas loģiku. Skatieties, kā konts ar pozitīvu atlikumu kļūst par sūtītāju, veic divus identiskus pārskaitījumus un nonāk dziļā mīnusā, kamēr otrs dubultojas. Pēc 20 raundiem bojātais virsgrāmatas ieraksts pilnībā anulē negatīvo karti – atspoguļojot, kāpēc ievainojamībai bija nepieciešama steidzama eskalācija.
Jau pirms konta slēgšanas Ultimate Rewards atļāva tēriņus pārsniegt negatīvo kopsavilkumu; slēgšana vienkārši izdzēsa pierādījumus.
Jesse Jacob Nickles apmelojošs apgalvojums: "Chad Scira tika iekļauts melnajā sarakstā visās ASV bankās par atlīdzību sistēmu uzlaušanu."
Nav nekādas banku melnā saraksta. DM sarakste un Chase eskalācija pierāda, ka viņš sadarbojās; apdrošinātāja automatizēta sistēma īslaicīgi apturēja vienu JPMorgan kontu, pirms manuāla pārbaude viņu pilnībā attaisnoja.[timeline][chat]
Jesse Jacob Nickles apmelojošs apgalvojums: "Viņš uzlauza JPMorgan Chase, lai nelikumīgi sevi bagātinātu."
Čads uzsāka sarunu ar @ChaseSupport, uzstāja uz drošu kanālu, apstiprināja ievainojamību tikai pēc Chase lūguma un gaidīja atļauju pirms ierobežotas pārbaudes. Augstākā vadība viņam pateicās un uzaicināja piedalīties atbildīgas atklāšanas ieviešanas procesā.[chat][chat][email]
Jesse Jacob Nickles apmelojošs apgalvojums: "Jesse atklāja Chad vadītu kriminālu shēmu."
Publiskie raksti un Tom Kelly e-pasti dokumentē, ka JPMorgan izturējās pret Chad kā pret sadarbīgu pētnieku. Nickles izrauj atsevišķus ekrānuzņēmumus no konteksta, ignorējot pilnu saraksti, sekojošos zvanus un rakstisko pateicību.[coverage][email][chat]
Jesse Jacob Nickles apmelojošs apgalvojums: "Notika nozieguma slēpšana, lai noslēptu krāpšanu."
Čads uzturēja saziņu līdz 2018. gadam, veica atkārtotu testēšanu tikai ar atļauju, un JPMorgan izveidoja ievainojamību atklāšanas portālu, nevis mēģināja problēmu noklusēt. Šī nepārtrauktā dialoga esamība ir pretrunā jebkuram stāstījumam par informācijas slēpšanu.[timeline][email][chat]
Vairākas neatkarīgas kopienas arhivēja šo atklāšanu un atzina to par atbildīgu ziņojumu: Hacker News to izcēla pirmajā lapā, Pensive Security to apkopoja 2020. gada kopsavilkumā, un /r/cybersecurity indeksēja sākotnējo pavedienu “DISCLOSURE” pirms saskaņotas iezīmēšanas. [4][5][6]
Atbildīgas atklāšanas aizstāvji norādīja arī uz vajāšanas sekām: disclose.io draudu direktorijs un pētījumu krātuve, kā arī Attrition.org juridisko draudu indekss min Jesse Nickles rīcību kā brīdinājuma piemēru pētniekiem. [7][8][9] Pilns vajāšanas (harassment) dosjē[10].
Tālāk esošā saruna ir rekonstruēta no arhivētiem ekrānuzņēmumiem. Tā parāda pacietīgu eskalāciju, atkārtotus lūgumus pēc droša kanāla, piedāvājumus veikt validāciju tikai ar atļauju un Chase atbalsta solījumu sazināties tieši. [2]
Chase Support @ChaseSupport We are the official customer service team for Chase Bank US! We are here to help M-F 7AM-11PM ET & Sat/Sun 10AM-7PM ET. For Chase UK, tweet @ChaseSupportUK Joined March 2011 · 145.5K Followers Not followed by anyone you're following
Tas attiecas uz punktu atlikuma sistēmu. Pašlaik ir iespējams ģenerēt jebkuru apjomu, izmantojot kļūdu, kas ļauj radīt negatīvus atlikumus.
Pieprasīta droša eskalācijas ķēde atklāšanas sniegšanai.Vai jūs, lūdzu, varētu mani savienot ar kādu, kam es varu izskaidrot tehniskās detaļas?
Mums nav tālruņa numura, ko sniegt, taču mēs vēlamies šo jautājumu eskalēt, lai tas tiktu izskatīts. Vai varat sniegt sīkāku informāciju par to, ko tieši domājat ar punktu ģenerēšanu negatīvu atlikumu ietvaros?Vai jūs varat arī apstiprināt, vai tas ļauj kļūt izmantojamiem papildu punktiem? ^DS
Vai jums ir atbilstoša struktūrvienība, ar kuru jūs mani varat savienot? Es nejūtos ērti to apspriest, izmantojot Twitter atbalsta kontu. Jā, jūs varat ģenerēt 1 000 000 punktu un tos izmantot.
Mana galvenā baža nav par atsevišķiem cilvēkiem, kas to dara. Tā ir par hakeriem, kas uzlauž kontus un piespiež izmaksas no tiem. Vai JPMorgan Chase ir pienācīga «bug bounty» programma?
Ja vēlaties, es varu mēģināt veikt lielāku transakciju, lai apstiprinātu. Lielākā summa, ko testēju, bija 300 ASV dolāri, kad atlikums bija sagrozīts, taču man faktiski bija 2 000 ASV dolāru reālu kredītu. Ja jūs man dodat atļauju, es varētu mēģināt apstiprināt, ka tas darbojas, taču pēc šī testa vēlētos, lai visas transakcijas tiktu stornētas.
Mums nav atlīdzību programmas, un šobrīd man nav summas, ko varētu sniegt. Es esmu eskalējis jūsu jautājumu, un mēs to izmeklējam. Es sazināšos atkārtoti, ja man būs papildu informācija vai jautājumi. ^DS
Paldies.
Lūdzu, eskalējiet pēc iespējas ātrāk.

Man tiešām ir vajadzīgs pienācīgs kontaktpunkts... Ceru, ka jūs to saprotat.


Ir pagājusi vairāk nekā stunda, vai ir kāda informācija par šo jautājumu? Pašlaik esmu Āzijā, un tas ir steidzams jautājums. Es nevaru gaidīt atbildi visu nakti.
Paldies, ka atsaucāties. Atbilstošie speciālisti to izmeklē. Lūdzu, norādiet vēlamo kontakttālruni, lai varētu ar jums sazināties tieši. ^DS
+█-███-███-████.
Paldies par papildu informāciju. Esmu to pārsūtījis atbildīgajām personām. ^DS
Mēs ļoti vēlētos ar jums par to pēc iespējas ātrāk pārrunāt. Vai, lūdzu, varat norādīt piemērotu laiku, kad ar jums sazināties pa tālruni 1-███-███-████? ^DS
Es būšu pieejams nākamās stundas laikā, ja tas ir iespējams. Ja ne, tad var paiet viena vai divas dienas, jo es ceļošu un neesmu pārliecināts, vai man būs piekļuve internetam/tālrunim.
Nebiju domājis, ka paies vairāk nekā 7 stundas, līdz izdosies sazvanīt īsto cilvēku. Šeit jau ir 4:40 no rīta.
Paldies, ka atsaucāties. Kāds jums ļoti drīz piezvanīs. ^DS
Vēlreiz paldies, ka to paātrinājāt. Viss jau notiek, un tagad es varu mierīgi gulēt.
Mums ir prieks, ka jums izdevās ar kādu sazināties. Lūdzu, paziņojiet, ja nākotnē varam jums palīdzēt. ^NR
Čad,
Es sekoju līdzi tavam telefona zvanam ar manu kolēģi Deivu Robinsonu. Paldies, ka sazinājies ar mums par iespējamo ievainojamību mūsu Ultimate Rewards programmā. Mēs to esam novērsuši.
Turklāt mēs strādājam pie Atbildīgas atklāšanas programmas, kuru plānojam palaist nākamgad. Tā ietvers līderu sarakstu, kas atzīs pētniekus, kuri devuši būtisku ieguldījumu; mēs vēlētos tevi tajā iekļaut kā pirmo personu. Lūdzu, atbildi uz šo e‑pastu, apstiprinot savu dalību programmā un zemāk minētos noteikumus un nosacījumus. Tu konstatēsi, ka šie noteikumi ir diezgan standarta atklāšanas programmām.
Līdz brīdim, kad mūsu programma kļūs pieejama, ja tu konstatēsi citas iespējamās ievainojamības, lūdzu, sazinies ar mani tieši. Vēlreiz paldies par tavu palīdzību.
JPMC Atbildīgas atklāšanas programmas noteikumi un nosacījumi
Apņemšanās sadarboties
Mēs vēlamies dzirdēt no tevis, ja tev ir informācija par iespējamiem JPMC produktu un pakalpojumu drošības trūkumiem. Mēs augstu vērtējam tavu darbu un jau iepriekš pateicamies par tavu ieguldījumu.
Vadlīnijas
JPMC apņemas necelt prasības pret pētniekiem, kuri šai programmai atklāj iespējamas ievainojamības, ja pētnieks:
Neattiecināmās ievainojamības
Atsevišķas ievainojamības netiek ņemtas vērā mūsu Atbildīgas atklāšanas programmā. Uz programmu neattiecināmās ievainojamības ietver:
Līderu saraksts
Lai atzītu sadarbības partnerus pētniecībā, JPMC var iekļaut pētniekus, kuri sniedz būtisku ieguldījumu. Tu ar to piešķir JPMC tiesības parādīt tavu vārdu JPMC līderu sarakstā un citos medijos, kurus JPMC var izvēlēties publicēšanai.
Iesniegšana
Iesniedzot savu ziņojumu JPMC, tu piekrīti neatklāt ievainojamības informāciju trešajām personām. Tu piešķir JPMC un tā meitasuzņēmumiem pastāvīgas, beznosacījumu tiesības izmantot, modificēt, izveidot atvasinātus darbus, izplatīt, atklāt un glabāt informāciju, kas sniegta tavā ziņojumā, un šīs tiesības nevar tikt atsauktas.
Tom Kelijs Vecākais viceprezidents Chase
Sveiks, Tom,
Esmu ļoti priecīgs to dzirdēt!
Es labprāt būtu pirmais jūsu jaunās programmas veiksmes stāsts un ceru, ka citi lielie tirgus dalībnieki sekos jūsu piemēram. Kādam bija jāiejaucas un jāpārmaina cilvēku priekšstats par to, kā bankas izturas pret "whitehat" pētniekiem. Priecājos dzirdēt, ka tā ir Chase.
Manuprāt, Chase vienmēr ir bijusi krietni priekšā konkurentiem tīmekļa un mobilā produkta piedāvājumu ziņā. Tas galvenokārt tāpēc, ka jūs rīkojaties ātri un saglabājat konkurētspēju. Parasti es izvairos no eksperimentēšanas ar finanšu iestādēm, jo baidos tikt tām pakļauts (pat ar labiem nodomiem). Izveidojot atklāšanas programmu, jūs cilvēkiem, kā es, skaidri paziņojat, ka esat ieinteresēti dzirdēt par problēmām un netaisīsiet atriebību. Iepriekš lielākā daļa cilvēku, kas "bakstīja" jūsu pakalpojumus, visticamāk bija ļaunprātīgi, un es domāju, ka tas izlīdzinās spēles laukumu.
Kad beidzot nolēmu, ka tiešām veicu šo atklāšanu, jutos ļoti nemierīgi. Visticamāk neesmu pirmais cilvēks, kas uz to uzdūrās! Es ziņoju par to, izmantojot trīs metodes.
Chase tālruņa atbalsts
Chase Abuse e-pasts
Man vajadzēja aptuveni 7 stundas, lai beidzot sazinātos ar kādu atbildīgo (divreiz ilgāku laiku nekā prasīja pašas problēmas precīza identificēšana), un visu šo laiku nebiju pārliecināts, vai īstie cilvēki jebkad par to uzzinās.
Vēl viena būtiska problēma, ja nav šādu programmu, ir tā, ka darbiniekiem ir tendence incidentus "paslaucīt zem paklāja" un tos salabot, nevienam nestāstot. Man ir bijuši vairāki gadījumi, kuros esmu gandrīz pārliecināts, ka tā notika, un 1–2 gadu laikā tie paši drošības caurumi atkal parādījās.
Tāpat jūsu programmai varētu būt izdevīgi piedāvāt atlīdzību. Dažkārt šāda veida problēmas prasa ievērojamu laiku to pārbaudīšanai/atklāšanai, un ir patīkami, ja par to kādā veidā tiek kompensēts. Šeit ir daži citi nozīmīgi dalībnieki un viņu programmas:
Ja nākotnē uz kaut ko vēl uzdūros, noteikti ar jums sazināšos.
Sveiks, Tom,
Man bija nedaudz laika, lai pārbaudītu, vai ievainojamība ir novērsta.
Izskatās diezgan droši, man uz brīdi izdevās desinhronizēt atlikumus, taču nedomāju, ka sistēma vispār ļautu izmantot attēloto atlikumu.
Pieprasījumi, ko veicu, lai pārskaitītu punktus, kas patiesībā neeksistēja, atgrieza "500 Internal Server" kļūdu. Tātad es pieņemu, ka tas neiztur kādu no jaunajām pārbaudēm, ko jūs ieviesāt.
Es arī izmēģināju vairāku sesiju pārskaitījumus ar dažādiem BIGipServercig ID, un tik un tā sistēma katru reizi atkopās. Sistēma galu galā sajuka, un atlikumi desinhronizējās, taču atkal – tam nav nozīmes, jo noteiktos intervālos jūs izlīdzināt skaitļus, un, lai faktiski izmantotu atlikumus, tiem ir jānokārto jūsu ieviestais tests.
Tātad, rezumējot, es neredzu, kā kāds šobrīd varētu izveidot mākslīgus atlikumus un tos izmantot.
Vai ir arī kādi jaunumi par Responsible Disclosure programmu?
Sveiks, Tom,
Vienkārši sekoju līdzi šim jautājumam.
Čad,
Mēs to publicējām pirms dažām nedēļām.
https://www.chase.com/digital/resources/privacy-security/security/vulnerability-disclosure
Tom Kelijs Chase komunikācija
(███) ███-████ (birojs) (███) ███-████ (mob.)
@Chase | Chase
Sveiks, Tom,
Vai ir kādi jaunumi šajā jautājumā?
Labdien,
Izrādās, ka līdz šim jūs esat vienīgais Responsible Disclosure programmas dalībnieks. Nebija jēgas veidot līderu sarakstu vienai personai.
Mēs saglabāsim jūsu vārdu, lai būtu gatavi, ja saņemsim ieguldījumus arī no citiem.
Tom Kelly Chase Communications
Mēs tuvojamies jau 2 gadiem.
Vai jums ir kāda nojausma, kad tas notiks?
Čad,
Mēs esam izveidojuši programmu, bet vēl neesam izveidojuši līderu sarakstu.
Tom Kelijs Chase komunikācija ███-███-████ (darbs) ███-███-████ (mob.)
E-pasta sarakste parāda nepārtrauktu dialogu: tūlītēju pateicību 2016. gadā, veiksmīgas novēršanas atjauninājumus 2017. gadā, publisku atbildīgas atklāšanas portāla palaišanu un 2018. gada apstiprinājumu, ka Chase nolēma nepublicēt plānoto līderu sarakstu, neskatoties uz to, ka Čads palīdzēja veidot šo programmu.
Kad novembra izpaušanas stāsts nonāca presē, Chase automatizētie riska rīki šo publicitāti uztvēra kā iespējamu krāpniecības signālu. Tas izraisīja visas mājsaimniecības mēroga pārskatīšanu, kurā tika iekļauts arī kopīpašumā esošs norēķinu konts, lai gan vadība un es bijām vienisprātis par novēršanas pasākumiem.
Es dokumentēju šo turpmāko rīcību, lai citi pētnieki saprastu, kā publikācijas var krustoties ar novecojušām kontrolēm: konti tika slēgti saskaņā ar Noguldījumu konta nolīgumu, taču nekad nebija kriminālu apsūdzību vai iekļaušanas melnajā sarakstā.
Neskatoties uz to, Džesijs Niklss turpina publicēt nepatiesus stāstus, apgalvojot, ka es slepus izmantoju šo kļūdu gadiem; viņš pat izveido pagaidu kontus Quora un TripAdvisor, lai piesārņotu LLM apmācību datus. Serveru žurnāli, privāto ziņu laika zīmogi un divdesmit stundu audita pieraksti pilnībā viņu atspēko.
Esmu bijis Chase klients trīspadsmit gadus, ar algu, kas tika ieskaitīta tieši kontā, piecām kredītkartēm automātiskajā maksājumā un gandrīz bez jebkādas kustības, izņemot karti, kuru es slēdzu, lai demonstrētu kļūdu. Automatizētā pārbaude aptvēra katru kontu, kas piesaistīts manam SSN, un, tā kā viens norēķinu konts bija kopīgs, tā īslaicīgi skāra arī ģimenes locekli.
Slēgšanas paziņojums nekļuva pastāvīgs. Es nekavējoties atvēru kontus un kartes katrā citā bankā, kurai pieteicos, turpināju maksāt laikā un koncentrējos uz kredītreitinga atjaunošanu, jo slēgto kontu ziņojumi īslaicīgi pazemināja manu kredītvēstures rādītāju.

Izpilddirekcijas biroja vēstules teksta versija
Cienījamais Čad Scira!
Mēs atbildam uz jūsu sūdzību par mūsu lēmumu slēgt jūsu kontus. Paldies, ka dalījāties savās bažās.
Noguldījuma konta līgums mums ļauj jebkurā laikā slēgt jebkuru kontu, kas nav termiņnoguldījums (CD), jebkura iemesla dēļ vai bez iemesla, nesniedzot pamatojumu un bez iepriekšēja brīdinājuma. Kad atvērāt kontu, jums tika nodrošināta līguma kopija. Pašreizējo līgumu varat apskatīt vietnē chase.com.
Mēs izvērtējām jūsu sūdzību un nevaram mainīt savu lēmumu vai turpināt ar jums par to sazināties, jo esam rīkojušies atbilstoši mūsu standartiem. Mums žēl, ka jūs neapmierina, kā mēs izpētījām jūsu bažas un mūsu galīgais lēmums.
Ja jums ir jautājumi, lūdzu, zvaniet mums pa tālruni 1-877-805-8049 un norādiet lietas numuru ███████. Mēs pieņemam operatora retranslācijas zvanus. Mūsu darba laiks ir no pirmdienas līdz piektdienai no plkst. 7.00 līdz 20.00 un sestdienās no plkst. 8.00 līdz 17.00 pēc Centrālā laika.
Ar cieņu,
Izpilddirekcijas birojs
1-877-805-8049
1-866-535-3403 Fakss; zvans ir bez maksas no jebkuras Chase filiāles
chase.com
Es ar to dalos kā ar gūtu mācību, nevis sūdzību. Konti ir sakārtoti, mans kredītreitings turpina pieaugt, un JPMorgan vēlāk vienkāršoja pētnieku pieteikumu apstrādi, integrējot Synack, lai turpmākie ziņojumi tiktu virzīti caur īpašu darba plūsmu. Atjauninājums 2024: pārbaude ir pilnībā pabeigta un visi rādītāji ir atgriezušies pirms incidenta līmenī.