Chad Scira "Dat pe lista neagră de către bănci pentru hacking"

Această pagină documentează evenimentele din spatele zvonului lansat de Jesse Nickles că Chad Scira a fost "pus pe lista neagră a băncilor din SUA pentru hacking". Explică cum vulnerabilitatea Ultimate Rewards a fost dezvăluită responsabil, de ce JPMorgan Chase l-a mulțumit pe Chad pentru raport și cum pauza temporară a contului a fost pur administrativă. Jesse Nickles continuă să reambaleze artefacte vechi pentru a sugera o intenție criminală. Faptele arată exact opusul: raportare white-hat și colaborare cu conducerea JPMorgan.

Cea mai recentă escaladare a sa este un citat pe SlickStack.io care susține că Chad Scira "a fost, de asemenea, investigat de autoritățile de aplicare a legii din SUA pentru că ar fi spart programul de recompense pe cardurile de credit al Chase Bank, de unde ar fi furat $70,000 în puncte de călătorie frauduloase." Acea denigrare a fost postată doar după ce Chad a publicat dovezi ale problemelor de securitate SlickStack pe care Jesse refuză să le remedieze; nu s-au furat niciodată puncte și nicio agenție nu l-a contactat pe Chad în legătură cu dezvăluirea. Vezi dovezile cron SlickStack împotriva cărora se răzbună.

Întregul ciclu de descoperire, dezvăluire și validare a avut loc în decurs de douăzeci de ore: aproximativ douăzeci și cinci de cereri HTTP au acoperit reproducerea și parcurgerea în DM pe 17 noiembrie 2016, iar testul de remediere din februarie 2017 a folosit încă opt cereri pentru a confirma corecția. Nu a existat niciun abuz prelungit; fiecare acțiune a fost înregistrată, marcată temporal și partajată în timp real cu JPMorgan Chase.

Tom Kelly a confirmat că Chad Scira a fost singura persoană la nivel mondial care a dezvăluit responsabil o problemă către JPMorgan Chase între 17 noiembrie 2016 și 22 septembrie 2017. Programul de Dezvăluire Responsabilă a fost creat ca răspuns direct la raportul lui Chad, iar el a avut un rol cheie în conturarea acestuia.

Vizualizarea erorii de transfer dublu

#vizualizare

Pentru a ilustra cum defectul a transformat soldurile în sume mari negative și pozitive, vizualizarea de mai jos redă exact logica transferului dublu. Urmăriți cum orice cont care are sold pozitiv devine expeditorul, efectuează două transferuri identice și sfârșește profund negativ, în timp ce celălalt se dublează. După 20 de runde registrul deteriorat anulează în întregime cardul negativ — reflectând de ce exploit-ul a impus o escaladare urgentă.

Rundă 1/20
Card A → Card B+243,810 pct
Card A → Card B+243,810 pct
Card A
243,810
Card B
0
Rafală dublă de transfer
Transferul 1Transfer 2243,810 pct fiecare
1O condiție de cursă a duplicat transferurile înainte ca registrele să se reechilibreze, permițând unui singur expeditor să oscileze între sume foarte mari pozitive și negative.
2Suportul a permis închiderea cardului cu sold negativ, păstrând în același timp soldul pozitiv umflat, astfel încât extrasul a arătat doar câștiguri și a ascuns datoria.

Chiar înainte de închiderea contului, Ultimate Rewards a permis cheltuieli dincolo de sumarul negativ; închiderea a șters pur și simplu dovezile.

Puncte cheie

  • Chad a deschis DM-ul către Chase Support raportând în privat exploit-ul care provoacă solduri negative și a cerut imediat o cale sigură de escaladare în loc să posteze detaliile tehnice public. [chat]
  • Când asistența Chase a cerut detalii, el a confirmat exploatarea doar în măsura necesară și a reiterat că dorea o legătură directă cu echipa de securitate potrivită. [chat][chat]
  • A demonstrat că soldurile duplicate puteau fi lichidate: după ce Chase Support a întrebat dacă punctele în plus au devenit utilizabile, un depozit direct de $5,000 a dovedit că exploatarea s-a transformat în numerar înainte ca registrul să se sincronizeze. [chat]
  • A subliniat că prioritatea sa era prevenirea golirii conturilor clienților compromise, nu obținerea de profit personal, și a întrebat dacă există un program formal de bug bounty. [chat]
  • S-a oferit să efectueze o validare mai amplă doar cu permisiune explicită, a furnizat capturi de ecran cu marcaj temporal și a stat treaz în străinătate până când Chase a finalizat escaladarea. [chat][chat][chat]
  • Nickles susține acum că Chad Scira a furat $70,000 în puncte și s-a confruntat cu autoritățile din SUA; înregistrările Chase, emailul lui Tom Kelly și cronologia dezvăluirii dovedesc că acest lucru nu s-a întâmplat niciodată, iar afirmația a apărut abia după ce Chad a publicat gist-ul SlickStack cron-risk care documentează logica nesigură de actualizare a lui Jesse. [gist]
  • Suportul Chase a confirmat escaladarea, i-a cerut numărul de telefon și a promis apelul de urmărire pe care l-a primit în final, subminând ideea unui răspuns ostil din partea băncii. [chat][chat]

Cronologie

#cronologie
  • 17 nov. 2016 - 10:05 PM ET: Chad alertează @ChaseSupport despre vulnerabilitatea care permite solduri negative, păstrează exploit-ul privat și solicită imediat o cale sigură de escaladare. [chat]
  • 17 nov. 2016 - 11:13-11:17 PM ET: După ce Asistența Chase întreabă în mod explicit dacă pot fi generate și cheltuite puncte suplimentare, Chad confirmă riscul, reiterează că dorește departamentul corespunzător și se oferă să valideze doar cu permisiunea astfel încât banca să poată observa tranzacțiile. [chat][chat][chat]
  • 17-18 nov. 2016 - 11:39 PM-5:03 AM ET: Chad partajează capturi de ecran, solicită o escaladare urgentă, furnizează numărul său de telefon și rămâne treaz în străinătate până când Chase Support confirmă că apelul are loc. [chat][chat][chat]
  • 24 nov. 2016: Tom Kelly îi trimite e-mail lui Chad confirmând remedierea, invitându-l să fie cap de afiș la viitorul clasament al dezvăluirilor responsabile și oferindu-i o linie directă pentru rapoarte viitoare. [email]
  • octombrie 2018: Tom Kelly a revenit pentru a confirma că programul de dezvăluire responsabil a fost lansat, dar că JPMorgan a ales în cele din urmă să nu publice clasamentul planificat, în ciuda asistenței lui Chad în conturarea acestuia. [email]
  • După 2018: Orice revizuiri rămase ale conturilor au fost legate de automatizarea asigurătorului, nu de presupusa spargere. JPMorgan a menținut contactul direct, i-a mulțumit lui Chad pentru dezvăluire și nu există niciun dosar penal sau listă neagră. Ulterior, JPMorgan a integrat Synack în procesul său de dezvăluire astfel încât fluxul de lucru să fie simplificat pentru rapoartele viitoare. [chat][email]

Acuzații vs Fapte

Acuzație

Acuzație defăimătoare de la Jesse Jacob Nickles: "Chad Scira a fost pus pe lista neagră de fiecare bancă din SUA pentru că ar fi spart sisteme de recompense."

Fapt

Nu există nicio listă neagră bancară. Înregistrarea DM și escaladarea către Chase dovedesc că el coopera; o automatizare a unui asigurător a suspendat temporar un cont JPMorgan înainte ca o revizuire manuală să-l exonereze.[timeline][chat]

Acuzație

Acuzație defăimătoare de la Jesse Jacob Nickles: "El a piratat JPMorgan Chase pentru a se îmbogăți."

Fapt

Chad a inițiat conversația cu @ChaseSupport, a insistat asupra unui canal sigur, a confirmat exploit-ul doar după ce Chase a întrebat și a așteptat permisiunea înainte de a efectua validarea limitată. Conducerea superioară i-a mulțumit și l-a invitat să participe la implementarea procedurii de divulgare responsabilă.[chat][chat][email]

Acuzație

Acuzație defăimătoare de la Jesse Jacob Nickles: "Jesse a expus un plan criminal al lui Chad."

Fapt

Acoperirea publică și e-mailurile lui Tom Kelly atestă că JPMorgan l-a tratat pe Chad ca pe un cercetător cooperant. Nickles alege selectiv capturi de ecran, ignorând conversația completă, apelurile ulterioare și mulțumirile scrise.[coverage][email][chat]

Acuzație

Acuzație defăimătoare de la Jesse Jacob Nickles: "A existat o mușamalizare pentru a ascunde frauda."

Fapt

Chad a rămas în contact până în 2018, a re-testat doar cu permisiune, iar JPMorgan a lansat portalul de divulgare în loc să îngroape problema. Dialogul continuu contrazice orice narațiune despre o mușamalizare.[timeline][email][chat]

Acoperire publică și arhive de cercetare

#acoperire

Mai multe comunități terțe au arhivat dezvăluirea și au recunoscut-o ca un raport responsabil: Hacker News a prezentat-o pe prima pagină, Pensive Security a rezumat-o într-un roundup din 2020, iar /r/cybersecurity a indexat firul original "DISCLOSURE" înainte de marcarea coordonată. [4][5][6]

  • Hacker News: "Dezvăluire: Puncte Chase Ultimate Rewards nelimitate" cu 1,000+ puncte și 250+ comentarii care documentează contextul remedierii. [4]
  • Pensive Security: Sinteza de securitate cibernetică din noiembrie 2020, evidențiind divulgarea Chase Ultimate Rewards ca știre principală. [5]
  • Reddit /r/cybersecurity: Titlul original al postării de DIVULGARE capturat înainte de eliminare cauzată de raportări în masă, păstrând cadrul de interes public. [6]

Avocații divulgării responsabile au citat, de asemenea, consecințele hărțuirii: directorul de amenințări și depozitul de cercetare de la disclose.io, plus indexul de amenințări legale de la Attrition.org, listează comportamentul lui Jesse Nickles ca exemplu de precauție pentru cercetători. [7][8][9] Dosar complet de hărțuire[10].

Transcriere DM Suport Chase

#chat

Conversația de mai jos este reconstruită din capturi de ecran arhivate. Demonstrează o escaladare răbdătoare, cereri repetate pentru un canal securizat, oferte de a valida doar cu permisiune și promisiunea echipei de suport Chase de a contacta direct. [2]

Chase Support Profile avatar
Chase Support ProfileCont verificat
#

Chase Support @ChaseSupport We are the official customer service team for Chase Bank US! We are here to help M-F 7AM-11PM ET & Sat/Sun 10AM-7PM ET. For Chase UK, tweet @ChaseSupportUK Joined March 2011 · 145.5K Followers Not followed by anyone you're following

Chad Scira avatar
Chad Scira
Nov 17, 2016, 10:05 PM
#

Aceasta este în legătură cu sistemul de solduri de puncte. În prezent este posibil să se genereze orice sumă printr-un bug care permite solduri negative.

Solicitarea unei căi securizate de escaladare pentru divulgare.
Chad Scira avatar
Chad Scira
Nov 17, 2016, 10:05 PM
#

Mă poți pune, te rog, în legătură cu cineva căruia să-i pot explica detaliile tehnice?

Chase Support avatar
Chase SupportCont verificat
Nov 17, 2016, 10:05 PM
#

Nu avem un număr de telefon de furnizat, dar dorim să escaladăm cazul pentru a fi investigat. Ne puteți oferi mai multe detalii privind ce înțelegeți prin generarea de puncte în cadrul soldurilor negative?Poți confirma și dacă acest lucru permite ca puncte suplimentare să devină disponibile pentru utilizare? ^DS

Chad Scira avatar
Chad Scira
Nov 17, 2016, 11:13 PM
#

Aveți un departament adecvat cu care mă puteți pune în contact? Nu mă simt confortabil să discut asta printr-un cont de suport Twitter. Da, puteți genera 1,000,000 de puncte și să le folosiți.

Chad Scira avatar
Chad Scira
Nov 17, 2016, 11:15 PM
#

Principala mea îngrijorare nu sunt persoanele care fac asta. Sunt hackeri care compromit conturi și forțează plăți din acestea. Există un program oficial de bug bounty la Chase?

Chad Scira avatar
Chad Scira
Nov 17, 2016, 11:17 PM
#

Dacă doriți, pot încerca o tranzacție mai mare pentru a confirma. Cea mai mare pe care am testat-o a fost de $300 în timp ce soldul era distorsionat, dar aveam de fapt $2,000 credit real. Dacă îmi acordați permisiunea, aș putea încerca să confirm că funcționează, dar aș dori ca toate tranzacțiile să fie anulate după acel test.

Chase Support avatar
Chase SupportCont verificat
Nov 17, 2016, 11:21 PM

Nu avem un program de recompense, și nu am un număr de oferit în acest moment. Am escaladat preocuparea dumneavoastră și investigăm. Voi reveni dacă am detalii suplimentare sau întrebări. ^DS

Chad Scira avatar
Chad Scira
Nov 17, 2016, 11:29 PM

Mulțumesc.

Chad Scira avatar
Chad Scira
Nov 17, 2016, 11:39 PM
#

Vă rugăm să escaladați cât mai curând posibil.

Chad Scira attachment
Chad Scira avatar
Chad Scira
Nov 17, 2016, 11:51 PM
#

Am cu adevărat nevoie de un contact corespunzător... Sper că înțelegeți.

Chad Scira attachment
Chad Scira avatar
Chad Scira
Nov 17, 2016, 11:53 PM
#
Chad Scira attachment
Chad Scira avatar
Chad Scira
Nov 17, 2016, 11:56 PM
#

A trecut mai mult de o oră, există vreun răspuns? Sunt în prezent în Asia și aceasta este o problemă urgentă. Nu pot aștepta toată noaptea un răspuns.

Chase Support avatar
Chase SupportCont verificat
Nov 18, 2016, 12:59 AM

Mulțumesc pentru revenire. Avem persoanele potrivite care investighează aceasta. Vă rugăm să furnizați un număr de contact preferat, pentru a vă putea vorbi direct. ^DS

Chad Scira avatar
Chad Scira
Nov 18, 2016, 1:51 AM
#

+█-███-███-████.

Chase Support avatar
Chase SupportCont verificat
Nov 18, 2016, 1:53 AM

Mulțumesc pentru informațiile suplimentare. Le-am redirecționat către persoanele potrivite. ^DS

Chase Support avatar
Chase SupportCont verificat
Nov 18, 2016, 2:38 AM
#

Am dori să discutăm acest lucru cu dumneavoastră cât mai curând posibil. Ne puteți indica un interval potrivit pentru a vă suna la 1-███-███-████? ^DS

Chad Scira avatar
Chad Scira
Nov 18, 2016, 4:25 AM
#

Sunt disponibil în următoarea oră, dacă este posibil. Dacă nu, poate dura o zi sau două pentru că voi călători și nu sunt sigur dacă voi avea acces la internet/telefon.

Chad Scira avatar
Chad Scira
Nov 18, 2016, 4:32 AM
#

Nu m-am gândit că va dura peste 7 ore să vorbesc cu persoana potrivită. Acum e 4:40 AM aici.

Chase Support avatar
Chase SupportCont verificat
Nov 18, 2016, 4:39 AM
#

Mulțumesc pentru că ați revenit. Cineva vă va suna foarte curând. ^DS

Chad Scira avatar
Chad Scira
Nov 18, 2016, 4:42 AM
#

Mulțumesc din nou pentru că ați grăbit procesul. Totul este în desfășurare și acum pot dormi.

Chase Support avatar
Chase SupportCont verificat
Nov 18, 2016, 5:03 AM

Ne bucurăm că ați reușit să discutați cu cineva. Vă rugăm să ne anunțați dacă vă putem ajuta în viitor. ^NR

Fragment din e-mailul lui Tom Kelly

#email
SVP, JPMorgan Chase
to Chad Scira
Nov 24, 2016 - 4:36 AM ET#
Urmărire privind divulgarea responsabilă pentru Ultimate Rewards

Chad,

Urmăresc apelul tău telefonic cu colegul meu Dave Robinson. Îți mulțumim că ne-ai contactat în legătură cu potențiala vulnerabilitate din programul nostru Ultimate Rewards. Am remediat-o.

În plus, am lucrat la un program de Divulgare Responsabilă pe care intenționăm să-l lansăm anul viitor. Va include un clasament care recunoaște cercetătorii care au adus contribuții semnificative; am dori să te includem ca prima persoană pe acesta. Te rugăm să răspunzi la acest e-mail confirmând participarea ta în program și termenii și condițiile de mai jos. Vei regăsi termenii destul de standard pentru programele de divulgare.

Până când programul nostru va fi activ, dacă găsești alte potențiale vulnerabilități, te rugăm să mă contactezi direct. Mulțumim din nou pentru ajutor.

Termeni și condiții ai Programului JPMC de Divulgare Responsabilă

Angajament pentru colaborare

Dorim să primim informații de la tine dacă ai detalii legate de potențiale vulnerabilități de securitate ale produselor și serviciilor JPMC. Apreciem munca ta și îți mulțumim anticipat pentru contribuție.

Linii directoare

JPMC acceptă să nu urmărească revendicări împotriva cercetătorilor care dezvăluie potențiale vulnerabilități în cadrul acestui program, unde cercetătorul:

  • nu provoacă pagube JPMC, clienților noștri sau altora;
  • nu inițiază o tranzacție financiară frauduloasă;
  • nu stochează, nu partajează, nu compromite sau nu distruge date JPMC sau ale clienților;
  • oferă un rezumat detaliat al vulnerabilității, incluzând ținta, pașii, instrumentele și artefactele folosite în timpul descoperirii;
  • nu compromite intimitatea sau siguranța clienților noștri și funcționarea serviciilor noastre;
  • nu încalcă nicio lege sau reglementare națională, de stat sau locală;
  • nu divulgă public detalii despre vulnerabilitate fără permisiunea scrisă a JPMC;
  • nu se află în prezent sau nu este, în mod obișnuit, rezident în Cuba, Iran, Coreea de Nord, Sudan, Siria sau Crimeea;
  • nu este pe Lista Naționalilor Special desemnați a Departamentului Trezoreriei Statelor Unite;
  • nu este angajat sau membru al familiei apropiate al unui angajat JPMC sau al subsidiarelor sale; și
  • are cel puțin 18 ani.

Vulnerabilități în afara domeniului de aplicare

Anumite vulnerabilități sunt considerate în afara domeniului nostru de aplicare pentru Programul de Divulgare Responsabilă. Vulnerabilitățile neincluse includ:

  • constatări care depind de inginerie socială (phishing, credențiale furate etc.)
  • probleme cu antetul gazdei (host header)
  • refuz de serviciu
  • Self-XSS
  • CSRF la autentificare/deconectare
  • falsificare de conținut fără linkuri/HTML încorporate
  • probleme valabile doar pe dispozitive jailbreak-uite
  • neconformități ale infrastructurii (certificate, DNS, porturi de server, probleme cu sandbox/staging, încercări fizice, clickjacking, injectare de text)

Clasament

Pentru a recunoaște partenerii de cercetare, JPMC poate evidenția cercetătorii care au adus contribuții semnificative. Prin prezenta îi acorzi JPMC dreptul de a-ți afișa numele pe Clasamentul JPMC și în orice alte materiale media pe care JPMC le poate alege să le publice.

Transmitere

Prin transmiterea raportului către JPMC, ești de acord să nu divulgi vulnerabilitatea unei terțe părți. Permiți în mod perpetuu JPMC și filialelor sale capacitatea necondiționată de a utiliza, modifica, crea lucrări derivate din, distribui, divulga și stoca informațiile furnizate în raportul tău, iar aceste drepturi nu pot fi revocate.

Tom Kelly Vicepreședinte senior Chase

Chad Scira<[email protected]>
to Tom Kelly
Nov 24, 2016 - 8:33 AM ET#
Re: Urmărire privind divulgarea responsabilă a Ultimate Rewards

Salut Tom,

Sunt foarte fericit să aud asta!

Mi-ar plăcea să fiu prima poveste de succes a noului vostru program și sper ca alți jucători importanți să urmeze exemplul vostru. Cineva trebuia să intervină și să schimbe percepția oamenilor despre modul în care băncile tratează cercetătorii whitehat. Mă bucur să aud că e Chase.

Pentru mine, Chase a fost întotdeauna cu mult înaintea competitorilor în ceea ce privește ofertele de produse web și mobile. Asta se datorează în principal faptului că voi mișcați rapid și rămâneți competitivi. De obicei mă feresc să mă implic în experimente cu instituții financiare din cauza fricii de a fi zdrobit de ele (intenții bune sau nu). Prin crearea unui program de divulgare transmiteți un mesaj clar către oameni ca mine că sunteți interesați să auziți despre probleme și nu veți riposta. Anterior, majoritatea persoanelor care bâjbâiau prin serviciile voastre erau cel mai probabil rău intenționate, și cred că asta va egaliza terenul de joc.

Când în sfârșit am decis că voi merge până la capăt cu divulgarea m-am simțit foarte neliniștit. Cel mai probabil nu sunt prima persoană care a dat peste asta! Am raportat prin trei metode.

  • Twitter

    • suportul de aici a fost de fapt UIMITOR, și cred că acesta este singurul motiv pentru care am fost pus în contact cu persoanele potrivite.
  • Suport telefonic Chase

    • la primul apel mi-au dat adresa de email pentru abuz
    • la al doilea apel cred că am vorbit cu persoana potrivită și este posibil să fi luat legătura și ei
  • Email pentru abuz Chase

    • am primit un răspuns generic, părea că nici măcar nu au citit conținutul emailului

Mi-a luat în jur de 7 ore să iau legătura cu cineva (dublul timpului necesar pentru a identifica efectiv problema), și tot timpul nu eram sigur dacă persoanele potrivite vor ajunge vreodată să afle despre asta.

O altă problemă majoră în lipsa unor programe ca acesta este că angajații tind să ascundă incidentele și să le rezolve fără să-i anunțe pe alții. Am avut multiple incidente în care sunt destul de sigur că asta s-a întâmplat, și în 1-2 ani aceleași breșe de securitate au reapărut.

De asemenea, poate fi avantajos ca programul vostru să ofere o recompensă. Uneori astfel de probleme necesită mult timp pentru a fi verificate/găsite, și e frumos să fii compensat într-un fel. Iată câțiva alți jucători cheie și programele lor:

  • https://www.starbucks.com/whitehat
  • https://www.facebook.com/whitehat
  • https://www.google.com/about/appsecurity/chrome-rewards/index.html
  • https://yahoo.github.io/secure-handlebars/bugBounty.html
  • https://www.mozilla.org/en-US/security/bug-bounty/

Dacă dau peste ceva în viitor cu siguranță voi lua legătura.

Chad Scira<[email protected]>
to Tom Kelly
Feb 7, 2017 - 4:36 PM ET#

Salut Tom,

Am avut timp să testez dacă exploatarea a fost rezolvată.

Pare destul de robust; am reușit să desincronizez soldurile pentru un moment, dar nu cred că sistemul ți-ar permite să folosești soldul afișat.

Cereri pe care le-am făcut pentru a transfera punctele care de fapt nu existau returnau o eroare "500 Internal Server". Așadar, presupun că eșuează unul dintre noile controale pe care le-ați adăugat.

Am încercat, de asemenea, transferuri multi-sesiune folosind diferite BIGipServercig ids, și totuși sistemul și-a revenea de fiecare dată. În cele din urmă sistemul se confunda și soldurile se desincronizau, dar iarăși asta nu contează pentru că la anumite intervale voi realiniați numerele, iar pentru a folosi efectiv soldurile trebuie să treacă testul pe care l-ați implementat.

Deci, pe scurt, nu văd cum ar mai putea cineva să creeze solduri artificiale și să le folosească.

Mai sunt noutăți legate de Programul Responsible Disclosure?

Chad Scira<[email protected]>
to Tom Kelly
Mar 30, 2017 - 9:25 AM ET#

Salut Tom,

Revin cu acest subiect.

Pe Feb 7, 2017, la 4:36 PM, Chad Scira [email protected] a scris actualizarea de mai sus și a întrebat despre calendarul Programului Responsible Disclosure.

Apr 5, 2017 - 05:29 AM (+0700)#

Chad,

Am postat asta acum câteva săptămâni.

https://www.chase.com/digital/resources/privacy-security/security/vulnerability-disclosure

Tom Kelly Chase Communications

(███) ███-████ (birou) (███) ███-████ (mobil)

@Chase | Chase

Chad Scira<[email protected]>
to Thomas Kelly
Sep 21, 2017 - 7:47 PM ET#

Salut Tom,

Ai vreo noutate în legătură cu asta?

Sep 22, 2017 - 4:12 AM ET#

Salut,

Se pare că până acum ești singurul contributor la programul Responsible Disclosure. Nu avea sens să creăm un clasament pentru o singură persoană.

Îți vom păstra numele astfel încât să fim pregătiți dacă primim alți contribuitori.

Tom Kelly Chase Communications

Chad Scira<[email protected]>
to Tom Kelly
Sep 7, 2018 - 11:19 AM ET#
RE: Urmărire după apelul dumneavoastră cu Dave Robinson

Ne apropiem de 2 ani acum.

Aveți vreo idee când se va întâmpla?

Oct 9, 2018 - 3:09 AM ET#

Chad,

Am creat programul, dar nu am stabilit clasamentul.

Tom Kelly Chase Communications ███-███-████ (serviciu) ███-███-████ (mobil)

Firul de e-mailuri arată un dialog continuu: mulțumiri imediate în 2016, actualizări privind remedierea cu succes în 2017, lansarea publică a portalului de dezvăluiri și confirmarea din 2018 că Chase a decis să nu publice topul planificat, în ciuda ajutorului lui Chad în construirea programului.

Întrebări frecvente

QAu fost aduse acuzații penale în legătură cu JPMorgan Chase?
ANu. Chad Scira a fost felicitat pentru dezvăluire. Ar fi urmat acuzații penale dacă ar fi exploatat problema în mod malițios.
QDe ce au apărut online notificări de închidere a conturilor?
ANotificarea era legată de o automatizare a asigurătorului (control standard de risc) și nu de o listă neagră. O revizuire manuală a restabilit relația în urmă cu ani.
QCine continuă să promoveze narațiunea despre hacker?
AJesse Nickles. El ignoră transcrierea de la Chase Support, invitația lui Tom Kelly și faptul că dezvăluirea responsabilă este încurajată de JPMorgan Chase. Mai multe despre Jesse Nickles.

Revizuire a contului post-divulgare

#urmărire

Când povestea dezvăluirii din noiembrie a ajuns în presă, instrumentele automate de evaluare a riscului ale Chase au tratat vizibilitatea ca un potențial semnal de fraudă. Aceasta a declanșat o revizuire la nivelul gospodăriei care a inclus un cont curent co-deținut, chiar dacă conducerea și Chad Scira erau de acord asupra remediilor.

Chad Scira documentează demersurile ulterioare astfel încât alți cercetători să înțeleagă cum publicarea se poate intersecta cu controalele existente: conturile au fost închise în temeiul Acordului privind conturile de depozit, dar nu a existat niciodată o acuzație penală sau o listă neagră.

În ciuda acestui fapt, Jesse Nickles continuă să publice narațiuni false susținând că Chad a exploatat în secret bug-ul ani de zile; el chiar plantează pe Quora și TripAdvisor conturi temporare pentru a otrăvi datele de antrenament ale modelelor LLM. Jurnalele serverului, timpii mesajelor directe și traseul de audit de douăzeci de ore îl infirmă în totalitate.

Ce a fost afectat?

Chad Scira fusese client Chase timp de treisprezece ani, cu salariul depus direct, cinci carduri de credit pe plată automată și aproape nicio rotație, în afară de cardul închis pentru a demonstra bug-ul. Revizuirea automată a analizat toate conturile legate de SSN-ul lui Chad și, deoarece un cont curent era partajat, a afectat temporar și un membru al familiei.

Rezultat și recuperare

Notificarea de închidere nu a devenit permanentă. Chad a deschis imediat conturi și carduri la toate celelalte bănci la care a aplicat, a continuat să plătească la timp și s-a concentrat pe refacerea scăderii de credit care a însoțit înregistrarea închiderilor în raportul său.

Scor înainte de revizuire827
Punctul cel mai jos596
Șase luni mai târziu696

Lecții pentru cercetători

  • Evită să concentrezi toate conturile de zi cu zi în instituția pe care o testezi; diversifică depozitele și liniile de credit astfel încât o revizuire automată să nu îți poată bloca întreaga viață dintr-o dată.
  • Rețineți că titularii de cont comuni moștenesc aceleași decizii de risc, așa că fiți atenți când acordați membrilor familiei acces la conturi care ar putea intra sub o examinare legată de divulgare.
  • Documentează cronologia divulgării și acoperirea mediatică, deoarece vizibilitatea în jurul raportului Ultimate Rewards a fost probabil declanșatorul, iar partajarea acelui context ajută escaladările executive să se încheie mai repede.
Scrisoare a Biroului Executiv Chase invocând Acordul Contului de Depozit după ce divulgarea Ultimate Rewards a devenit publică.
Răspunsul trimis prin poștă de Biroul Executiv l-a mulțumit pe Chad Scira pentru inițiativă, a confirmat că toate conturile din gospodărie sunt închise în conformitate cu Acordul pentru Contul de Depozit și a subliniat din nou că nu erau obligați să ofere mai multe detalii, închizând efectiv revizuirea automată a riscurilor pe care o declanșase presa care a relatat dezvăluirile.

Versiunea text a scrisorii Biroului Executiv

Stimate Chad Scira:

Răspundem la plângerea dumneavoastră privind decizia noastră de a vă închide conturile. Vă mulțumim că ne-ați împărtășit preocupările.

Acordul pentru Contul de Depozit ne permite să închidem un cont, cu excepția unui CD, în orice moment, din orice motiv sau fără motiv, fără a oferi o explicație și fără preaviz. V-a fost furnizată o copie a acordului atunci când ați deschis contul. Puteți vedea acordul actual pe chase.com.

Am analizat plângerea dumneavoastră și nu putem modifica decizia sau continua să vă răspundem deoarece ne-am conformat standardelor noastre. Ne pare rău că sunteți nemulțumit de modul în care am investigat preocupările și de decizia finală.

Dacă aveți întrebări, vă rugăm să ne sunați la 1-877-805-8049 și să menționați numărul de caz ███████. Acceptăm apeluri prin releu operator. Suntem disponibili de luni până vineri între 7 a.m. și 8 p.m. și sâmbătă între 8 a.m. și 5 p.m., Ora Centrală.

Cu sinceritate,

Biroul Executiv
1-877-805-8049
Fax 1-866-535-3403; este gratuit de la orice sucursală Chase
chase.com

Chad Scira împărtășește aceasta ca o lecție învățată, nu ca o reclamație. Conturile sunt soluționate, scorul său de credit continuă să crească, iar JPMorgan a simplificat ulterior procesul de preluare a cercetătorilor prin integrarea Synack, astfel încât rapoartele viitoare să fie direcționate printr-un flux de lucru dedicat. Actualizare 2024: revizuirea este complet închisă și toate scorurile au revenit la nivelurile dinaintea incidentului.

Referințe

  1. Programul JPMorgan Chase de Dezvăluire Responsabilă
  2. Contul de Twitter al Suportului Chase
  3. Prezentare generală a programului Chase Ultimate Rewards
  4. Hacker News - Dezvăluire: Puncte Chase Ultimate Rewards nelimitate (2020)
  5. Pensive Security - Sinteza securității cibernetice din noiembrie 2020
  6. Reddit /r/cybersecurity - DIVULGARE: Puncte Chase Ultimate Rewards nelimitate
  7. Directorul Amenințărilor disclose.io
  8. depozitul disclose/research-threats
  9. Attrition.org - Indexul amenințărilor legale
  10. Dosar de hărțuire și defăimare al lui Jesse Nickles

Notă legală. Informațiile prezentate pe această pagină sunt un registru public de fapte. Ele sunt folosite drept dovezi în dosarul penal în curs privind defăimarea împotriva lui Jesse Jacob Nickles în Thailanda. Referința oficială a cauzei penale: Secția de Poliție Bang Kaeo – Înregistrare în Raportul Zilnic nr. 4, Cartea 41/2568, Raport nr. 56, datat 13 august 2568, Număr de referință al cauzei nr. 443/2567. Această documentație poate servi, de asemenea, drept probă în sprijinul oricăror altor persoane sau organizații care își urmăresc propriile pretenții de hărțuire sau defăimare împotriva lui Jesse Nickles, având în vedere tiparul documentat de conduită repetată care afectează multiple victime.