Чад Скита “Хакердсан учраас банкуудаар хар жагсаалтад орсон”

Энэ хуудас нь "АНУ-ын банкуудаас хакер хийснийхээ төлөө хар жагсаалтад орсон" гэх Jesse Nickles-ийн Chad Scira-гийн талаарх цуурхлын ард болсон үйл явдлыг баримтжуулна. Ultimate Rewards-ийн эмзэг байдлыг хэрхэн хариуцлагатайгаар мэдээлсэн, яагаад JPMorgan Chase уг тайлангийн төлөө Chad-д талархал илэрхийлсэн, мөн түр хугацааны данс царцаалт нь цэвэр захиргааны шинжтэй байсан талаар тайлбарлана. Жесси Никлс эрүүгийн санаархал бүхий мэтээр ойлгуулахын тулд хуучин баримтуудыг дахин дахин өөр өнгөөр савлаж байна. Харин баримтууд нь үүний яг эсрэг зүйлийг харуулдаг: white-hat маягийн тайлагнал ба JPMorgan-ийн удирдлагатай хамтын ажиллагаа.

Түүний хамгийн сүүлийн шатлалын дайралт нь SlickStack.io дээрх нэг эшлэл бөгөөд тэнд намайг "АНУ-ын хууль сахиулах байгууллагуудаар Chase Bank-ийн кредит картны урамшууллын хөтөлбөрийг хакердсан хэрэгт шалгуулж, 70,000 ам.долларын үнэ бүхий аяллын урамшууллын оноог хууль бусаар авсан" гэж гүтгэсэн байдаг. Тэр гүжирдлэг нь зөвхөн тэрээр засахыг татгалзаж буй SlickStack-ийн аюулгүй байдлын асуудлын нотолгоог би нийтэлсний дараа л тавигдсан; ямар ч оноо хэзээ ч хулгайлагдаагүй, мөн мэдээлэл өгөхтэй холбоотойгоор надад аль ч агентлагаас хэзээ ч холбогдоогүй. Тэр өшөө авч байгаа SlickStack-ийн cron-ы нотлох баримтыг үзнэ үү.

Нээлт, мэдээлэл өгөх болон баталгаажуулах бүрэн цикл хорин цагийн дотор багтсан: 2016 оны 11-р сарын 17-нд явуулсан алдааг дахин гаргах болон шууд мессежээр хийсэн бүртгэлийн шалгалтыг ойролцоогоор хорин таван HTTP хүсэлтээр хийж дуусгасан бөгөөд 2017 оны 2-р сарын засварын шалгалтад засварыг баталгаажуулахын тулд нэмэлт найман хүсэлт ашигласан. Урт хугацаанд үргэлжилсэн зөрчил байгаагүй; бүх үйлдлийг бүртгэж, цаг тэмдэглэлтэй хадгалж, бодит цаг хугацаанд JPMorgan Chase-д хуваалцсан.

Tom Kelly нь 2016 оны 11-р сарын 17-ноос 2017 оны 9-р сарын 22 хүртэлх хугацаанд JPMorgan Chase-д аливаа асуудлыг хариуцлагатайгаар мэдээлсэн цорын ганц хүн нь Chad Scira байсан гэдгийг баталгаажуулсан. Хариуцлагатай мэдээлэл өгөх хөтөлбөр нь Chad-ын тайлангийн шууд үр дүнд бий болсон бөгөөд түүнийг уг хөтөлбөрийг боловсруулж бүрдүүлэхэд голлох үүрэг гүйцэтгэсэн гэж үнэлсэн.

Давхар шилжүүлгийн алдааг дүрслэн харуулах нь

#харагдуулалт

Алдаа хэрхэн үлдэгдлийг асар их сөрөг ба эерэг рүү хөөргөж байсныг харуулахын тулд доорх дүрслэл нь яг тэрхүү давхар шилжүүлгийн логикийг дахин тоглуулна. Аль данс эерэг байна, тэр нь илгээгч болж, хоорондоо ижил хоёр шилжүүлэг хийснээр гүн сөрөг үлдэгдэлтэй болж, нөгөө дансны үлдэгдэл хоёр дахин нэмэгдэнэ. 20 раундын дараа эвдэрсэн бүртгэл нь сөрөг картыг бүрэн тэглэж устгадаг нь энэ эмзэг байдал яаралтай шатлал ахиулах шаардлагатай байсныг тусгасан дүр зураг юм.

Раунд 1/20
Карт A → Карт B+243,810 оноо
Карт A → Карт B+243,810 оноо
А карт
243,810
В карт
0
Хоёр дахин шилжүүлгийн огцом өсөлт
Гүйлгээ 1Гүйлгээ 2243,810 оноо тус бүр
1Тэмцлийн нөхцөлөөс шалтгаалан дансны дэвтэр тэнцвэржихээс өмнө шилжүүлгүүд давхар хийгдэж, ганц илгээгчийг асар их эерэг, сөрөг үлдэгдэл хооронд нь эргүүлэн шилжүүлэх боломж гарч байв.
2Дэмжлэгийн ажилтнууд сөрөг үлдэгдэлтэй картыг хаахыг зөвшөөрсөн ч хиймлээр өссөн эерэг үлдэгдлийг хэвээр үлдээсэн тул гүйлгээний хуудсанд зөвхөн ашиг олсон мэт харагдаж, өрийг нуусан.

Данс хаагдахаас өмнө ч Ultimate Rewards нь сөрөг үлдэгдэлтэй тоймоос давсан хэмжээгээр зарцуулалт хийхийг зөвшөөрч байсан; харин данс хаасан нь зүгээр л эдгээр нотлох баримтыг арилгасан.

Гол зүйлс

  • Чад Chase Support-ийн шууд мессежийг сөрөг үлдэгдэлтэй холбоотой ашиглалтыг хувиараа мэдээлж эхлүүлээд, техникийн мэдээллийг олон нийтэд нийтлэхийн оронд даруй аюулгүй шатлалын сувгийг хүссэн. [chat]
  • Chase-ийн дэмжлэгийн баг тодруулга нэхэхэд, тэрээр эмзэг байдлын ашиглалтыг шаардлагатай хэмжээнд нь л баталж, өөрийн хүсэл нь зөв аюулгүй байдлын багтай шууд холбогдох суваг олох явдал гэдгийг дахин онцолсон. [chat][chat]
  • Тэр давхардсан үлдэгдлүүдийг бэлэн мөнгө болгох боломжтойг харуулсан: Chase-ийн хэрэглэгчийн дэмжлэгээс нэмэлт оноонуудыг ашиглах боломжтой болсон эсэхийг асуусны дараа хийсэн 5,000 ам.долларын шууд шилжүүлэг нь бүртгэлийн дэвтэр (ledger) хоцрохоос өмнө тухайн эмзэг байдлыг бэлэн мөнгө болгох боломжтойг нотолсон. [chat]
  • Тэр өөрийн тэргүүлэх зорилго нь харилцагчдын аюулгүй байдлыг хангаж, хөндөгдсөн дансуудыг хоосорч дуусахаас сэргийлэх явдал бөгөөд хувийн ашиг хонжоог нэмэгдүүлэх биш гэдгийг онцолж, мөн албан ёсны bug bounty (эмзэг байдал мэдээлсний урамшуулал) хөтөлбөр байдаг эсэхийг лавласан. [chat]
  • Тэр ил тод зөвшөөрөл авсны дараа л илүү том хэмжээний баталгаажуулалт хийх санал тавьж, хугацааны тэмдэглэгээтэй (timestamped) дэлгэцийн зураг илгээж, Chase асуудлыг шатлан шийдвэрлэх хүртэл гадаадад шөнөжин нойргүй хүлээсэн. [chat][chat][chat]
  • Nickles одоо би 70,000 ам.долларын оноо хулгайлж, АНУ-ын хууль сахиулах байгууллагад шалгагдсан гэж мэдэгдэж байна; харин Chase-ийн бүртгэл, Tom Kelly-гийн имэйл болон ил болголтын цагийн дараалал үүнийг хэзээ ч болоогүйг нотолдог бөгөөд ийм зүгээс хийсэн гүтгэлэг нь би түүний аюултай cron шинэчлэлтийн логикийг баримтжуулсан SlickStack-тай холбоотой эрсдэлийн gist-ийг нийтэлсэний дараа л гарч ирсэн. [gist]
  • Chase-ийн дэмжлэг асуудлыг шатлан шийдвэрлэхээр баталгаажуулж, түүний утасны дугаарыг асуусан бөгөөд эцэст нь болсон хяналтын утасны дуудлагыг амласнаар банкны дайсагнасан хандлагатай гэсэн ойлголтыг няцааж байна. [chat][chat]

Хуанли

#хуанли
  • Nov 17, 2016 - 10:05 PM ET: Чад @ChaseSupport-д сөрөг үлдэгдэлтэй холбоотой доголдлыг мэдээлж, ашиглалтыг нууцалсан хэвээр хадгалж, даруй аюулгүй шатлалын сувгийг хүсэж байна. [chat]
  • Nov 17, 2016 - 11:13-11:17 PM ET: Chase-ийн тусламжийн алба нэмэлт шагналын оноо үүсгэх, зарцуулах боломжтой эсэхийг тодорхой асуусны дараа Чад эрсдэл байгааг баталж, зөв хэлтэстэй холбогдохыг давтан хүсэж, банк гүйлгээг ажиглах боломжтой байлгах үүднээс зөвшөөрөлтэйгээр л баталгаажуулалт хийнэ гэж санал болгодог. [chat][chat][chat]
  • Nov 17-18, 2016 - 11:39 PM-5:03 AM ET: Чад дэлгэцийн агшнуудыг хуваалцаж, яаралтай шатлалын ажиллагаа хийхийг шаардаж, утасны дугаараа өгч, Chase Support утсаар холбогдох ажиллагаа явагдаж байгааг бататгах хүртэл гадаадад шөнөжин унтахгүй хүлээдэг. [chat][chat][chat]
  • Nov 24, 2016: Том Келли нь залруулга хийсэн болохыг Чад руу имэйлээр баталгаажуулж, ир upcoming хариуцлагатай ил болголтын лидер самбарт түүнийг тэргүүлэхээр урьж, цаашдын тайлангуудын хувьд түүнийг шууд холбогдох сувгаар хангаж байна. [email]
  • October 2018: Том Келли хариуцлагатай ил болголтын хөтөлбөрийг эхлүүлсэн болохыг баталгаажуулан дахин холбогдсон боловч, Чад түүнийг боловсруулж, загварчлахад тусалсан хэдий ч JPMorgan эцэст нь төлөвлөсөн лидер самбарыг нийтлэхгүй байх шийдвэр гаргасан. [email]
  • Post-2018: Үлдэгдэл дансны шалгалтууд нь хакердсан гэх мэдэгдэлтэй бус, даатгагчийн автоматжуулалттай холбоотой байсан. JPMorgan нь Чадтай шууд холбоотой байж, мэдээлэл өгсөнд нь талархал илэрхийлсэн бөгөөд ямар нэгэн эрүүгийн бүртгэл, эсвэл хар жагсаалт байхгүй. Дараа нь JPMorgan нь Synack-ийг ил тод мэдээлэл хүлээн авах ажиллагаандаа нэгтгэснээр ирээдүйн тайлангуудын ажлын урсгалыг илүү жигд болгосон. [chat][email]

Нэхэмжлэл ба Баримтууд

Нэхэмжлэл

Жэсси Жейкоб Никлсийн гүтгэлгийн нэхэмжлэл: "Чад Скыра урамшууллын системийг хакердсан тул АНУ-ын бүх банканд хар жагсаалтад орсон."

Баримт

Ямар нэгэн банкны хар жагсаалт гэж үгүй. DM бүртгэл болон Chase-ийн шат ахиулсан шалгалт нь тэр хамтран ажиллаж байсныг нотолдог; даатгагчийн автоматжуулалт богино хугацаанд нэг JPMorgan дансыг түдгэлзүүлсэн боловч гар шалгалтын дараа бүрэн цэвэрлэгдсэн.[timeline][chat]

Нэхэмжлэл

Жэсси Жейкоб Никлсийн гүтгэлгийн нэхэмжлэл: "Тэр JPMorgan Chase-ийг өөрийгөө баяжуулахын тулд хакердсан."

Баримт

Чад @ChaseSupport-тэй яриаг өөрөө эхлүүлж, аюулгүй суваг шаардаж, Chase асуусны дараа л доголдлыг баталж, зөвшөөрөл авсны дараа хязгаарлагдмал баталгаажуулалт хийсэн. Ахлах удирдлагууд талархал илэрхийлж, түүнийг хариуцлагатай мэдээлэл ил болголтын системийн хэрэгжилтэд оролцуулсан.[chat][chat][email]

Нэхэмжлэл

Жэсси Жейкоб Никлсийн гүтгэлгийн нэхэмжлэл: "Жэсси Чадын гэмин үйлдлийн схемийг илчилсэн."

Баримт

Олон нийтийн мэдээлэл болон Tom Kelly-гийн имэйлүүд нь JPMorgan нь Chad-ийг хамтран ажиллагч судлаач хэмээн үзэж байсныг баримтжуулдаг. Nickles нь бүтэн яриа, дараагийн утасны дуудлагууд, бичгээр илэрхийлсэн талархлыг үл тоон, зөвхөн өөрт ашигтай хэсгийг нь таслан авч нийтэлдэг.[coverage][email][chat]

Нэхэмжлэл

Жэсси Жейкоб Никлсийн гүтгэлгийн нэхэмжлэл: "Луйврыг нуухын тулд хэрэгийг дарж хаасан."

Баримт

Чад 2018 он хүртэл холбоотой байж, зөвшөөрөлтэйгээр л дахин туршилт хийсэн бөгөөд JPMorgan асуудлыг дарахын оронд мэдээлэл ил болголтын портал нэвтрүүлсэн. Тасралтгүй явагдсан харилцан яриа нь ямар ч нуун дарагдуулах үйлдлийн талаарх өгүүлэмжийг няцааж байна.[timeline][email][chat]

Олон нийтийн мэдээлэл болон судалгааны архивууд

#хамрах хүрээ

Гуравдагч талын хэд хэдэн хамт олон уг ил болголтыг архивлаж, хариуцлагатай тайлагнал хэмээн хүлээн зөвшөөрсөн: Hacker News нүүр хуудсандаа онцолж, Pensive Security 2020 оны тоймдоо нэгтгэн хүргэсэн бөгөөд /r/cybersecurity уг анхны "DISCLOSURE" сэдвийг зохион байгуулалттай тайлагнахаас өмнө индексэлсэн. [4][5][6]

  • Hacker News: "Ил тод мэдэгдэл: Chase Ultimate Rewards оноонуудыг хязгааргүй ашигласан нь" гэсэн нийтлэлд 1,000+ оноо болон 250+ сэтгэгдлээр засварлах (ариутгах) үйл явцын нөхцөл байдлыг баримтжуулсан. [4]
  • Pensive Security: 2020 оны 11 дүгээр сарын Кибер аюулгүй байдлын тойм нь Chase Ultimate Rewards-ийн ил болголтыг гол мэдээллийн нэгээр онцолжээ. [5]
  • Reddit /r/cybersecurity: Олон удаа тайлагнуулсны улмаас устгагдахаас өмнө хадгалсан анхны DISCLOSURE нийтлэлийн гарчиг бөгөөд олон нийтийн ашиг сонирхлын хүрээнд хийгдсэн ил болголт гэдгийг баримтжуулж байна. [6]

Хариуцлагатай ил болголтыг дэмжигчид мөн дарамт шахалтын үр дагаврыг онцолсон: disclose.io сайтын заналхийллийн жагсаалт болон судалгааны сан, түүнчлэн Attrition.org сайтын эрх зүйн заналхийллийн индекс нь Jesse Nickles-ийн үйлдлийг судлаачдад зориулсан болгоомжлох жишээ болгон тэмдэглэсэн байдаг. [7][8][9] Бүрэн дарамтын материалын багц[10].

Chase дэмжлэгийн шууд мессежийн (DM) бичвэр

#чат

Доорх яриа нь архивласан дэлгэцийн зургууд дээр үндэслэн дахин сэргээгдсэн. Энэ нь тэвчээртэй шатлал ахиулалт, аюулгүй суваг нээх олон удаагийн хүсэлт, зөвшөөрөлтэйгөөр л баталгаажуулалт хийх санал, мөн Chase-ийн Дэмжлэгээс шууд холбогдоно гэж амласан явдлыг харуулдаг. [2]

Chase Support Profile avatar
Chase Support ProfileБаталгаажсан аккаунт
#

Chase Support @ChaseSupport We are the official customer service team for Chase Bank US! We are here to help M-F 7AM-11PM ET & Sat/Sun 10AM-7PM ET. For Chase UK, tweet @ChaseSupportUK Joined March 2011 · 145.5K Followers Not followed by anyone you're following

Chad Scira avatar
Chad Scira
Nov 17, 2016, 10:05 PM
#

Энэ нь онооны үлдэгдлийн системтэй холбоотой. Одоогийн байдлаар сөрөг үлдэгдэл үүсгэдэг алдааны улмаас дурын хэмжээний оноо үүсгэх боломжтой байна.

Ил болголтын мэдээллийг дамжуулах аюулгүй шат дараалсан сувгийг хүсэж байна.
Chad Scira avatar
Chad Scira
Nov 17, 2016, 10:05 PM
#

Техникийн дэлгэрэнгүйг тайлбарлаж болох хүнийг надтай холбож өгч чадах уу?

Chase Support avatar
Chase SupportБаталгаажсан аккаунт
Nov 17, 2016, 10:05 PM
#

Бид танд өгөх утасны дугаар байхгүй ч энэ асуудлыг шалгуулахын тулд дээд шатанд хүргэхийг хүсэж байна. Та сөрөг үлдэгдэлтэй үед оноо үүсгэх гэж яг юуг хэлж байгаагаа дэлгэрэнгүй тайлбарлаж өгнө үү?Энэ нь нэмэлт оноог ашиглах боломжтой болгохыг мөн зөвшөөрдөг эсэхийг баталж өгч чадах уу? ^DS

Chad Scira avatar
Chad Scira
Nov 17, 2016, 11:13 PM
#

Намайг холбож өгч болох зохих хэлтэс танайд бий юу? Би энэ асуудлыг Twitter-ийн дэмжлэгийн аккаунтаар ярилцахад тухгүй байна. Тийм ээ, та 1,000,000 оноо үүсгээд тэдгээрийг ашиглаж болно.

Chad Scira avatar
Chad Scira
Nov 17, 2016, 11:15 PM
#

Миний гол санаа зовж буй зүйл бол үүнийг хувь хүмүүс хийх явдал биш. Харин хакерууд дансыг хакердаж, тэдгээрээр дамжуулан албадан төлбөр гаргуулах эрсдэл юм. Chase-ийн албан ёсны алдаа мэдээлэх (bug bounty) хөтөлбөр байдаг уу?

Chad Scira avatar
Chad Scira
Nov 17, 2016, 11:17 PM
#

Хэрвээ хүсвэл би илүү том гүйлгээ хийж бүрэн баталгаажуулахыг оролдож болно. Үлдэгдэл алдагдсан байх үед миний хамгийн их туршсан хэмжээ $300 байсан ч бодитоор 2,000 ам.долларын кредиттэй байсан. Хэрэв та надад зөвшөөрөл өгвөл энэ аргаар үнэхээр ажиллаж байгаа эсэхийг том хэмжээтэй гүйлгээгээр батлахыг оролдоё, гэхдээ үүний дараа бүх гүйлгээг эргэж буцаахыг хүсч байна.

Chase Support avatar
Chase SupportБаталгаажсан аккаунт
Nov 17, 2016, 11:21 PM

Манайд урамшууллын (bounty) хөтөлбөр байхгүй бөгөөд одоогоор танд хэлэх тодорхой дүн алга. Би таны санааг дээд шатанд уламжилсан, бид энэ талаар шалгаж байна. Нэмэлт мэдээлэл эсвэл асуулт гарвал би дахин холбогдох болно. ^DS

Chad Scira avatar
Chad Scira
Nov 17, 2016, 11:29 PM

Баярлалаа.

Chad Scira avatar
Chad Scira
Nov 17, 2016, 11:39 PM
#

Асуудлыг нэн даруй дээд шатанд хүргэж өгнө үү.

Chad Scira attachment
Chad Scira avatar
Chad Scira
Nov 17, 2016, 11:51 PM
#

Надад үнэхээр зохих, албан ёсны харилцах хүн хэрэгтэй байна... Та ойлгож хүлээж авна гэж найдаж байна.

Chad Scira attachment
Chad Scira avatar
Chad Scira
Nov 17, 2016, 11:53 PM
#
Chad Scira attachment
Chad Scira avatar
Chad Scira
Nov 17, 2016, 11:56 PM
#

Нэг цагаас илүү хугацаа өнгөрлөө, энэ талаар ямар нэгэн мэдээ байна уу? Би одоогоор Азид байгаа бөгөөд энэ бол цаг хугацаанд мэдрэмтгий (яаралтай) асуудал. Би хариу хүлээгээд шөнөжин сууж чадахгүй нь.

Chase Support avatar
Chase SupportБаталгаажсан аккаунт
Nov 18, 2016, 12:59 AM

Дахин холбоо барьсанд баярлалаа. Бид энэ асуудлыг шалгаж буй холбогдох хүмүүсээ ажиллуулж байна. Тантай шууд ярилцах боломжтой байхын тулд илүүд үздэг холбоо барих дугаараа өгнө үү. ^DS

Chad Scira avatar
Chad Scira
Nov 18, 2016, 1:51 AM
#

+█-███-███-████.

Chase Support avatar
Chase SupportБаталгаажсан аккаунт
Nov 18, 2016, 1:53 AM

Нэмэлт мэдээлэл өгсөнд баярлалаа. Үүнийг би холбогдох хүмүүст нь дамжуулсан. ^DS

Chase Support avatar
Chase SupportБаталгаажсан аккаунт
Nov 18, 2016, 2:38 AM
#

Бид үүнийг тантай аль болох хурдан ярилцахыг хүсэж байна. Бид 1-███-███-████ дугаарт тантай холбогдоход тохиромжтой цагийг мэдээлж өгөх боломжтой юу? ^DS

Chad Scira avatar
Chad Scira
Nov 18, 2016, 4:25 AM
#

Хэрэв боломжтой бол би дараагийн нэг цагийн хугацаанд ярилцахад бэлэн байна. Хэрэв боломжгүй бол би аялж явах тул нэг хоёр өдөр интернет/утасны сүлжээнд нэвтрэх эсэхээ мэдэхгүй байна.

Chad Scira avatar
Chad Scira
Nov 18, 2016, 4:32 AM
#

Зөв хүнтэй ярих гэж 7+ цаг зарцуулна гэж би бодоогүй. Одоо энд 4:40 цаг болж байна.

Chase Support avatar
Chase SupportБаталгаажсан аккаунт
Nov 18, 2016, 4:39 AM
#

Дахин холбоо барьсанд баярлалаа. Тун удахгүй хэн нэгэн танаас утсаар холбогдоно. ^DS

Chad Scira avatar
Chad Scira
Nov 18, 2016, 4:42 AM
#

Үүнийг хурдлуулж өгсөнд дахин баярлалаа. Бүх зүйл хөдөлгөөнд орсон тул би одоо тайван унтаж чадна.

Chase Support avatar
Chase SupportБаталгаажсан аккаунт
Nov 18, 2016, 5:03 AM

Та хэн нэгэнтэй ярилцаж чадсанд бид баяртай байна. Цаашид бид туслах шаардлагатай бол мэдэгдээрэй. ^NR

Том Келлигийн имэйлийн хэсгээс

#имэйл
SVP, JPMorgan Chase
to Chad Scira
Nov 24, 2016 - 4:36 AM ET#
Ultimate Rewards хариуцлагатай ил болголтын дагасан харилцаа

Чад,

Миний хамтрагч Дэйв Робинсонтой хийсэн таны утасны ярианы дараагаар холбогдож байна. Манай Ultimate Rewards программ дахь боломжит эмзэг байдлын талаар бидэнтэй холбоо барьсанд баярлалаа. Бид уг асуудлыг шийдсэн.

Нэмж хэлэхэд бид ирэх жил нэвтрүүлэхээр төлөвлөж буй Хариуцлагатай мэдээлэл ил болголтын программыг боловсруулж байна. Энэ нь чухал хувь нэмэр оруулсан судлаачдыг үнэлэх “leaderboard”-той байх ба тэнд таныг анхны оролцогчоор нь онцлохыг хүсэж байна. Доорх хөтөлбөрийн нөхцөл ба болзлыг зөвшөөрөн, тухайн хөтөлбөрт оролцохоо энэ имэйлд хариу илгээж баталгаажуулна уу. Эдгээр нөхцөлүүд нь мэдээлэл ил болголтын хөтөлбөрүүдэд түгээмэл хэрэглэгддэг стандарт нөхцөлүүд юм.

Манай хөтөлбөр бүрэн хэрэгжтэл өөр боломжит эмзэг байдал илрүүлбэл надтай шууд холбоо барина уу. Дахин тусалсанд баярлалаа.

JPMC Хариуцлагатай мэдээлэл ил болголтын хөтөлбөрийн нөхцөл ба болзол

Хамтран ажиллах амлалт

JPMC-ийн бүтээгдэхүүн, үйлчилгээнүүдийн боломжит аюулгүй байдлын эмзэг талуудтай холбоотой мэдээлэл байвал бид танаас сонсохыг хүсэж байна. Бид таны ажлыг үнэлж, урьдчилан талархаж байна.

Удирдамж

Энэ хөтөлбөрийн хүрээнд боломжит эмзэг байдлыг мэдээлсэн судлаачийн хувьд дараах нөхцөлийг хангасан тохиолдолд JPMC нь тухайн судлаачийн эсрэг нэхэмжлэл гаргахгүй:

  • JPMC, манай харилцагчид, эсхүл бусдад хохирол учруулаагүй байх;
  • Хуурамч санхүүгийн гүйлгээ эхлүүлээгүй байх;
  • JPMC эсвэл харилцагчийн өгөгдлийг хадгалж, түгээж, алдагдуулж, устгаагүй байх;
  • Илрүүлсэн эмзэг байдлын зорилтот объект, алхамууд, хэрэглэсэн хэрэгсэл, нотлох баримтыг багтаасан дэлгэрэнгүй хураангуйг гаргаж өгөх;
  • Манай харилцагчдын нууцлал, аюулгүй байдал, үйлчилгээнүүдийн ажиллагааг хохироогоогүй байх;
  • Аль нэг улсын үндэсний, мужийн эсвэл орон нутгийн хууль тогтоомж, зохицуулалтыг зөрчөөгүй байх;
  • JPMC-ийн бичгээр өгсөн зөвшөөрөлгүйгээр эмзэг байдлын дэлгэрэнгүйг олон нийтэд дэлгээгүй байх;
  • Одоогоор Куба, Иран, Хойд Солонгос, Судан, Сири эсвэл Крым дотор оршин суугч, эсхүл ердийн оршин суугч биш байх;
  • АНУ-ын Сангийн яамны Тусгайлан томилогдсон иргэдийн жагсаалтад бүртгэгдээгүй байх;
  • JPMC болон түүний охин компаниудын ажилтан, эсвэл ажилтны ойрын гэр бүлийн гишүүн биш байх; мөн
  • Насанд хүрсэн, дор хаяж 18 настай байх.

Хамрахгүй эмзэг байдал

Манай Хариуцлагатай мэдээлэл ил болголтын хөтөлбөрт багтахгүй тодорхой төрлийн эмзэг байдал бий. Үүнд:

  • Нийгмийн инженерчлэлд тулгуурласан илрүүлэлтүүд (фишинг, хулгайлагдсан нэвтрэх мэдээлэл зэрэг)
  • Host header-тай холбоотой асуудлууд
  • Үйлчилгээ тасалдуулах халдлага (Denial of service)
  • Өөртөө чиглэсэн XSS (Self-XSS)
  • Нэвтрэх/гарах үеийн CSRF
  • Шигтгэсэн холбоос/HTML агуулаагүй контентын хуурмагчлал
  • Зөвхөн jailbreak хийсэн төхөөрөмжид илэрдэг асуудлууд
  • Дэд бүтцийн буруу тохиргоо (гэрчилгээ, DNS, серверийн порт, sandbox/staging орчин, физик оролдлого, clickjacking, текст оруулах сул тал)

Leaderboard

Судалгааны түншүүдийг үнэлэх зорилгоор JPMC нь чухал хувь нэмэр оруулсан судлаачдыг онцлон харуулж болно. Та JPMC-д өөрийн нэрийг JPMC-ийн Leaderboard-ийн жагсаалтад болон JPMC-ийн сонгосон бусад хэвлэл мэдээллийн хэрэгслээр нийтлэх эрхийг олгож байна.

Илгээх

JPMC-д тайлангаа илгээснээр та тухайн эмзэг байдлын талаар гуравдагч этгээдэд мэдээлэхгүй байх үүрэг хүлээж байна. Та JPMC болон түүний охин компаниудад тайландаа багтаасан мэдээллийг ашиглах, өөрчлөх, уламжлалт ба уламжлалын бус хэлбэрээр хувирган бүтээл гаргах, түгээх, нийтлэх, хадгалах зэргийг нөхцөлгүй, байнга, эргэлт буцалтгүйгээр зөвшөөрч байна.

Том Келли Ахлах дэд ерөнхийлөгч Chase

Chad Scira<[email protected]>
to Tom Kelly
Nov 24, 2016 - 8:33 AM ET#
Re: Ultimate Rewards-ийн Хариуцлагатай Ил болголтын талаарх дараагийн холбоо

Сайн байна уу, Том,

Үүнийг сонсоход үнэхээр сайхан байна!

Танай шинэ хөтөлбөрийн анхны амжилттай түүх болж, бусад томоохон тоглогчид танай жишээг дагана гэж найдаж байна. Хэн нэгэн нь банкууд whitehat судлаачидтай хэрхэн харьцдаг талаарх олон нийтийн ойлголтыг өөрчлөх алхмыг хийх шаардлагатай байсан, тэр нь Chase байгаад баяртай байна.

Надад бол Chase нь вэб болон мобайл бүтээгдэхүүний хувьд өрсөлдөгчдөөсөө байнга хэдэн шатаар түрүүлж явдаг. Энэ нь голчлон та нар хурдан хөдөлж, өрсөлдөх чадвараа хадгалдгаас шалтгаална. Ер нь би санхүүгийн байгууллагуудтай оролдохоос зайлсхийдэг, учир нь (сайн санаатай байсан ч) тэднээс ямар нэг хатуу хор уршиг амсахаас айдаг. Ил тод мэдээлэх хөтөлбөр бий болгосноор над шиг хүмүүст асуудлын талаар мэдээлэл авах сонирхолтой бөгөөд шүгэл үлээгчдэд өширхөж, өш хонзон санахгүй гэдгээ маш тодорхой харуулж байна. Өмнө нь танай үйлчилгээний сул талыг ухаж төнхөж байсан хүмүүсийн дийлэнх нь магадгүй хортой зорилготой байсан, харин энэ хөтөлбөр тэгш нөхцөл бүрдүүлэхэд тусална гэж би бодож байна.

Эцэст нь энэ эмзэг байдлыг ил болгохоор шийдэх үедээ би ихэд тавгүй байлаа. Би магадгүй үүнд анх удаа тааралдсан хүн биш байх! Би үүнийг дараах гурван аргаар мэдээлсэн.

  • Twitter

    • Эндэхийн дэмжлэг ҮНЭХЭЭР ГАЙХАЛТАЙ байсан, магадгүй энэ л намайг зөв хүмүүстэй холбосон гол шалтгаан.
  • Chase-ийн Утасны Дэмжлэг

    • эхний утасны дуудлагаар надад abuse имэйл хаяг өгсөн
    • хоёр дахь дуудлагаар би зөв хүнтэй ярьсан болов уу гэж бодож байна, магадгүй тэд ч бас цааш нь холбосон байх
  • Chase Abuse имэйл

    • тун ерөнхий хариу ирсэн, имэйлийн агуулгыг бүр шалгаагүй ч юм шиг санагдсан

Энэ бүгд нийлээд зөв хүнтэй холбогдохын тулд надаас ойролцоогоор 7 цаг авсан (асуудлыг яг таг олж тогтоохоос хоёр дахин их хугацаа) бөгөөд энэ бүх хугацаанд миний мэдээлэл хэзээ нэгэн цагт үнэхээр зөв хүмүүст хүрэх эсэх нь надад тодорхой биш байлаа.

Ийм төрлийн хөтөлбөр байхгүй байх өөр нэг том асуудал нь ажилтнууд тохиолдлын шинжтэй аюулгүй байдлын инцидентүүдийг “хивсний доогуур шүүрдэх” буюу чимээгүйхэн засчихаад нэгдсэн байдлаар хэзээ ч мэдээлдэггүйтэй холбоотой. Би өмнө нь ийм явдал болсон байж магадгүй олон тохиолдлыг мэддэг, улмаар 1-2 жилийн дараа яг тэр ижил хамгаалалтын цоорхой дахин гарч ирдэг.

Мөн танай хөтөлбөрт bounty буюу урамшуулал санал болгох нь давуу талтай байж магадгүй. Зарим төрлийн ийм асуудлыг олж тогтооход/баталгаажуулахад нэлээд цаг ордог бөгөөд ямар нэг байдлаар нөхөн олговор авах боломжтой байх нь зүйтэй. Энд хэд хэдэн том тоглогчдын ижил төстэй хөтөлбөрүүд байна:

  • https://www.starbucks.com/whitehat
  • https://www.facebook.com/whitehat
  • https://www.google.com/about/appsecurity/chrome-rewards/index.html
  • https://yahoo.github.io/secure-handlebars/bugBounty.html
  • https://www.mozilla.org/en-US/security/bug-bounty/

Хэрэв цаашид өөр ямар нэгэн зүйлд тааралдвал би заавал холбоо барина.

Chad Scira<[email protected]>
to Tom Kelly
Feb 7, 2017 - 4:36 PM ET#

Сайн байна уу, Том,

Энэ эмзэг байдал бүрэн засагдсан эсэхийг шалгах бага зэрэг цаг гаргалаа.

Яг л найдвартай болсон мэт санагдаж байна, үлдэгдлийг түр хугацаанд синкгүй болгох (desync) боломжтой байсан ч систем нь харуулж буй үлдэгдлийг ашиглуулах ч боломж өгөхгүй юм шиг байна.

Үнэндээ байхгүй оноог шилжүүлэх тухай миний хүсэлтүүдэд "500 Internal Server" алдаа ирж байсан. Тэгэхээр та нарын нэмсэн шинэ шалгалтуудын аль нэг дээр л унаж байна гэж би таамаглаж байна.

Мөн өөр өөр BIGipServercig ID-тай олон сесс хооронд шилжүүлэг хийхийг оролдсон боловч систем бүр удаа бүр өөрийгөө сэргээсэн. Эцэст нь систем будилж, үлдэгдлүүд синкнээс гарах боловч энэ нь ач холбогдолгүй, учир нь тодорхой хугацаанд та нар тоонуудыг дахин тааруулдаг, харин үлдэгдлийг бодитоор ашиглахын тулд танай байршуулсан шалгалтуудыг давах шаардлагатай.

Товчхондоо хэлбэл, хэн нэгэн хиймэл үлдэгдэл үүсгээд түүнийг ашиглах боломж одоо байхгүй гэж би харж байна.

Мөн Responsible Disclosure Program-ийн (хариуцлагатай ил тод мэдээлэх хөтөлбөрийн) талаар шинэ мэдээ байна уу?

Chad Scira<[email protected]>
to Tom Kelly
Mar 30, 2017 - 9:25 AM ET#

Сайн байна уу, Том,

Энэ асуудлын талаар дахин сануулж байна.

2017 оны 2-р сарын 7-ны 16:36 цагт Чад Скира [email protected] дээрх шинэчлэлтийг бичиж, Responsible Disclosure Program-ийн хугацааны талаар асуусан.

Apr 5, 2017 - 05:29 AM (+0700)#

Чад,

Бид үүнийг хэдэн долоо хоногийн өмнө нийтэлсэн.

https://www.chase.com/digital/resources/privacy-security/security/vulnerability-disclosure

Том Келли Chase Харилцаа холбоо

(███) ███-████ (офис) (███) ███-████ (гар утас)

@Chase | Chase

Chad Scira<[email protected]>
to Thomas Kelly
Sep 21, 2017 - 7:47 PM ET#

Сайн байна уу, Том,

Энэ асуудлаар ямар нэг шинэчлэлт байна уу?

Sep 22, 2017 - 4:12 AM ET#

Сайн байна уу,

Одоогоор Responsible Disclosure хөтөлбөрт оролцсон цорын ганц хүн нь та болж таарлаа. Нэг хүний хувьд рейтингийн хүснэгт (leaderboard) гаргах нь оновчтой биш байлаа.

Бид таны нэрийг хадгалж үлдэх бөгөөд цаашид өөр оролцогчид нэмэгдвэл шууд ашиглахад бэлэн байх болно.

Том Келли Chase Communications

Chad Scira<[email protected]>
to Tom Kelly
Sep 7, 2018 - 11:19 AM ET#
RE: Dave Robinson-той хийсэн танай утасны яриаг дагалдан холбогдож байна

Одоо бид 2 жилд дөхөж байна.

Энэ хэзээ болох талаар танд ямар нэг ойлголт байна уу?

Oct 9, 2018 - 3:09 AM ET#

Чад,

Бид хөтөлбөрийг байгуулсан боловч leaderboard-ыг хараахан бүрдүүлээгүй байна.

Том Келли Chase Харилцаа холбоо ███-███-████ (ажлын) ███-███-████ (гар утас)

Имэйлүүдийн дараалал нь тасралтгүй харилцааг харуулдаг: 2016 онд даруй талархсан хариу, 2017 онд амжилттай залруулгын шинэчлэлтүүд, мэдээлэл өгөх порталын олон нийтийн нээлт, мөн 2018 онд Chad хөтөлбөрийг бүрдүүлэхэд тусалсан ч Chase төлөвлөсөн leaderboard-ийг нийтлэхгүй байхаар шийдсэн гэдгийг батласан имэйл.

Түгээмэл асуултууд

QJPMorgan Chase-тэй холбоотойгоор ямар нэгэн гэмт хэрэгт ялласан тохиолдол байсан уу?
AҮгүй. Chad Scira-г ил болголт хийснийх нь төлөө талархсан. Хэрэв тэр энэ асуудлыг зориуд, гэмт хэрэгтэйгээр ашигласан бол түүнд эрүүгийн хэрэг үүсгэгдэх байсан.
QЯагаад аккаунт хаах тухай мэдэгдлүүд онлайнаар гарч ирсэн бэ?
AЭнэ мэдэгдэл нь даатгагчийн автоматжуулалтын (стандарт эрсдэлийн хяналт) талаар байсан бөгөөд хар жагсаалттай ямар ч холбоогүй. Гараар хийсэн дахин шалгалтаар харилцааг хэдэн жилийн өмнө сэргээсэн.
QХэн хакер гэсэн өгүүллэгийг цаашид түлхэж, дэвэргэсээр байна вэ?
AЖесси Никлс. Тэр Chase-ийн хэрэглэгчийн дэмжлэгийн бичлэг, Том Келлийн урилга, мөн JPMorgan Chase хариуцлагатай ил тод мэдээллийг идэвхтэйгээр дэмждэг гэх баримтыг бүрэн үл тоомсорлодог. Jesse Nickles-ийн тухай дэлгэрэнгүй.

Мэдээлэл өгсний дараах Дансны Шалгалт

#дараагийн алхам / хяналтын үргэлжлэл

11-р сарын мэдээлэл хэвлэлд нийтлэгдмэгц Chase-ийн автомат эрсдэлийн хэрэгсэл тухайн өргөн хүрээний мэдээлэгдсэн байдлыг боломжит залилангийн дохио гэж үзсэн. Үүнээс болж бүх өрхийг хамарсан шалгалт эхэлж, удирдлагууд болон би засварлах арга хэмжээнд санал нэгдсэн байсан ч хамтран эзэмшдэг чек бичих боломжтой дансыг ч хамруулсан.

Би нийтлэл нь хуучин хяналттай хэрхэн огтлолцож болохыг бусад судлаачид ойлгох үүднээс дараагийн алхмуудыг баримтжуулж байна: дансуудыг Хадгаламжийн Дансны Гэрээний дагуу хаасан боловч хэзээ ч эрүүгийн шинжтэй зөрчил эсвэл хар жагсаалт байгаагүй.

Үүнийг үл харгалзан Жэсси Никлс олон жилийн турш би тухайн алдааг нууцаар ашигласан мэт хуурамч өгүүллүүдийг нийтэлсээр байна; тэр бүр Quora, TripAdvisor-д нэг удаагийн аккаунтууд ашиглан LLM-ийн сургалтын өгөгдлийг гуйдуулах агуулга оруулдаг. Серверийн лог, шууд мессежний цагийн тэмдэг, хорин цагийн аудитын мөр түүнийг бүрэн няцаадаг.

Юу нөлөөлөлд өртсөн бэ?

Би Chase-ийн харилцагч болоод арван гурван жил болсон, цалин шууд шилждэг, таван кредит картаа автоматаар төлдөг, мөн алдааг харуулахын тулд хаасан картнаас бусад тохиолдолд бараг огт шилжилт хөдөлгөөнгүй байлаа. Автоматжсан шалгалт миний SSN-тай холбогдсон бүх дансыг хамран шалгасан бөгөөд нэг чекний данс хамтын нэр дээр байсан тул богино хугацаанд нэг гэр бүлийн гишүүнд ч нөлөөлсөн.

Үр дүн ба сэргэлт

Хаах мэдэгдэл байнгын шийдвэр болоогүй. Би өөр банк болгонд данс, карт нэн даруй нээлгэж, хугацаандаа төлбөрөө үргэлжлүүлэн хийж, тайланд хаагдсан дансны бичилтээс үүдсэн зээлийн онооны уналтыг дахин сэргээхэд анхаарлаа хандуулсан.

Шалгалтаас өмнөх үнэлгээ827
Хамгийн доод цэг596
Зургаан сарын дараа696

Судлаачдад өгөх сургамжууд

  • Туршиж буй байгууллагадаа өдөр тутмын бүх дансаа төвлөрүүлэхээс зайлсхий; автоматжсан шалгалт таны амьдралын бүх зүйлийг нэг дор царцааж чадахгүй байх үүднээс хадгаламж, зээлийн шугамуудаа төрөлжүүл.
  • Хамтын дансны эзэмшигчид ижил эрсдэлийн шийдвэрийг хамт өвлөн авдгийг сана; мэдээлэлтэй холбоотой шалгалтад өртөж болзошгүй дансанд гэр бүлийнхээ гишүүдэд хандах эрх өгөхдөө няхуур хандаарай.
  • Ultimate Rewards-ийн тайлангийн эргэн тойрны ил тод байдал нь магадгүй гол шалтгаан болсон тул мэдээлэл өгсөн цаг хугацааны дараалал болон хэвлэлийн хамрах хүрээг баримтжуул; энэ нөхцөл байдлыг хуваалцах нь гүйцэтгэх түвшний шаталсан гомдлын шийдвэрлэлт хурдан хаагдахад тусалдаг.
Ultimate Rewards-ийн мэдээлэл олон нийтэд ил болсны дараа Хадгаламжийн Дансны Гэрээг иш татсан Chase Гүйцэтгэх Газрын захидал.
Гүйцэтгэх газрын шуудангаар илгээсэн хариу нь миний холбогдсонд талархаж байгаагаа илэрхийлээд, өрхийн бүх дансыг Хадгаламжийн дансны гэрээний дагуу хааж буйг баталж, түүнчлэн илүү дэлгэрэнгүй мэдээлэл өгөх үүрэггүйгээ давтан тайлбарласнаар, мэдээлэл олон нийтэд хүрснээс үүдсэн автомат эрсдэлийн хяналтын үйл явцыг үндсэндээ хааж дуусгасан.

Гүйцэтгэх Газрын захидлын текст хувилбар

Эрхэм Чад Скриа танд:

Бид таны дансуудыг хаахаар гаргасан шийдвэрийн талаар гаргасан таны гомдолд хариу өгч байна. Санаа зовнилоо бидэнтэй хуваалцсанд баярлалаа.

Хадгаламжийн дансны гэрээ нь бидэнд CD-ээс бусад дансыг ямар ч үед, ямар ч шалтгаанаар эсвэл шалтгаангүйгээр, шалтгаан тайлбарлахгүйгээр, урьдчилан мэдэгдэлгүйгээр хаах эрх олгодог. Та данс нээх үедээ энэхүү гэрээний хувийг авсан. Одоогийн хүчинтэй гэрээг chase.com сайтаас үзэх боломжтой.

Бид таны гомдлыг шалгасан бөгөөд бид өөрсдийн стандартад нийцүүлэн ажилласан тул гаргасан шийдвэрээ өөрчлөх, эсвэл энэ талаар танд цаашид хариу өгөх боломжгүй байна. Таны санаа зовнилыг хэрхэн судалсан болон бидний эцсийн шийдвэр танд сэтгэл ханамжгүй байгаад харамсаж байна.

Хэрэв танд асуулт байвал 1-877-805-8049 утсаар бидэнтэй холбогдож, ███████ хэргийг дурдана уу. Бид оператор дамжуулсан дуудлагыг хүлээн авдаг. Бид Даваа–Баасан гаригт 07:00–20:00, Бямба гаригт 08:00–17:00 (Төв цаг) хүртэл ажилладаг.

Хүндэтгэсэн,

Гүйцэтгэх Газар
1-877-805-8049
1-866-535-3403 Факс; аливаа Chase салбараас үнэ төлбөргүй
chase.com

Энийг би гомдол хэлэх зорилгоор бус, сургамж болгон хуваалцаж байна. Данснууд бүрэн тооцоо хийсэн, миний зээлийн үнэлгээ өссөөр байгаа, мөн JPMorgan дараа нь Synack-ийг нэгтгэснээр судлаачдыг хүлээн авах процессыг сайжруулж, ирээдүйн тайлангуудыг тусгай ажлын урсгалаар дамжуулна. 2024 оны шинэчлэлт: шалгалт бүрэн хаагдсан бөгөөд бүх үнэлгээ хэрэг явдлаас өмнөх түвшинд бүрэн эргэж орсон.

Эшлэл

  1. JPMorgan Chase-ийн Хариуцлагатай Ил болголтын Хөтөлбөр
  2. Chase дэмжлэгийн Twitter бүртгэл
  3. Chase Ultimate Rewards хөтөлбөрийн тойм
  4. Hacker News - Ил тод мэдэгдэл: Chase Ultimate Rewards оноонуудыг хязгааргүй ашигласан нь (2020)
  5. Pensive Security - 2020 оны 11 дүгээр сарын Кибер аюулгүй байдлын тойм
  6. Reddit /r/cybersecurity - DISCLOSURE: Хязгааргүй Chase Ultimate Rewards оноо
  7. disclose.io-ийн заналхийллийн лавлах
  8. disclose/research-threats репозиторий
  9. Attrition.org - Хууль эрхзүйн сүрдүүлгийн индекс
  10. Жесси Никлсийн дарамт, гүтгэлгийн баримтын цуглуулга