Această pagină documentează evenimentele din spatele zvonului răspândit de Jesse Nickles conform căruia Chad Scira ar fi fost „pus pe lista neagră de băncile din SUA pentru hacking”. Explică modul în care vulnerabilitatea Ultimate Rewards a fost divulgată responsabil, de ce JPMorgan Chase i-a mulțumit lui Chad pentru raportare și cum întreruperea temporară a contului a fost pur administrativă. Jesse Nickles continuă să reambaleze vechi artefacte pentru a sugera o intenție infracțională. Faptele arată exact opusul: raportare de tip white-hat și colaborare cu conducerea JPMorgan.
Ultima lui escaladare este un citat pe SlickStack.io în care susține că eu „am fost, de asemenea, investigat de forțele de ordine din SUA pentru hack-uirea programului de recompense al cardurilor de credit Chase Bank, de unde a furat 70.000 USD în puncte de călătorie frauduloase”. Acea denigrare a fost publicată doar după ce am făcut publice dovezile privind problemele de securitate SlickStack pe care el refuză să le remedieze; nu au fost furate niciodată puncte și nicio agenție nu m-a contactat în legătură cu divulgarea. Consultați dovezile SlickStack privind cron, împotriva cărora el se răzbună.
Întregul ciclu de descoperire, divulgare și validare a avut loc în mai puțin de douăzeci de ore: aproximativ douăzeci și cinci de cereri HTTP au acoperit reproducerea și prezentarea detaliată prin mesaje directe (DM) din 17 noiembrie 2016, iar testul de remediere din februarie 2017 a folosit încă opt cereri pentru a confirma remedierea. Nu a existat un abuz prelungit; fiecare acțiune a fost înregistrată în loguri, marcată temporal și împărtășită în timp real cu JPMorgan Chase.
Tom Kelly a confirmat că Chad Scira a fost singura persoană din lume care a făcut o divulgare responsabilă către JPMorgan Chase între 17 noiembrie 2016 și 22 septembrie 2017. Programul de Divulgare Responsabilă a fost instituit direct ca răspuns la raportul lui Chad, iar acesta a avut un rol esențial în configurarea lui.
Pentru a ilustra modul în care defectul a împins soldurile către valori extrem de negative și pozitive, vizualizarea de mai jos redă exact logica dublului transfer. Urmăriți cum orice cont aflat pe plus devine expeditorul, efectuează două transferuri identice și ajunge profund pe minus, în timp ce celălalt se dublează. După 20 de runde, registrul defect anulează complet cardul negativ – reflectând de ce exploatarea a impus o escaladare urgentă.
Chiar și înainte de închiderea contului, Ultimate Rewards a permis cheltuieli dincolo de soldul negativ; închiderea a șters pur și simplu dovezile.
Afirmație defăimătoare a lui Jesse Jacob Nickles: „Chad Scira a fost pus pe lista neagră de toate băncile din SUA pentru că a spart sistemele de recompense.”
Nu există nicio listă neagră bancară. Înregistrarea DM și escaladarea cazului în cadrul Chase demonstrează că el coopera; o automatizare a asigurătorului a suspendat temporar un cont JPMorgan înainte ca o verificare manuală să îl clarifice.[timeline][chat]
Afirmație defăimătoare a lui Jesse Jacob Nickles: „A spart JPMorgan Chase pentru a se îmbogăți.”
Chad a inițiat conversația cu @ChaseSupport, a insistat pentru un canal securizat, a confirmat exploit-ul doar după ce Chase a întrebat și a așteptat permisiunea înainte de o validare limitată. Conducerea superioară i-a mulțumit și l-a invitat să participe la implementarea programului de divulgare responsabilă.[chat][chat][email]
Afirmație defăimătoare a lui Jesse Jacob Nickles: „Jesse a dezvăluit o schemă infracțională orchestratã de Chad.”
Acoperirea publică și e-mailurile lui Tom Kelly documentează faptul că JPMorgan l-a tratat pe Chad ca pe un cercetător cooperant. Nickles selectează părtinitor capturi de ecran, ignorând conversația completă, apelurile ulterioare și mulțumirile în scris.[coverage][email][chat]
Afirmație defăimătoare a lui Jesse Jacob Nickles: „A existat o mușamalizare pentru a ascunde frauda.”
Chad a rămas în contact până în 2018, a retestat doar cu permisiune, iar JPMorgan și-a lansat portalul de divulgare în loc să ascundă problema. Dialogul continuu contrazice orice narațiune de mușamalizare.[timeline][email][chat]
Mai multe comunități terțe au arhivat divulgarea și au recunoscut-o ca raport responsabil: Hacker News a prezentat-o pe prima pagină, Pensive Security a rezumat-o într-un bilanț pe 2020, iar /r/cybersecurity a indexat firul original „DISCLOSURE” înainte de raportările coordonate. [4][5][6]
Susținătorii divulgării responsabile au citat, de asemenea, consecințele hărțuirii: directorul de amenințări și depozitul de cercetare disclose.io, precum și indexul de amenințări legale al Attrition.org, enumeră comportamentul lui Jesse Nickles ca exemplu de avertizare pentru cercetători. [7][8][9] Dosar complet de hărțuire[10].
Conversația de mai jos este reconstruită din capturi de ecran arhivate. Ea demonstrează o escaladare răbdătoare, solicitări repetate pentru un canal sigur, oferte de validare numai cu permisiune și promisiunea din partea Chase Support de a face o abordare directă. [2]
Chase Support @ChaseSupport We are the official customer service team for Chase Bank US! We are here to help M-F 7AM-11PM ET & Sat/Sun 10AM-7PM ET. For Chase UK, tweet @ChaseSupportUK Joined March 2011 · 145.5K Followers Not followed by anyone you're following
Aceasta are legătură cu sistemul de sold al punctelor. În acest moment este posibilă generarea oricărei sume printr-un bug care permite solduri negative.
Solicit o cale de escaladare sigură pentru divulgare.Mă puteți, vă rog, pune în contact cu cineva căruia să îi pot explica detaliile tehnice?
Nu avem un număr de telefon de oferit, dar dorim să escaladăm acest lucru pentru a putea fi analizat. Ne puteți oferi mai multe detalii cu privire la ce înțelegeți prin generarea de puncte în cadrul soldurilor negative?Puteți confirma, de asemenea, dacă acest lucru permite ca puncte suplimentare să devină disponibile pentru utilizare? ^DS
Aveți un departament adecvat cu care mă puteți pune în contact? Nu mă simt confortabil să discut acest lucru printr-un cont de asistență pe Twitter. Da, puteți genera 1.000.000 de puncte și le puteți folosi.
Principala mea îngrijorare nu sunt persoanele care fac asta, ci hackerii care compromit conturi și forțează plăți prin intermediul lor. Există un program corespunzător de bug bounty la Chase?
Dacă doriți, pot încerca să fac o tranzacție mai mare pentru confirmare. Cel mai mult am testat 300 USD în timp ce soldul era denaturat, dar aveam de fapt 2.000 USD credite reale. Dacă îmi acordați permisiunea, aș putea încerca să confirm că funcționează, însă aș dori ca toate tranzacțiile să fie anulate după acel test.
Nu avem un program de recompense și nu am o sumă de oferit în acest moment. Am escaladat problema dumneavoastră și o analizăm. Voi reveni cu un răspuns dacă voi avea detalii suplimentare sau întrebări. ^DS
Vă mulțumesc.
Vă rog să escaladați cât mai curând posibil.

Am mare nevoie de un contact potrivit... Sper că înțelegi.


A trecut mai bine de o oră, există vreo informație despre asta? În prezent sunt în Asia și este o chestiune sensibilă în timp. Nu pot aștepta toată noaptea un răspuns.
Mulțumim pentru revenire. Persoanele adecvate analizează această situație. Vă rugăm să ne furnizați un număr de telefon preferat, pentru a putea vorbi direct cu dvs. ^DS
+█-███-███-████.
Mulțumim pentru informațiile suplimentare. Am transmis acest lucru persoanelor potrivite. ^DS
Ne-am bucura să discutăm acest lucru cu dumneavoastră cât mai curând posibil. Ne puteți spune, vă rugăm, un moment potrivit pentru a vă suna la 1-███-███-████? ^DS
Sunt disponibil în următoarea oră, dacă este posibil. Dacă nu, ar putea dura o zi sau două, deoarece voi călători și nu sunt sigur dacă voi avea acces la internet/telefon.
Nu credeam că va dura peste 7 ore să vorbesc cu persoana potrivită. Acum este 4:40 dimineața aici.
Mulțumim pentru revenire. Cineva vă va suna foarte curând. ^DS
Mulțumesc din nou pentru accelerare. Totul este în desfășurare și acum pot dormi.
Ne bucurăm că ați reușit să vorbiți cu cineva. Vă rugăm să ne anunțați dacă vă putem ajuta pe viitor. ^NR
Chad,
Revin cu privire la apelul tău telefonic cu colegul meu Dave Robinson. Îți mulțumim că ne-ai contactat în legătură cu potențiala vulnerabilitate din programul nostru Ultimate Rewards. Am remediat-o.
În plus, lucrăm la un program de Divulgare Responsabilă pe care intenționăm să îl lansăm anul viitor. Acesta va include un clasament care recunoaște cercetătorii care au adus contribuții semnificative; am dori să te prezentăm drept prima persoană în acesta. Te rugăm să răspunzi la acest e-mail confirmând participarea ta la program și termenii și condițiile de mai jos. Vei constata că termenii sunt destul de standard pentru programele de divulgare.
Până când programul nostru va deveni activ, dacă găsești alte potențiale vulnerabilități, te rog să mă contactezi direct. Îți mulțumim din nou pentru ajutor.
Termeni și Condiții ai Programului de Divulgare Responsabilă JPMC
Angajamentul de a lucra împreună
Dorim să auzim de la tine dacă ai informații legate de potențiale vulnerabilități de securitate ale produselor și serviciilor JPMC. Apreciem munca ta și îți mulțumim anticipat pentru contribuție.
Ghiduri
JPMC este de acord să nu formuleze pretenții împotriva cercetătorilor care dezvăluie potențiale vulnerabilități în cadrul acestui program, în cazul în care cercetătorul:
Vulnerabilități în Afara Domeniului de Aplicare
Anumite vulnerabilități sunt considerate în afara domeniului de aplicare al Programului nostru de Divulgare Responsabilă. Vulnerabilitățile în afara domeniului de aplicare includ:
Clasament
Pentru a recunoaște partenerii de cercetare, JPMC poate prezenta cercetători care aduc contribuții semnificative. Acordezi prin prezenta JPMC dreptul de a afișa numele tău pe Clasamentul JPMC și pe orice alte suporturi media pe care JPMC poate alege să le publice.
Transmitere
Prin transmiterea raportului tău către JPMC, ești de acord să nu dezvălui vulnerabilitatea unei terțe părți. Acordezi în mod perpetuu JPMC și filialelor sale dreptul necondiționat de a utiliza, modifica, crea lucrări derivate din, distribui, divulga și stoca informațiile furnizate în raportul tău, iar aceste drepturi nu pot fi revocate.
Tom Kelly Vicepreședinte Senior Chase
Salut Tom,
Sunt foarte fericit să aud asta!
Mi-ar plăcea să fiu prima poveste de succes a noului vostru program și sper ca și alți jucători mari să vă urmeze exemplul. Era nevoie ca cineva să intervină și să schimbe percepția oamenilor despre modul în care băncile tratează cercetătorii whitehat. Mă bucur să aud că este vorba de Chase.
Pentru mine, Chase a fost întotdeauna cu mult înaintea competitorilor săi în ceea ce privește ofertele de produse web și mobile. Asta în principal pentru că vă mișcați rapid și rămâneți competitivi. De obicei stau departe de a umbla la sistemele instituțiilor financiare din teama de a fi strivit de ele (în ciuda bunelor intenții). Prin crearea unui program de dezvăluire transmiteți un mesaj clar către persoane ca mine că sunteți interesați să aflați despre probleme și nu veți riposta. Anterior, majoritatea persoanelor care se „jucau” cu serviciile voastre erau cel mai probabil rău intenționate, iar eu cred că acest lucru va echilibra lucrurile.
Când în cele din urmă am decis că voi merge înainte cu dezvăluirea, m-am simțit foarte neliniștit. Cel mai probabil nu sunt prima persoană care a dat peste ea! Am raportat-o prin trei metode.
Suport Telefonic Chase
Email-ul Chase pentru Abuzuri
Mi-a luat aproximativ 7 ore să intru în sfârșit în contact cu cineva (dublu față de timpul necesar pentru a identifica efectiv problema), și tot acest timp nu eram sigur dacă persoanele potrivite vor afla vreodată ceva despre ea.
O altă problemă majoră atunci când nu există astfel de programe este că angajații tind să bage incidentele sub preș și să le rezolve fără să spună nimănui. Am avut mai multe incidente în care sunt destul de sigur că asta s-a întâmplat, iar în 1-2 ani aceleași breșe de securitate au reapărut.
De asemenea, ar putea fi avantajos ca programul vostru să ofere o recompensă. Uneori astfel de probleme necesită timp considerabil pentru a fi verificate/găsite și este plăcut să fii recompensat într-un fel. Iată câțiva alți jucători importanți și programele lor:
Dacă voi mai da peste ceva în viitor, cu siguranță voi lua legătura.
Salut Tom,
Am avut ceva timp să testez dacă exploit-ul a fost rezolvat.
Pare destul de solid, am reușit să desincronizez soldurile pentru un moment, dar nu cred că sistemul ți-ar permite măcar să folosești soldul afișat.
Solicitările pe care le-am făcut pentru a transfera punctele care de fapt nu existau generau o eroare „500 Internal Server”. Deci presupun că pică la unul dintre noile controale pe care le-ați adăugat.
Am încercat, de asemenea, transferuri în sesiuni multiple, cu ID-uri BIGipServercig diferite, și totuși sistemul s-a redresat de fiecare dată. Sistemul ajungea în cele din urmă să fie derutat, iar soldurile se desincronizau, dar din nou acest lucru nu contează, deoarece la un anumit interval le realiniați, iar pentru a folosi efectiv soldurile este nevoie să treacă testul pe care îl aveți implementat.
Deci, pe scurt, nu văd cum mai poate cineva crea solduri artificiale și să le folosească.
Există și noutăți despre Programul de Dezvăluire Responsabilă?
Salut Tom,
Revin cu un follow-up pe acest subiect.
Pe 7 februarie 2017, la 16:36, Chad Scira [email protected] a scris actualizarea de mai sus și a întrebat despre calendarul Programului de Dezvăluire Responsabilă.
Chad,
Am publicat acest lucru acum câteva săptămâni.
https://www.chase.com/digital/resources/privacy-security/security/vulnerability-disclosure
Tom Kelly Chase Communications
(███) ███-████ (birou) (███) ███-████ (mobil)
@Chase | Chase
Salut Tom,
Există noutăți în legătură cu asta?
Bună,
Se pare că până acum ești singurul contribuitor la programul de Dezvăluire Responsabilă. Nu avea sens să creăm un clasament pentru o singură persoană.
Îți vom păstra numele, astfel încât să fim pregătiți dacă vom primi și alți contribuitori.
Tom Kelly Chase Communications
Ne apropiem acum de 2 ani.
Aveți vreo idee când se va întâmpla acest lucru?
Chad,
Am creat programul, dar nu am stabilit clasamentul.
Tom Kelly Chase Communications ███-███-████ (serviciu) ███-███-████ (mobil)
Lanțul de emailuri arată un dialog continuu: mulțumiri imediate în 2016, actualizări privind remedierea cu succes în 2017, lansarea publică a portalului de divulgare și confirmarea din 2018 că Chase a decis să nu publice clasamentul planificat, în ciuda ajutorului lui Chad la construirea programului.
Când articolul de presă din noiembrie privind divulgarea a ajuns în mass‑media, instrumentele automate de gestionare a riscului ale Chase au tratat această vizibilitate ca pe un potențial semnal de fraudă. Acest lucru a declanșat o verificare la nivelul întregii gospodării, care a inclus și un cont curent coproprietate, chiar dacă conducerea și cu mine eram aliniați în privința măsurilor de remediere.
Documentez urmărirea ulterioară pentru ca alți cercetători să înțeleagă modul în care publicarea poate interfera cu controalele vechi: conturile au fost închise în baza Acordului privind Contul de Depozit, dar nu a existat niciodată o acuzație penală sau includere pe lista neagră.
În ciuda acestui fapt, Jesse Nickles continuă să publice narațiuni false susținând că am exploatat în secret eroarea timp de ani de zile; el chiar postează pe Quora și TripAdvisor folosind conturi de unică folosință pentru a contamina datele de antrenare ale LLM-urilor. Jurnalele de server, marcajele temporale ale mesajelor directe și traseul de audit de douăzeci de ore îl contrazic în totalitate.
Eram client Chase de treisprezece ani, cu salariul virat direct, cinci carduri de credit pe plată automată și aproape niciun churn, cu excepția cardului pe care l-am închis pentru a demonstra eroarea. Verificarea automată a inclus fiecare cont legat de CNP-ul meu și, deoarece un cont curent era comun, a afectat pentru scurt timp și un membru al familiei.
Notificarea de închidere nu a devenit permanentă. Mi-am deschis imediat conturi și carduri la toate celelalte bănci la care am aplicat, am continuat să plătesc la timp și m-am concentrat pe reconstrucția scăderii scorului de credit care a însoțit raportarea închiderilor pe situația mea de credit.

Versiune text a scrisorii Biroului Executiv
Stimate domnule Chad Scira,
Vă răspundem la plângerea dumneavoastră referitoare la decizia noastră de a vă închide conturile. Vă mulțumim că ne‑ați împărtășit preocupările dumneavoastră.
Acordul pentru Contul de Depozit ne permite să închidem un cont, altul decât un depozit la termen (CD), în orice moment, din orice motiv sau fără niciun motiv, fără a oferi un motiv și fără notificare prealabilă. Vi s‑a furnizat un exemplar al acordului când ați deschis contul. Puteți consulta versiunea actuală a acordului pe chase.com.
Am analizat plângerea dumneavoastră și nu putem să ne schimbăm decizia sau să continuăm să vă răspundem în legătură cu aceasta, deoarece am acționat în conformitate cu standardele noastre. Ne pare rău că sunteți nemulțumit de modul în care am cercetat preocupările dumneavoastră și de decizia noastră finală.
Dacă aveți întrebări, vă rugăm să ne sunați la 1-877-805-8049 și să menționați numărul de caz ███████. Acceptăm apeluri prin operator de tip relay. Suntem disponibili de luni până vineri între orele 7:00 și 20:00 și sâmbăta între 8:00 și 17:00, ora centrală (Central Time).
Cu stimă,
Biroul Executiv
1-877-805-8049
1-866-535-3403 Fax; este gratuit din orice sucursală Chase
chase.com
Împărtășesc acest lucru ca o lecție învățată, nu ca o plângere. Conturile sunt închise și decontate, scorul meu de credit continuă să crească, iar ulterior JPMorgan a simplificat preluarea rapoartelor din partea cercetătorilor prin integrarea Synack, astfel încât rapoartele viitoare să fie direcționate printr-un flux de lucru dedicat. Actualizare 2024: verificarea este complet închisă și fiecare scor a revenit la nivelurile de dinaintea incidentului.