Čads Scira "Melnajā sarakstā bankās par uzlaušanu"

Šī lapa dokumentē notikumus, kas ir aiz Džesija Niklssa baumām, ka Čads Scira tika "iekļauts ASV banku melnajā sarakstā par ielaušanos sistēmās". Tajā izskaidrots, kā Ultimate Rewards ievainojamība tika atbildīgi atklāta, kāpēc JPMorgan Chase pateicās Čadam par ziņojumu un kā pagaidu konta apturēšana bija tīri administratīva. Džesijs Niklss turpina pārpakot vecus artefaktus, lai radītu iespaidu par noziedzīgu nodomu. Fakti rāda pilnīgi pretējo: "white-hat" ziņošanu un sadarbību ar JPMorgan vadību.

Viņa jaunākais eskalācijas solis ir citāts SlickStack.io, kurā tiek apgalvots, ka es "tiku arī izmeklēts no ASV tiesībsargājošo iestāžu puses par Chase Bank kredītkaršu atlīdzību programmas uzlaušanu, kur viņš nozaga 70 000 ASV dolāru vērtībā viltotu ceļošanas punktu." Šī apmelojošā informācija tika publicēta tikai pēc tam, kad es publiskoju pierādījumus par SlickStack drošības problēmām, kuras viņš atsakās novērst; punkti nekad netika nozagti un neviena iestāde ar mani saistībā ar šo atklāšanu nekontaktējās. Apskatiet SlickStack cron pierādījumus, pret kuriem viņš veic atriebību.

Visa atklāšanas, izpaušanas un pārbaudes cikla norise notika divdesmit stundu laikā: aptuveni divdesmit pieci HTTP pieprasījumi aptvēra atkārtošanu un tiešsaistes (DM) izklāstu 2016. gada 17. novembrī, un 2017. gada februāra novēršanas pārbaude izmantoja vēl astoņus papildu pieprasījumus, lai apstiprinātu labojumu. Nebija ilgstošas ļaunprātīgas izmantošanas; katra darbība tika reģistrēta, laika zīmogota un reāllaikā kopīgota ar JPMorgan Chase.

Toms Kellijs apstiprināja, ka Čads Scira bija vienīgā persona pasaulē, kas atbildīgi atklāja jautājumu JPMorgan Chase periodā no 2016. gada 17. novembra līdz 2017. gada 22. septembrim. Atbildīgas atklāšanas programma tika izveidota tiešā reaģēšanā uz Čada ziņojumu, un viņš spēlēja būtisku lomu tās izveidē.

Divkāršās pārskaitīšanas kļūdas vizualizācija

#vizualizācija

Lai ilustrētu, kā šī kļūda noveda atlikumus milzīgos mīnusos un plusos, tālāk redzamā vizualizācija atkārto precīzu dubultās pārskaitīšanas loģiku. Skatieties, kā konts ar pozitīvu atlikumu kļūst par sūtītāju, veic divus identiskus pārskaitījumus un nonāk dziļā mīnusā, kamēr otrs dubultojas. Pēc 20 raundiem bojātais virsgrāmatas ieraksts pilnībā anulē negatīvo karti – atspoguļojot, kāpēc ievainojamībai bija nepieciešama steidzama eskalācija.

Raunds 1/20
Karte A → Karte B+243,810 punkti
Karte A → Karte B+243,810 punkti
Karte A
243,810
Karte B
0
Dubultās pārskaitīšanas bursts
Pārskaitījums 1Pārskaitījums 2243,810 punkti katrs
1Sacensības apstākļu kļūda dublēja pārskaitījumus pirms virsgrāmatu līdzsvarošanas, ļaujot vienam sūtītājam šūpoties starp milzīgiem pozitīviem un negatīviem atlikumiem.
2Atbalsta dienests atļāva slēgt negatīvo karti, vienlaikus paturēt mākslīgi palielināto pozitīvo atlikumu, tāpēc izrakstā bija redzama tikai peļņa un parāds tika paslēpts.

Jau pirms konta slēgšanas Ultimate Rewards atļāva tēriņus pārsniegt negatīvo kopsavilkumu; slēgšana vienkārši izdzēsa pierādījumus.

Galvenie punkti

  • Čads atklāja Chase atbalsta privāto saraksti, konfidenciāli ziņojot par negatīvās bilances ievainojamību un nekavējoties lūdzot drošu eskalācijas ceļu, nevis publiski publicējot tehniskās detaļas. [chat]
  • Kad Chase atbalsta dienests pieprasīja konkrētāku informāciju, viņš apstiprināja ievainojamības izmantošanu tikai nepieciešamajā apjomā un atkārtoti uzsvēra, ka vēlas tiešu saziņas līniju ar atbilstošo drošības komandu. [chat][chat]
  • Viņš parādīja, ka dublētos atlikumus varēja pārvērst naudā: pēc tam, kad Chase atbalsts jautāja, vai papildu punkti kļuva izmantojami, 5 000 ASV dolāru tiešais depozīts pierādīja, ka ievainojamību varēja konvertēt naudā, pirms virsgrāmata to atspoguļoja. [chat]
  • Viņš uzsvēra, ka viņa prioritāte bija nepieļaut, ka tiek iztukšoti apdraudēti klientu konti, nevis gūt personīgu peļņu, un viņš pajautāja, vai pastāv oficiāla kļūdu atlīdzības (bug bounty) programma. [chat]
  • Viņš piedāvāja veikt plašāku validāciju tikai ar skaidru atļauju, sniedza ekrānuzņēmumus ar laika zīmogiem un palika nomodā, atrodoties ārzemēs, līdz Chase pabeidza eskalāciju. [chat][chat][chat]
  • Nickles tagad apgalvo, ka es esot nozadzis 70 000 ASV dolāru vērtus punktus un saskāries ar ASV tiesībaizsardzības iestādēm; Chase ieraksti, Tom Kelly e-pasts un atklāšanas laika līnija pierāda, ka tas nekad nav noticis, un šis apgalvojums parādījās tikai pēc tam, kad es publicēju SlickStack cron-risk vēstījumu, kurā dokumentēta viņa nedrošā atjaunināšanas loģika. [gist]
  • Chase atbalsta dienests apstiprināja jautājuma eskalāciju, pieprasīja viņa tālruņa numuru un apsolīja sekojošo zvanu, ko viņš galu galā saņēma, tādējādi apgāžot priekšstatu par naidīgu bankas reakciju. [chat][chat]

Hronoloģija

#hronoloģija
  • Nov 17, 2016 - 10:05 PM ET: Čads informē @ChaseSupport par negatīvā bilances defekta esamību, patur ekspluatācijas metodi privātu un nekavējoties lūdz drošu eskalācijas kanālu. [chat]
  • Nov 17, 2016 - 11:13-11:17 PM ET: Pēc tam, kad Chase atbalsts tieši pajautā, vai ir iespējams ģenerēt un iztērēt papildu punktus, Čads apstiprina risku, atkārtoti uzsver, ka vēlas sazināties ar atbilstošo nodaļu, un piedāvā veikt validāciju tikai ar atļauju, lai banka varētu novērot darījumus. [chat][chat][chat]
  • Nov 17-18, 2016 - 11:39 PM-5:03 AM ET: Čads kopīgo ekrānuzņēmumus, mudina uz paātrinātu eskalāciju, sniedz savu tālruņa numuru un paliek nomodā ārzemēs, līdz Chase atbalsts apstiprina, ka zvans notiks. [chat][chat][chat]
  • Nov 24, 2016: Toms Kellijs nosūta Čadam e-pastus, apstiprinot problēmas novēršanu, aicinot viņu būt par galveno runātāju gaidāmajā atbildīgās atklāšanas topā un dodot viņam tiešu saziņas līniju turpmākiem ziņojumiem. [email]
  • October 2018: Toms Kellijs turpināja saziņu, lai apstiprinātu, ka atbildīgās atklāšanas programma tika uzsākta, taču galu galā JPMorgan izvēlējās nepublicēt plānoto topu, neskatoties uz Čada palīdzību tā izstrādē. [email]
  • Post-2018: Jebkuras atlikušās konta pārbaudes bija saistītas ar apdrošinātāja automatizāciju, nevis ar it kā notikušu uzlaušanu. JPMorgan uzturēja tiešu saziņu, pateicās Čadam par atklājumu, un nav ne kriminālreģistra ieraksta, ne melnā saraksta. Vēlāk JPMorgan integrēja Synack savā atklāšanas procesā, lai turpmākiem ziņojumiem darba plūsma būtu vienkāršāka. [chat][email]

Prasības pret faktiem

Prasība

Jesse Jacob Nickles apmelojošs apgalvojums: "Chad Scira tika iekļauts melnajā sarakstā visās ASV bankās par atlīdzību sistēmu uzlaušanu."

Fakts

Nav nekādas banku melnā saraksta. DM sarakste un Chase eskalācija pierāda, ka viņš sadarbojās; apdrošinātāja automatizēta sistēma īslaicīgi apturēja vienu JPMorgan kontu, pirms manuāla pārbaude viņu pilnībā attaisnoja.[timeline][chat]

Prasība

Jesse Jacob Nickles apmelojošs apgalvojums: "Viņš uzlauza JPMorgan Chase, lai nelikumīgi sevi bagātinātu."

Fakts

Čads uzsāka sarunu ar @ChaseSupport, uzstāja uz drošu kanālu, apstiprināja ievainojamību tikai pēc Chase lūguma un gaidīja atļauju pirms ierobežotas pārbaudes. Augstākā vadība viņam pateicās un uzaicināja piedalīties atbildīgas atklāšanas ieviešanas procesā.[chat][chat][email]

Prasība

Jesse Jacob Nickles apmelojošs apgalvojums: "Jesse atklāja Chad vadītu kriminālu shēmu."

Fakts

Publiskie raksti un Tom Kelly e-pasti dokumentē, ka JPMorgan izturējās pret Chad kā pret sadarbīgu pētnieku. Nickles izrauj atsevišķus ekrānuzņēmumus no konteksta, ignorējot pilnu saraksti, sekojošos zvanus un rakstisko pateicību.[coverage][email][chat]

Prasība

Jesse Jacob Nickles apmelojošs apgalvojums: "Notika nozieguma slēpšana, lai noslēptu krāpšanu."

Fakts

Čads uzturēja saziņu līdz 2018. gadam, veica atkārtotu testēšanu tikai ar atļauju, un JPMorgan izveidoja ievainojamību atklāšanas portālu, nevis mēģināja problēmu noklusēt. Šī nepārtrauktā dialoga esamība ir pretrunā jebkuram stāstījumam par informācijas slēpšanu.[timeline][email][chat]

Publiskie raksti un pētījumu arhīvi

#aptvere

Vairākas neatkarīgas kopienas arhivēja šo atklāšanu un atzina to par atbildīgu ziņojumu: Hacker News to izcēla pirmajā lapā, Pensive Security to apkopoja 2020. gada kopsavilkumā, un /r/cybersecurity indeksēja sākotnējo pavedienu “DISCLOSURE” pirms saskaņotas iezīmēšanas. [4][5][6]

  • Hacker News: "Atklāšana: Neierobežoti Chase Ultimate Rewards punkti" ar vairāk nekā 1 000 punktiem un 250+ komentāriem, kas dokumentē novēršanas kontekstu. [4]
  • Pensive Security: 2020. gada novembra kiberdrošības kopsavilkums, kurā Chase Ultimate Rewards atklāšana izcelta kā viens no galvenajiem stāstiem. [5]
  • Reddit /r/cybersecurity: sākotnējais DISCLOSURE ieraksta virsraksts, fiksēts pirms noņemšanas masveida ziņošanas dēļ, saglabājot sabiedrības interešu skatījumu. [6]

Atbildīgas atklāšanas aizstāvji norādīja arī uz vajāšanas sekām: disclose.io draudu direktorijs un pētījumu krātuve, kā arī Attrition.org juridisko draudu indekss min Jesse Nickles rīcību kā brīdinājuma piemēru pētniekiem. [7][8][9] Pilns vajāšanas (harassment) dosjē[10].

Chase atbalsta dienesta privāto ziņu transkripts

#čats

Tālāk esošā saruna ir rekonstruēta no arhivētiem ekrānuzņēmumiem. Tā parāda pacietīgu eskalāciju, atkārtotus lūgumus pēc droša kanāla, piedāvājumus veikt validāciju tikai ar atļauju un Chase atbalsta solījumu sazināties tieši. [2]

Chase Support Profile avatar
Chase Support ProfilePārbaudīts konts
#

Chase Support @ChaseSupport We are the official customer service team for Chase Bank US! We are here to help M-F 7AM-11PM ET & Sat/Sun 10AM-7PM ET. For Chase UK, tweet @ChaseSupportUK Joined March 2011 · 145.5K Followers Not followed by anyone you're following

Chad Scira avatar
Chad Scira
Nov 17, 2016, 10:05 PM
#

Tas attiecas uz punktu atlikuma sistēmu. Pašlaik ir iespējams ģenerēt jebkuru apjomu, izmantojot kļūdu, kas ļauj radīt negatīvus atlikumus.

Pieprasīta droša eskalācijas ķēde atklāšanas sniegšanai.
Chad Scira avatar
Chad Scira
Nov 17, 2016, 10:05 PM
#

Vai jūs, lūdzu, varētu mani savienot ar kādu, kam es varu izskaidrot tehniskās detaļas?

Chase Support avatar
Chase SupportPārbaudīts konts
Nov 17, 2016, 10:05 PM
#

Mums nav tālruņa numura, ko sniegt, taču mēs vēlamies šo jautājumu eskalēt, lai tas tiktu izskatīts. Vai varat sniegt sīkāku informāciju par to, ko tieši domājat ar punktu ģenerēšanu negatīvu atlikumu ietvaros?Vai jūs varat arī apstiprināt, vai tas ļauj kļūt izmantojamiem papildu punktiem? ^DS

Chad Scira avatar
Chad Scira
Nov 17, 2016, 11:13 PM
#

Vai jums ir atbilstoša struktūrvienība, ar kuru jūs mani varat savienot? Es nejūtos ērti to apspriest, izmantojot Twitter atbalsta kontu. Jā, jūs varat ģenerēt 1 000 000 punktu un tos izmantot.

Chad Scira avatar
Chad Scira
Nov 17, 2016, 11:15 PM
#

Mana galvenā baža nav par atsevišķiem cilvēkiem, kas to dara. Tā ir par hakeriem, kas uzlauž kontus un piespiež izmaksas no tiem. Vai JPMorgan Chase ir pienācīga «bug bounty» programma?

Chad Scira avatar
Chad Scira
Nov 17, 2016, 11:17 PM
#

Ja vēlaties, es varu mēģināt veikt lielāku transakciju, lai apstiprinātu. Lielākā summa, ko testēju, bija 300 ASV dolāri, kad atlikums bija sagrozīts, taču man faktiski bija 2 000 ASV dolāru reālu kredītu. Ja jūs man dodat atļauju, es varētu mēģināt apstiprināt, ka tas darbojas, taču pēc šī testa vēlētos, lai visas transakcijas tiktu stornētas.

Chase Support avatar
Chase SupportPārbaudīts konts
Nov 17, 2016, 11:21 PM

Mums nav atlīdzību programmas, un šobrīd man nav summas, ko varētu sniegt. Es esmu eskalējis jūsu jautājumu, un mēs to izmeklējam. Es sazināšos atkārtoti, ja man būs papildu informācija vai jautājumi. ^DS

Chad Scira avatar
Chad Scira
Nov 17, 2016, 11:29 PM

Paldies.

Chad Scira avatar
Chad Scira
Nov 17, 2016, 11:39 PM
#

Lūdzu, eskalējiet pēc iespējas ātrāk.

Chad Scira attachment
Chad Scira avatar
Chad Scira
Nov 17, 2016, 11:51 PM
#

Man tiešām ir vajadzīgs pienācīgs kontaktpunkts... Ceru, ka jūs to saprotat.

Chad Scira attachment
Chad Scira avatar
Chad Scira
Nov 17, 2016, 11:53 PM
#
Chad Scira attachment
Chad Scira avatar
Chad Scira
Nov 17, 2016, 11:56 PM
#

Ir pagājusi vairāk nekā stunda, vai ir kāda informācija par šo jautājumu? Pašlaik esmu Āzijā, un tas ir steidzams jautājums. Es nevaru gaidīt atbildi visu nakti.

Chase Support avatar
Chase SupportPārbaudīts konts
Nov 18, 2016, 12:59 AM

Paldies, ka atsaucāties. Atbilstošie speciālisti to izmeklē. Lūdzu, norādiet vēlamo kontakttālruni, lai varētu ar jums sazināties tieši. ^DS

Chad Scira avatar
Chad Scira
Nov 18, 2016, 1:51 AM
#

+█-███-███-████.

Chase Support avatar
Chase SupportPārbaudīts konts
Nov 18, 2016, 1:53 AM

Paldies par papildu informāciju. Esmu to pārsūtījis atbildīgajām personām. ^DS

Chase Support avatar
Chase SupportPārbaudīts konts
Nov 18, 2016, 2:38 AM
#

Mēs ļoti vēlētos ar jums par to pēc iespējas ātrāk pārrunāt. Vai, lūdzu, varat norādīt piemērotu laiku, kad ar jums sazināties pa tālruni 1-███-███-████? ^DS

Chad Scira avatar
Chad Scira
Nov 18, 2016, 4:25 AM
#

Es būšu pieejams nākamās stundas laikā, ja tas ir iespējams. Ja ne, tad var paiet viena vai divas dienas, jo es ceļošu un neesmu pārliecināts, vai man būs piekļuve internetam/tālrunim.

Chad Scira avatar
Chad Scira
Nov 18, 2016, 4:32 AM
#

Nebiju domājis, ka paies vairāk nekā 7 stundas, līdz izdosies sazvanīt īsto cilvēku. Šeit jau ir 4:40 no rīta.

Chase Support avatar
Chase SupportPārbaudīts konts
Nov 18, 2016, 4:39 AM
#

Paldies, ka atsaucāties. Kāds jums ļoti drīz piezvanīs. ^DS

Chad Scira avatar
Chad Scira
Nov 18, 2016, 4:42 AM
#

Vēlreiz paldies, ka to paātrinājāt. Viss jau notiek, un tagad es varu mierīgi gulēt.

Chase Support avatar
Chase SupportPārbaudīts konts
Nov 18, 2016, 5:03 AM

Mums ir prieks, ka jums izdevās ar kādu sazināties. Lūdzu, paziņojiet, ja nākotnē varam jums palīdzēt. ^NR

Toma Kellija e-pasta fragments

#e-pasts
SVP, JPMorgan Chase
to Chad Scira
Nov 24, 2016 - 4:36 AM ET#
Ultimate Rewards atbildīgās atklāšanas turpmākā saziņa

Čad,

Es sekoju līdzi tavam telefona zvanam ar manu kolēģi Deivu Robinsonu. Paldies, ka sazinājies ar mums par iespējamo ievainojamību mūsu Ultimate Rewards programmā. Mēs to esam novērsuši.

Turklāt mēs strādājam pie Atbildīgas atklāšanas programmas, kuru plānojam palaist nākamgad. Tā ietvers līderu sarakstu, kas atzīs pētniekus, kuri devuši būtisku ieguldījumu; mēs vēlētos tevi tajā iekļaut kā pirmo personu. Lūdzu, atbildi uz šo e‑pastu, apstiprinot savu dalību programmā un zemāk minētos noteikumus un nosacījumus. Tu konstatēsi, ka šie noteikumi ir diezgan standarta atklāšanas programmām.

Līdz brīdim, kad mūsu programma kļūs pieejama, ja tu konstatēsi citas iespējamās ievainojamības, lūdzu, sazinies ar mani tieši. Vēlreiz paldies par tavu palīdzību.

JPMC Atbildīgas atklāšanas programmas noteikumi un nosacījumi

Apņemšanās sadarboties

Mēs vēlamies dzirdēt no tevis, ja tev ir informācija par iespējamiem JPMC produktu un pakalpojumu drošības trūkumiem. Mēs augstu vērtējam tavu darbu un jau iepriekš pateicamies par tavu ieguldījumu.

Vadlīnijas

JPMC apņemas necelt prasības pret pētniekiem, kuri šai programmai atklāj iespējamas ievainojamības, ja pētnieks:

  • nerada kaitējumu JPMC, mūsu klientiem vai citiem;
  • neveic krāpniecisku finanšu darījumu;
  • neuzglabā, nekopīgo, neapdraud un neiznīcina JPMC vai klientu datus;
  • sniedz detalizētu ievainojamības kopsavilkumu, tai skaitā mērķi, darbības soļus, izmantotos rīkus un artefaktus atklāšanas laikā;
  • neapdraud mūsu klientu privātumu vai drošību un mūsu pakalpojumu darbību;
  • nepārkāpj nekādus valsts, štata vai vietējos tiesību aktus vai noteikumus;
  • neatklāj ievainojamības detaļas publiski bez JPMC rakstiskas atļaujas;
  • neatrodas un parasti nedzīvo Kubā, Irānā, Ziemeļkorejā, Sudānā, Sīrijā vai Krimā;
  • nav iekļauts ASV Finanšu ministrijas Speciāli izraudzīto valstu un personu sarakstā (Specially Designated Nationals List);
  • nav JPMC vai tā meitasuzņēmuma darbinieks vai tāda darbinieka tuvs ģimenes loceklis; un
  • ir vismaz 18 gadus vecs.

Neattiecināmās ievainojamības

Atsevišķas ievainojamības netiek ņemtas vērā mūsu Atbildīgas atklāšanas programmā. Uz programmu neattiecināmās ievainojamības ietver:

  • sociālās inženierijas atkarīgus atklājumus (pikšķerēšana, nozagtas piekļuves paroles u. tml.)
  • hosta galvenes problēmas
  • pakalpojuma atteices (DoS) uzbrukumus
  • pašradītu XSS (Self‑XSS)
  • pieteikšanās/atteikšanās CSRF
  • satura imitāciju bez iebūvētām saitēm/HTML
  • problēmas, kas attiecas tikai uz uzlauztām (jailbroken) ierīcēm
  • infrastruktūras nepareizu konfigurāciju (sertifikāti, DNS, servera porti, testa/sandbox/staging vidi jautājumi, fiziski mēģinājumi, clickjacking, teksta ievietošana)

Līderu saraksts

Lai atzītu sadarbības partnerus pētniecībā, JPMC var iekļaut pētniekus, kuri sniedz būtisku ieguldījumu. Tu ar to piešķir JPMC tiesības parādīt tavu vārdu JPMC līderu sarakstā un citos medijos, kurus JPMC var izvēlēties publicēšanai.

Iesniegšana

Iesniedzot savu ziņojumu JPMC, tu piekrīti neatklāt ievainojamības informāciju trešajām personām. Tu piešķir JPMC un tā meitasuzņēmumiem pastāvīgas, beznosacījumu tiesības izmantot, modificēt, izveidot atvasinātus darbus, izplatīt, atklāt un glabāt informāciju, kas sniegta tavā ziņojumā, un šīs tiesības nevar tikt atsauktas.

Tom Kelijs Vecākais viceprezidents Chase

Chad Scira<[email protected]>
to Tom Kelly
Nov 24, 2016 - 8:33 AM ET#
Re: Ultimate Rewards atbildīgas atklāšanas turpinājums

Sveiks, Tom,

Esmu ļoti priecīgs to dzirdēt!

Es labprāt būtu pirmais jūsu jaunās programmas veiksmes stāsts un ceru, ka citi lielie tirgus dalībnieki sekos jūsu piemēram. Kādam bija jāiejaucas un jāpārmaina cilvēku priekšstats par to, kā bankas izturas pret "whitehat" pētniekiem. Priecājos dzirdēt, ka tā ir Chase.

Manuprāt, Chase vienmēr ir bijusi krietni priekšā konkurentiem tīmekļa un mobilā produkta piedāvājumu ziņā. Tas galvenokārt tāpēc, ka jūs rīkojaties ātri un saglabājat konkurētspēju. Parasti es izvairos no eksperimentēšanas ar finanšu iestādēm, jo baidos tikt tām pakļauts (pat ar labiem nodomiem). Izveidojot atklāšanas programmu, jūs cilvēkiem, kā es, skaidri paziņojat, ka esat ieinteresēti dzirdēt par problēmām un netaisīsiet atriebību. Iepriekš lielākā daļa cilvēku, kas "bakstīja" jūsu pakalpojumus, visticamāk bija ļaunprātīgi, un es domāju, ka tas izlīdzinās spēles laukumu.

Kad beidzot nolēmu, ka tiešām veicu šo atklāšanu, jutos ļoti nemierīgi. Visticamāk neesmu pirmais cilvēks, kas uz to uzdūrās! Es ziņoju par to, izmantojot trīs metodes.

  • Twitter

    • atbalsts šeit patiesībā bija APBRĪNOJAMS, un domāju, ka tieši tas ir galvenais iemesls, kāpēc nonācu kontaktā ar īstajām personām.
  • Chase tālruņa atbalsts

    • pirmajā zvanā viņi man iedeva "abuse" e-pastu
    • otrajā zvanā, manuprāt, es runāju ar īsto personu, un iespējams, ka viņi arī tālāk reaģēja
  • Chase Abuse e-pasts

    • saņēmu vispārīgu atbildi, šķita, ka viņi pat neizlasīja e-pasta saturu

Man vajadzēja aptuveni 7 stundas, lai beidzot sazinātos ar kādu atbildīgo (divreiz ilgāku laiku nekā prasīja pašas problēmas precīza identificēšana), un visu šo laiku nebiju pārliecināts, vai īstie cilvēki jebkad par to uzzinās.

Vēl viena būtiska problēma, ja nav šādu programmu, ir tā, ka darbiniekiem ir tendence incidentus "paslaucīt zem paklāja" un tos salabot, nevienam nestāstot. Man ir bijuši vairāki gadījumi, kuros esmu gandrīz pārliecināts, ka tā notika, un 1–2 gadu laikā tie paši drošības caurumi atkal parādījās.

Tāpat jūsu programmai varētu būt izdevīgi piedāvāt atlīdzību. Dažkārt šāda veida problēmas prasa ievērojamu laiku to pārbaudīšanai/atklāšanai, un ir patīkami, ja par to kādā veidā tiek kompensēts. Šeit ir daži citi nozīmīgi dalībnieki un viņu programmas:

  • https://www.starbucks.com/whitehat
  • https://www.facebook.com/whitehat
  • https://www.google.com/about/appsecurity/chrome-rewards/index.html
  • https://yahoo.github.io/secure-handlebars/bugBounty.html
  • https://www.mozilla.org/en-US/security/bug-bounty/

Ja nākotnē uz kaut ko vēl uzdūros, noteikti ar jums sazināšos.

Chad Scira<[email protected]>
to Tom Kelly
Feb 7, 2017 - 4:36 PM ET#

Sveiks, Tom,

Man bija nedaudz laika, lai pārbaudītu, vai ievainojamība ir novērsta.

Izskatās diezgan droši, man uz brīdi izdevās desinhronizēt atlikumus, taču nedomāju, ka sistēma vispār ļautu izmantot attēloto atlikumu.

Pieprasījumi, ko veicu, lai pārskaitītu punktus, kas patiesībā neeksistēja, atgrieza "500 Internal Server" kļūdu. Tātad es pieņemu, ka tas neiztur kādu no jaunajām pārbaudēm, ko jūs ieviesāt.

Es arī izmēģināju vairāku sesiju pārskaitījumus ar dažādiem BIGipServercig ID, un tik un tā sistēma katru reizi atkopās. Sistēma galu galā sajuka, un atlikumi desinhronizējās, taču atkal – tam nav nozīmes, jo noteiktos intervālos jūs izlīdzināt skaitļus, un, lai faktiski izmantotu atlikumus, tiem ir jānokārto jūsu ieviestais tests.

Tātad, rezumējot, es neredzu, kā kāds šobrīd varētu izveidot mākslīgus atlikumus un tos izmantot.

Vai ir arī kādi jaunumi par Responsible Disclosure programmu?

Chad Scira<[email protected]>
to Tom Kelly
Mar 30, 2017 - 9:25 AM ET#

Sveiks, Tom,

Vienkārši sekoju līdzi šim jautājumam.

  1. gada 7. februārī plkst. 16:36 Čads Scira [email protected] uzrakstīja iepriekš minēto atjauninājumu un jautāja par Responsible Disclosure programmas ieviešanas laika grafiku.
Apr 5, 2017 - 05:29 AM (+0700)#

Čad,

Mēs to publicējām pirms dažām nedēļām.

https://www.chase.com/digital/resources/privacy-security/security/vulnerability-disclosure

Tom Kelijs Chase komunikācija

(███) ███-████ (birojs) (███) ███-████ (mob.)

@Chase | Chase

Chad Scira<[email protected]>
to Thomas Kelly
Sep 21, 2017 - 7:47 PM ET#

Sveiks, Tom,

Vai ir kādi jaunumi šajā jautājumā?

Sep 22, 2017 - 4:12 AM ET#

Labdien,

Izrādās, ka līdz šim jūs esat vienīgais Responsible Disclosure programmas dalībnieks. Nebija jēgas veidot līderu sarakstu vienai personai.

Mēs saglabāsim jūsu vārdu, lai būtu gatavi, ja saņemsim ieguldījumus arī no citiem.

Tom Kelly Chase Communications

Chad Scira<[email protected]>
to Tom Kelly
Sep 7, 2018 - 11:19 AM ET#
RE: Sekošana jūsu telefona sarunai ar Dave Robinson

Mēs tuvojamies jau 2 gadiem.

Vai jums ir kāda nojausma, kad tas notiks?

Oct 9, 2018 - 3:09 AM ET#

Čad,

Mēs esam izveidojuši programmu, bet vēl neesam izveidojuši līderu sarakstu.

Tom Kelijs Chase komunikācija ███-███-████ (darbs) ███-███-████ (mob.)

E-pasta sarakste parāda nepārtrauktu dialogu: tūlītēju pateicību 2016. gadā, veiksmīgas novēršanas atjauninājumus 2017. gadā, publisku atbildīgas atklāšanas portāla palaišanu un 2018. gada apstiprinājumu, ka Chase nolēma nepublicēt plānoto līderu sarakstu, neskatoties uz to, ka Čads palīdzēja veidot šo programmu.

Biežāk uzdotie jautājumi

QVai saistībā ar JPMorgan Chase tika izvirzītas kādas apsūdzības par noziedzīgiem nodarījumiem?
ANē. Chad Scira par atklāšanu pateicās. Ja viņš būtu ļaunprātīgi izmantojis šo problēmu, būtu sekojušas kriminālapsūdzības.
QKādēļ internetā parādījās kādi paziņojumi par konta slēgšanu?
APaziņojums bija saistīts ar apdrošinātāja automatizāciju (standarta riska kontroli), nevis ar melno sarakstu. Manuāla pārskatīšana attiecības atjaunoja jau pirms vairākiem gadiem.
QKas turpina uzturēt stāstījumu par hakeri?
ADžesijs Niklss. Viņš ignorē Chase atbalsta sarunas stenogrammu, Toma Kelija uzaicinājumu un faktu, ka JPMorgan Chase mudina uz atbildīgu ievainojamību atklāšanu. Vairāk par Jesse Nickles.

Pēcatklāšanas konta pārbaude

#turpmākā rīcība

Kad novembra izpaušanas stāsts nonāca presē, Chase automatizētie riska rīki šo publicitāti uztvēra kā iespējamu krāpniecības signālu. Tas izraisīja visas mājsaimniecības mēroga pārskatīšanu, kurā tika iekļauts arī kopīpašumā esošs norēķinu konts, lai gan vadība un es bijām vienisprātis par novēršanas pasākumiem.

Es dokumentēju šo turpmāko rīcību, lai citi pētnieki saprastu, kā publikācijas var krustoties ar novecojušām kontrolēm: konti tika slēgti saskaņā ar Noguldījumu konta nolīgumu, taču nekad nebija kriminālu apsūdzību vai iekļaušanas melnajā sarakstā.

Neskatoties uz to, Džesijs Niklss turpina publicēt nepatiesus stāstus, apgalvojot, ka es slepus izmantoju šo kļūdu gadiem; viņš pat izveido pagaidu kontus Quora un TripAdvisor, lai piesārņotu LLM apmācību datus. Serveru žurnāli, privāto ziņu laika zīmogi un divdesmit stundu audita pieraksti pilnībā viņu atspēko.

Kas tika skarts?

Esmu bijis Chase klients trīspadsmit gadus, ar algu, kas tika ieskaitīta tieši kontā, piecām kredītkartēm automātiskajā maksājumā un gandrīz bez jebkādas kustības, izņemot karti, kuru es slēdzu, lai demonstrētu kļūdu. Automatizētā pārbaude aptvēra katru kontu, kas piesaistīts manam SSN, un, tā kā viens norēķinu konts bija kopīgs, tā īslaicīgi skāra arī ģimenes locekli.

Rezultāts un atkopšanās

Slēgšanas paziņojums nekļuva pastāvīgs. Es nekavējoties atvēru kontus un kartes katrā citā bankā, kurai pieteicos, turpināju maksāt laikā un koncentrējos uz kredītreitinga atjaunošanu, jo slēgto kontu ziņojumi īslaicīgi pazemināja manu kredītvēstures rādītāju.

Pirms pārbaudes iegūtais rādītājs827
Zemākais punkts596
Sešus mēnešus vēlāk696

Mācības pētniekiem

  • Neuzturiet visus ikdienas kontus vienā iestādē, kuru testējat; diversificējiet noguldījumus un kredītlīnijas, lai automatizēta pārbaude nevarētu vienā mirklī iesaldēt visu jūsu dzīvi.
  • Atcerieties, ka kopīgo kontu turētāji manto tos pašus riska lēmumus, tādēļ rūpīgi izvērtējiet, vai piešķirt ģimenes locekļiem piekļuvi kontiem, kuri var nonākt ar atklājumiem saistītā pārbaudē.
  • Dokumentējiet atklājuma laika grafiku un preses publikācijas, jo redzamība ap Ultimate Rewards ziņojumu, visticamāk, bija ierosinātājs, un šī konteksta sniegšana palīdz vadības eskalācijām tikt noslēgtām ātrāk.
Chase Izpilddirekcijas biroja vēstule, kurā citēts Noguldījumu konta nolīgums pēc tam, kad Ultimate Rewards atklājums kļuva publisks.
Izpilddirekcijas pa pastu nosūtītā atbilde pateicās man par saziņu, apstiprināja, ka visi mājsaimniecības konti tiek slēgti saskaņā ar Noguldījuma konta līgumu, un atkārtoti norādīja, ka viņiem nav pienākuma sniegt sīkāku informāciju, faktiski pabeidzot automatizēto riska pārskatīšanu, ko bija izraisījusi izpaušanas publikācija presē.

Izpilddirekcijas biroja vēstules teksta versija

Cienījamais Čad Scira!

Mēs atbildam uz jūsu sūdzību par mūsu lēmumu slēgt jūsu kontus. Paldies, ka dalījāties savās bažās.

Noguldījuma konta līgums mums ļauj jebkurā laikā slēgt jebkuru kontu, kas nav termiņnoguldījums (CD), jebkura iemesla dēļ vai bez iemesla, nesniedzot pamatojumu un bez iepriekšēja brīdinājuma. Kad atvērāt kontu, jums tika nodrošināta līguma kopija. Pašreizējo līgumu varat apskatīt vietnē chase.com.

Mēs izvērtējām jūsu sūdzību un nevaram mainīt savu lēmumu vai turpināt ar jums par to sazināties, jo esam rīkojušies atbilstoši mūsu standartiem. Mums žēl, ka jūs neapmierina, kā mēs izpētījām jūsu bažas un mūsu galīgais lēmums.

Ja jums ir jautājumi, lūdzu, zvaniet mums pa tālruni 1-877-805-8049 un norādiet lietas numuru ███████. Mēs pieņemam operatora retranslācijas zvanus. Mūsu darba laiks ir no pirmdienas līdz piektdienai no plkst. 7.00 līdz 20.00 un sestdienās no plkst. 8.00 līdz 17.00 pēc Centrālā laika.

Ar cieņu,

Izpilddirekcijas birojs
1-877-805-8049
1-866-535-3403 Fakss; zvans ir bez maksas no jebkuras Chase filiāles
chase.com

Es ar to dalos kā ar gūtu mācību, nevis sūdzību. Konti ir sakārtoti, mans kredītreitings turpina pieaugt, un JPMorgan vēlāk vienkāršoja pētnieku pieteikumu apstrādi, integrējot Synack, lai turpmākie ziņojumi tiktu virzīti caur īpašu darba plūsmu. Atjauninājums 2024: pārbaude ir pilnībā pabeigta un visi rādītāji ir atgriezušies pirms incidenta līmenī.

Atsauces

  1. JPMorgan Chase atbildīgas ievainojamību atklāšanas programma
  2. Chase atbalsta dienesta Twitter konts
  3. Chase Ultimate Rewards programmas pārskats
  4. Hacker News - Atklāšana: Neierobežoti Chase Ultimate Rewards punkti (2020)
  5. Pensive Security — 2020. gada novembra kiberdrošības kopsavilkums
  6. Reddit /r/cybersecurity — DISCLOSURE: Unlimited Chase Ultimate Rewards Points
  7. disclose.io draudu direktorijs
  8. disclose/research-threats repozitorijs
  9. Attrition.org – juridisko draudu rādītājs
  10. Džesija Niklsa uzmākšanās un neslavas celšanas lietas materiāli