Chad Scira „Pe Lista Neagră a Băncilor pentru Hacking”

Această pagină documentează evenimentele din spatele zvonului răspândit de Jesse Nickles conform căruia Chad Scira ar fi fost „pus pe lista neagră de băncile din SUA pentru hacking”. Explică modul în care vulnerabilitatea Ultimate Rewards a fost divulgată responsabil, de ce JPMorgan Chase i-a mulțumit lui Chad pentru raportare și cum întreruperea temporară a contului a fost pur administrativă. Jesse Nickles continuă să reambaleze vechi artefacte pentru a sugera o intenție infracțională. Faptele arată exact opusul: raportare de tip white-hat și colaborare cu conducerea JPMorgan.

Ultima lui escaladare este un citat pe SlickStack.io în care susține că eu „am fost, de asemenea, investigat de forțele de ordine din SUA pentru hack-uirea programului de recompense al cardurilor de credit Chase Bank, de unde a furat 70.000 USD în puncte de călătorie frauduloase”. Acea denigrare a fost publicată doar după ce am făcut publice dovezile privind problemele de securitate SlickStack pe care el refuză să le remedieze; nu au fost furate niciodată puncte și nicio agenție nu m-a contactat în legătură cu divulgarea. Consultați dovezile SlickStack privind cron, împotriva cărora el se răzbună.

Întregul ciclu de descoperire, divulgare și validare a avut loc în mai puțin de douăzeci de ore: aproximativ douăzeci și cinci de cereri HTTP au acoperit reproducerea și prezentarea detaliată prin mesaje directe (DM) din 17 noiembrie 2016, iar testul de remediere din februarie 2017 a folosit încă opt cereri pentru a confirma remedierea. Nu a existat un abuz prelungit; fiecare acțiune a fost înregistrată în loguri, marcată temporal și împărtășită în timp real cu JPMorgan Chase.

Tom Kelly a confirmat că Chad Scira a fost singura persoană din lume care a făcut o divulgare responsabilă către JPMorgan Chase între 17 noiembrie 2016 și 22 septembrie 2017. Programul de Divulgare Responsabilă a fost instituit direct ca răspuns la raportul lui Chad, iar acesta a avut un rol esențial în configurarea lui.

Vizualizarea erorii de Dublu Transfer

#vizualizare

Pentru a ilustra modul în care defectul a împins soldurile către valori extrem de negative și pozitive, vizualizarea de mai jos redă exact logica dublului transfer. Urmăriți cum orice cont aflat pe plus devine expeditorul, efectuează două transferuri identice și ajunge profund pe minus, în timp ce celălalt se dublează. După 20 de runde, registrul defect anulează complet cardul negativ – reflectând de ce exploatarea a impus o escaladare urgentă.

Rundă 1/20
Card A → Card B+243,810 pct.
Card A → Card B+243,810 pct.
Card A
243,810
Card B
0
Explozie de transfer dublu
Transferul 1Transferul 2243,810 pct. fiecare
1O condiție de cursă a duplicat transferurile înainte ca registrele să fie reechilibrate, permițând unui singur expeditor să oscileze între solduri extrem de pozitive și negative.
2Suportul a permis închiderea cardului cu sold negativ, păstrând în același timp soldul pozitiv umflat, astfel încât extrasul a arătat doar câștiguri și a ascuns datoria.

Chiar și înainte de închiderea contului, Ultimate Rewards a permis cheltuieli dincolo de soldul negativ; închiderea a șters pur și simplu dovezile.

Puncte-cheie

  • Chad a deschis mesajul privat către Serviciul de Asistență Chase raportând confidențial exploit-ul de sold negativ și a solicitat imediat o cale de escaladare sigură în loc să publice detaliile tehnice. [chat]
  • Când Serviciul de asistență Chase a insistat pentru detalii concrete, el a confirmat exploitul doar în măsura necesară și a reiterat că își dorește o linie directă către echipa de securitate potrivită. [chat][chat]
  • El a demonstrat că soldurile duplicate puteau fi lichidate: după ce Suportul Chase a întrebat dacă punctele suplimentare au devenit utilizabile, un depozit direct de 5.000 USD a dovedit că exploit-ul se transforma în numerar înainte ca registrul să fie actualizat. [chat]
  • El a subliniat că prioritatea lui era prevenirea golirii conturilor compromise ale clienților, nu obținerea de profit personal, și a întrebat dacă exista un program formal de recompensare a raportării vulnerabilităților (bug bounty). [chat]
  • El s-a oferit să efectueze o validare de amploare doar cu permisiune explicită, a furnizat capturi de ecran cu marcaj temporal și a stat treaz în străinătate până când Chase a finalizat escaladarea. [chat][chat][chat]
  • Nickles susține acum că aș fi furat puncte în valoare de 70.000 de dolari și că aș fi fost confruntat cu forțele de ordine din SUA; evidențele Chase, e-mailul lui Tom Kelly și cronologia divulgării demonstrează că acest lucru nu s-a întâmplat niciodată, iar afirmația a apărut abia după ce am publicat gist-ul SlickStack privind riscul cron, care documenta logica sa nesigură de actualizare. [gist]
  • Serviciul de asistență Chase a confirmat escaladarea, a solicitat numărul lui de telefon și a promis apelul de urmărire pe care, în cele din urmă, l-a primit, contrazicând ideea unui răspuns ostil din partea băncii. [chat][chat]

Cronologie

#cronologie
  • Nov 17, 2016 - 10:05 PM ET: Chad avertizează @ChaseSupport cu privire la eroarea de sold negativ, păstrează exploit-ul privat și solicită imediat o cale de escaladare sigură. [chat]
  • Nov 17, 2016 - 11:13-11:17 PM ET: După ce Serviciul de Asistență Chase întreabă în mod explicit dacă pot fi generați și cheltuiți puncte suplimentare, Chad confirmă riscul, reiterează că dorește departamentul corespunzător și se oferă să valideze doar cu permisiune, astfel încât banca să poată observa tranzacțiile. [chat][chat][chat]
  • Nov 17-18, 2016 - 11:39 PM-5:03 AM ET: Chad partajează capturi de ecran, solicită urgent accelerarea escaladării, își oferă numărul de telefon și rămâne treaz în străinătate până când Serviciul de Asistență Chase confirmă că apelul va avea loc. [chat][chat][chat]
  • Nov 24, 2016: Tom Kelly îi trimite e-mailuri lui Chad confirmând remedierea, invitându-l să fie cap de afiș pe viitorul clasament de divulgare responsabilă și oferindu-i o linie directă pentru rapoartele viitoare. [email]
  • October 2018: Tom Kelly a revenit pentru a confirma că programul de divulgare responsabilă a fost lansat, dar că JPMorgan a ales în cele din urmă să nu publice clasamentul planificat, în ciuda asistenței lui Chad în definirea acestuia. [email]
  • Post-2018: Orice verificări reziduale ale contului au fost legate de automatizarea asigurătorului, nu de presupusa spargere. JPMorgan a menținut un contact direct, i-a mulțumit lui Chad pentru dezvăluire și nu există cazier penal sau includere pe lista neagră. Ulterior, JPMorgan a integrat Synack în procesul său de raportare a vulnerabilităților, astfel încât fluxul de lucru să fie simplificat pentru rapoartele viitoare. [chat][email]

Reclamații vs Fapte

Reclamație

Afirmație defăimătoare a lui Jesse Jacob Nickles: „Chad Scira a fost pus pe lista neagră de toate băncile din SUA pentru că a spart sistemele de recompense.”

Fapt

Nu există nicio listă neagră bancară. Înregistrarea DM și escaladarea cazului în cadrul Chase demonstrează că el coopera; o automatizare a asigurătorului a suspendat temporar un cont JPMorgan înainte ca o verificare manuală să îl clarifice.[timeline][chat]

Reclamație

Afirmație defăimătoare a lui Jesse Jacob Nickles: „A spart JPMorgan Chase pentru a se îmbogăți.”

Fapt

Chad a inițiat conversația cu @ChaseSupport, a insistat pentru un canal securizat, a confirmat exploit-ul doar după ce Chase a întrebat și a așteptat permisiunea înainte de o validare limitată. Conducerea superioară i-a mulțumit și l-a invitat să participe la implementarea programului de divulgare responsabilă.[chat][chat][email]

Reclamație

Afirmație defăimătoare a lui Jesse Jacob Nickles: „Jesse a dezvăluit o schemă infracțională orchestratã de Chad.”

Fapt

Acoperirea publică și e-mailurile lui Tom Kelly documentează faptul că JPMorgan l-a tratat pe Chad ca pe un cercetător cooperant. Nickles selectează părtinitor capturi de ecran, ignorând conversația completă, apelurile ulterioare și mulțumirile în scris.[coverage][email][chat]

Reclamație

Afirmație defăimătoare a lui Jesse Jacob Nickles: „A existat o mușamalizare pentru a ascunde frauda.”

Fapt

Chad a rămas în contact până în 2018, a retestat doar cu permisiune, iar JPMorgan și-a lansat portalul de divulgare în loc să ascundă problema. Dialogul continuu contrazice orice narațiune de mușamalizare.[timeline][email][chat]

Acoperire publică și arhive de cercetare

#acoperire

Mai multe comunități terțe au arhivat divulgarea și au recunoscut-o ca raport responsabil: Hacker News a prezentat-o pe prima pagină, Pensive Security a rezumat-o într-un bilanț pe 2020, iar /r/cybersecurity a indexat firul original „DISCLOSURE” înainte de raportările coordonate. [4][5][6]

  • Hacker News: „Dezvăluire: Puncte nelimitate Chase Ultimate Rewards” cu peste 1.000 de puncte și peste 250 de comentarii care documentează contextul remedierii. [4]
  • Pensive Security: Bilanț de securitate cibernetică pe noiembrie 2020, evidențiind divulgarea Chase Ultimate Rewards ca știre principală. [5]
  • Reddit /r/cybersecurity: Titlul original al postării DISCLOSURE surprins înainte de eliminarea cauzată de raportarea în masă, păstrând încadramentul de interes public. [6]

Susținătorii divulgării responsabile au citat, de asemenea, consecințele hărțuirii: directorul de amenințări și depozitul de cercetare disclose.io, precum și indexul de amenințări legale al Attrition.org, enumeră comportamentul lui Jesse Nickles ca exemplu de avertizare pentru cercetători. [7][8][9] Dosar complet de hărțuire[10].

Transcriere DM cu Asistența Chase

#chat

Conversația de mai jos este reconstruită din capturi de ecran arhivate. Ea demonstrează o escaladare răbdătoare, solicitări repetate pentru un canal sigur, oferte de validare numai cu permisiune și promisiunea din partea Chase Support de a face o abordare directă. [2]

Chase Support Profile avatar
Chase Support ProfileCont verificat
#

Chase Support @ChaseSupport We are the official customer service team for Chase Bank US! We are here to help M-F 7AM-11PM ET & Sat/Sun 10AM-7PM ET. For Chase UK, tweet @ChaseSupportUK Joined March 2011 · 145.5K Followers Not followed by anyone you're following

Chad Scira avatar
Chad Scira
Nov 17, 2016, 10:05 PM
#

Aceasta are legătură cu sistemul de sold al punctelor. În acest moment este posibilă generarea oricărei sume printr-un bug care permite solduri negative.

Solicit o cale de escaladare sigură pentru divulgare.
Chad Scira avatar
Chad Scira
Nov 17, 2016, 10:05 PM
#

Mă puteți, vă rog, pune în contact cu cineva căruia să îi pot explica detaliile tehnice?

Chase Support avatar
Chase SupportCont verificat
Nov 17, 2016, 10:05 PM
#

Nu avem un număr de telefon de oferit, dar dorim să escaladăm acest lucru pentru a putea fi analizat. Ne puteți oferi mai multe detalii cu privire la ce înțelegeți prin generarea de puncte în cadrul soldurilor negative?Puteți confirma, de asemenea, dacă acest lucru permite ca puncte suplimentare să devină disponibile pentru utilizare? ^DS

Chad Scira avatar
Chad Scira
Nov 17, 2016, 11:13 PM
#

Aveți un departament adecvat cu care mă puteți pune în contact? Nu mă simt confortabil să discut acest lucru printr-un cont de asistență pe Twitter. Da, puteți genera 1.000.000 de puncte și le puteți folosi.

Chad Scira avatar
Chad Scira
Nov 17, 2016, 11:15 PM
#

Principala mea îngrijorare nu sunt persoanele care fac asta, ci hackerii care compromit conturi și forțează plăți prin intermediul lor. Există un program corespunzător de bug bounty la Chase?

Chad Scira avatar
Chad Scira
Nov 17, 2016, 11:17 PM
#

Dacă doriți, pot încerca să fac o tranzacție mai mare pentru confirmare. Cel mai mult am testat 300 USD în timp ce soldul era denaturat, dar aveam de fapt 2.000 USD credite reale. Dacă îmi acordați permisiunea, aș putea încerca să confirm că funcționează, însă aș dori ca toate tranzacțiile să fie anulate după acel test.

Chase Support avatar
Chase SupportCont verificat
Nov 17, 2016, 11:21 PM

Nu avem un program de recompense și nu am o sumă de oferit în acest moment. Am escaladat problema dumneavoastră și o analizăm. Voi reveni cu un răspuns dacă voi avea detalii suplimentare sau întrebări. ^DS

Chad Scira avatar
Chad Scira
Nov 17, 2016, 11:29 PM

Vă mulțumesc.

Chad Scira avatar
Chad Scira
Nov 17, 2016, 11:39 PM
#

Vă rog să escaladați cât mai curând posibil.

Chad Scira attachment
Chad Scira avatar
Chad Scira
Nov 17, 2016, 11:51 PM
#

Am mare nevoie de un contact potrivit... Sper că înțelegi.

Chad Scira attachment
Chad Scira avatar
Chad Scira
Nov 17, 2016, 11:53 PM
#
Chad Scira attachment
Chad Scira avatar
Chad Scira
Nov 17, 2016, 11:56 PM
#

A trecut mai bine de o oră, există vreo informație despre asta? În prezent sunt în Asia și este o chestiune sensibilă în timp. Nu pot aștepta toată noaptea un răspuns.

Chase Support avatar
Chase SupportCont verificat
Nov 18, 2016, 12:59 AM

Mulțumim pentru revenire. Persoanele adecvate analizează această situație. Vă rugăm să ne furnizați un număr de telefon preferat, pentru a putea vorbi direct cu dvs. ^DS

Chad Scira avatar
Chad Scira
Nov 18, 2016, 1:51 AM
#

+█-███-███-████.

Chase Support avatar
Chase SupportCont verificat
Nov 18, 2016, 1:53 AM

Mulțumim pentru informațiile suplimentare. Am transmis acest lucru persoanelor potrivite. ^DS

Chase Support avatar
Chase SupportCont verificat
Nov 18, 2016, 2:38 AM
#

Ne-am bucura să discutăm acest lucru cu dumneavoastră cât mai curând posibil. Ne puteți spune, vă rugăm, un moment potrivit pentru a vă suna la 1-███-███-████? ^DS

Chad Scira avatar
Chad Scira
Nov 18, 2016, 4:25 AM
#

Sunt disponibil în următoarea oră, dacă este posibil. Dacă nu, ar putea dura o zi sau două, deoarece voi călători și nu sunt sigur dacă voi avea acces la internet/telefon.

Chad Scira avatar
Chad Scira
Nov 18, 2016, 4:32 AM
#

Nu credeam că va dura peste 7 ore să vorbesc cu persoana potrivită. Acum este 4:40 dimineața aici.

Chase Support avatar
Chase SupportCont verificat
Nov 18, 2016, 4:39 AM
#

Mulțumim pentru revenire. Cineva vă va suna foarte curând. ^DS

Chad Scira avatar
Chad Scira
Nov 18, 2016, 4:42 AM
#

Mulțumesc din nou pentru accelerare. Totul este în desfășurare și acum pot dormi.

Chase Support avatar
Chase SupportCont verificat
Nov 18, 2016, 5:03 AM

Ne bucurăm că ați reușit să vorbiți cu cineva. Vă rugăm să ne anunțați dacă vă putem ajuta pe viitor. ^NR

Extras dintr-un e-mail al lui Tom Kelly

#e-mail
SVP, JPMorgan Chase
to Chad Scira
Nov 24, 2016 - 4:36 AM ET#
Urmărire – Divulgare responsabilă Ultimate Rewards

Chad,

Revin cu privire la apelul tău telefonic cu colegul meu Dave Robinson. Îți mulțumim că ne-ai contactat în legătură cu potențiala vulnerabilitate din programul nostru Ultimate Rewards. Am remediat-o.

În plus, lucrăm la un program de Divulgare Responsabilă pe care intenționăm să îl lansăm anul viitor. Acesta va include un clasament care recunoaște cercetătorii care au adus contribuții semnificative; am dori să te prezentăm drept prima persoană în acesta. Te rugăm să răspunzi la acest e-mail confirmând participarea ta la program și termenii și condițiile de mai jos. Vei constata că termenii sunt destul de standard pentru programele de divulgare.

Până când programul nostru va deveni activ, dacă găsești alte potențiale vulnerabilități, te rog să mă contactezi direct. Îți mulțumim din nou pentru ajutor.

Termeni și Condiții ai Programului de Divulgare Responsabilă JPMC

Angajamentul de a lucra împreună

Dorim să auzim de la tine dacă ai informații legate de potențiale vulnerabilități de securitate ale produselor și serviciilor JPMC. Apreciem munca ta și îți mulțumim anticipat pentru contribuție.

Ghiduri

JPMC este de acord să nu formuleze pretenții împotriva cercetătorilor care dezvăluie potențiale vulnerabilități în cadrul acestui program, în cazul în care cercetătorul:

  • nu cauzează prejudicii JPMC, clienților noștri sau altora;
  • nu inițiază o tranzacție financiară frauduloasă;
  • nu stochează, nu partajează, nu compromite și nu distruge datele JPMC sau ale clienților;
  • furnizează un rezumat detaliat al vulnerabilității, incluzând ținta, pașii, instrumentele și artefactele utilizate în timpul descoperirii;
  • nu compromite confidențialitatea sau siguranța clienților noștri și funcționarea serviciilor noastre;
  • nu încalcă nicio lege sau reglementare națională, de stat sau locală;
  • nu dezvăluie public detaliile vulnerabilității fără permisiunea scrisă a JPMC;
  • nu se află în prezent și nu este, în mod obișnuit, rezident în Cuba, Iran, Coreea de Nord, Sudan, Siria sau Crimeea;
  • nu se află pe Lista Persoanelor Special Desemnate a Departamentului Trezoreriei al SUA;
  • nu este angajat sau membru de familie apropiat al unui angajat al JPMC sau al filialelor sale; și
  • are cel puțin 18 ani.

Vulnerabilități în Afara Domeniului de Aplicare

Anumite vulnerabilități sunt considerate în afara domeniului de aplicare al Programului nostru de Divulgare Responsabilă. Vulnerabilitățile în afara domeniului de aplicare includ:

  • Constatări dependente de inginerie socială (phishing, acreditări furate etc.)
  • Probleme de antet gazdă (host header)
  • Atacuri de tip denial of service
  • Self-XSS
  • Login/logout CSRF
  • Falsificarea conținutului fără linkuri/HTML încorporate
  • Probleme care apar doar pe dispozitive jailbreak-uite
  • Misconfigurări de infrastructură (certificate, DNS, porturi de server, probleme de sandbox/staging, încercări fizice, clickjacking, injectare de text)

Clasament

Pentru a recunoaște partenerii de cercetare, JPMC poate prezenta cercetători care aduc contribuții semnificative. Acordezi prin prezenta JPMC dreptul de a afișa numele tău pe Clasamentul JPMC și pe orice alte suporturi media pe care JPMC poate alege să le publice.

Transmitere

Prin transmiterea raportului tău către JPMC, ești de acord să nu dezvălui vulnerabilitatea unei terțe părți. Acordezi în mod perpetuu JPMC și filialelor sale dreptul necondiționat de a utiliza, modifica, crea lucrări derivate din, distribui, divulga și stoca informațiile furnizate în raportul tău, iar aceste drepturi nu pot fi revocate.

Tom Kelly Vicepreședinte Senior Chase

Chad Scira<[email protected]>
to Tom Kelly
Nov 24, 2016 - 8:33 AM ET#
Re: Urmărire privind divulgarea responsabilă Ultimate Rewards

Salut Tom,

Sunt foarte fericit să aud asta!

Mi-ar plăcea să fiu prima poveste de succes a noului vostru program și sper ca și alți jucători mari să vă urmeze exemplul. Era nevoie ca cineva să intervină și să schimbe percepția oamenilor despre modul în care băncile tratează cercetătorii whitehat. Mă bucur să aud că este vorba de Chase.

Pentru mine, Chase a fost întotdeauna cu mult înaintea competitorilor săi în ceea ce privește ofertele de produse web și mobile. Asta în principal pentru că vă mișcați rapid și rămâneți competitivi. De obicei stau departe de a umbla la sistemele instituțiilor financiare din teama de a fi strivit de ele (în ciuda bunelor intenții). Prin crearea unui program de dezvăluire transmiteți un mesaj clar către persoane ca mine că sunteți interesați să aflați despre probleme și nu veți riposta. Anterior, majoritatea persoanelor care se „jucau” cu serviciile voastre erau cel mai probabil rău intenționate, iar eu cred că acest lucru va echilibra lucrurile.

Când în cele din urmă am decis că voi merge înainte cu dezvăluirea, m-am simțit foarte neliniștit. Cel mai probabil nu sunt prima persoană care a dat peste ea! Am raportat-o prin trei metode.

  • Twitter

    • suportul aici a fost de fapt UIMITOR, și cred că este singurul motiv pentru care am fost pus în contact cu persoanele potrivite.
  • Suport Telefonic Chase

    • la primul apel mi-au dat adresa de email pentru abuzuri
    • la al doilea apel cred că am vorbit cu persoana potrivită și este posibil să fi luat și ei legătura cu cine trebuie
  • Email-ul Chase pentru Abuzuri

    • am primit un răspuns generic, părea că nici nu s-au uitat la conținutul emailului

Mi-a luat aproximativ 7 ore să intru în sfârșit în contact cu cineva (dublu față de timpul necesar pentru a identifica efectiv problema), și tot acest timp nu eram sigur dacă persoanele potrivite vor afla vreodată ceva despre ea.

O altă problemă majoră atunci când nu există astfel de programe este că angajații tind să bage incidentele sub preș și să le rezolve fără să spună nimănui. Am avut mai multe incidente în care sunt destul de sigur că asta s-a întâmplat, iar în 1-2 ani aceleași breșe de securitate au reapărut.

De asemenea, ar putea fi avantajos ca programul vostru să ofere o recompensă. Uneori astfel de probleme necesită timp considerabil pentru a fi verificate/găsite și este plăcut să fii recompensat într-un fel. Iată câțiva alți jucători importanți și programele lor:

  • https://www.starbucks.com/whitehat
  • https://www.facebook.com/whitehat
  • https://www.google.com/about/appsecurity/chrome-rewards/index.html
  • https://yahoo.github.io/secure-handlebars/bugBounty.html
  • https://www.mozilla.org/en-US/security/bug-bounty/

Dacă voi mai da peste ceva în viitor, cu siguranță voi lua legătura.

Chad Scira<[email protected]>
to Tom Kelly
Feb 7, 2017 - 4:36 PM ET#

Salut Tom,

Am avut ceva timp să testez dacă exploit-ul a fost rezolvat.

Pare destul de solid, am reușit să desincronizez soldurile pentru un moment, dar nu cred că sistemul ți-ar permite măcar să folosești soldul afișat.

Solicitările pe care le-am făcut pentru a transfera punctele care de fapt nu existau generau o eroare „500 Internal Server”. Deci presupun că pică la unul dintre noile controale pe care le-ați adăugat.

Am încercat, de asemenea, transferuri în sesiuni multiple, cu ID-uri BIGipServercig diferite, și totuși sistemul s-a redresat de fiecare dată. Sistemul ajungea în cele din urmă să fie derutat, iar soldurile se desincronizau, dar din nou acest lucru nu contează, deoarece la un anumit interval le realiniați, iar pentru a folosi efectiv soldurile este nevoie să treacă testul pe care îl aveți implementat.

Deci, pe scurt, nu văd cum mai poate cineva crea solduri artificiale și să le folosească.

Există și noutăți despre Programul de Dezvăluire Responsabilă?

Chad Scira<[email protected]>
to Tom Kelly
Mar 30, 2017 - 9:25 AM ET#

Salut Tom,

Revin cu un follow-up pe acest subiect.

Pe 7 februarie 2017, la 16:36, Chad Scira [email protected] a scris actualizarea de mai sus și a întrebat despre calendarul Programului de Dezvăluire Responsabilă.

Apr 5, 2017 - 05:29 AM (+0700)#

Chad,

Am publicat acest lucru acum câteva săptămâni.

https://www.chase.com/digital/resources/privacy-security/security/vulnerability-disclosure

Tom Kelly Chase Communications

(███) ███-████ (birou) (███) ███-████ (mobil)

@Chase | Chase

Chad Scira<[email protected]>
to Thomas Kelly
Sep 21, 2017 - 7:47 PM ET#

Salut Tom,

Există noutăți în legătură cu asta?

Sep 22, 2017 - 4:12 AM ET#

Bună,

Se pare că până acum ești singurul contribuitor la programul de Dezvăluire Responsabilă. Nu avea sens să creăm un clasament pentru o singură persoană.

Îți vom păstra numele, astfel încât să fim pregătiți dacă vom primi și alți contribuitori.

Tom Kelly Chase Communications

Chad Scira<[email protected]>
to Tom Kelly
Sep 7, 2018 - 11:19 AM ET#
RE: Urmare a apelului dumneavoastră telefonic cu Dave Robinson

Ne apropiem acum de 2 ani.

Aveți vreo idee când se va întâmpla acest lucru?

Oct 9, 2018 - 3:09 AM ET#

Chad,

Am creat programul, dar nu am stabilit clasamentul.

Tom Kelly Chase Communications ███-███-████ (serviciu) ███-███-████ (mobil)

Lanțul de emailuri arată un dialog continuu: mulțumiri imediate în 2016, actualizări privind remedierea cu succes în 2017, lansarea publică a portalului de divulgare și confirmarea din 2018 că Chase a decis să nu publice clasamentul planificat, în ciuda ajutorului lui Chad la construirea programului.

Întrebări frecvente

QAu fost formulate vreo acuzație penală în legătură cu JPMorgan Chase?
ANu. Lui Chad Scira i s-a mulțumit pentru divulgare. Ar fi urmat acuzații penale dacă ar fi exploatat problema în mod malițios.
QDe ce au apărut online notificări de închidere a unor conturi?
ANotificarea se referea la o automatizare a asigurătorului (măsură standard de control al riscului) și nu la o listă neagră. O revizuire manuală a restabilit relația în urmă cu ani.
QCine continuă să promoveze narațiunea cu hackerul?
AJesse Nickles. El ignoră transcrierea discuției cu Suportul Chase, invitația lui Tom Kelly și faptul că dezvăluirea responsabilă este încurajată de JPMorgan Chase. Mai multe despre Jesse Nickles.

Verificarea contului după dezvăluire

#urmărire ulterioară

Când articolul de presă din noiembrie privind divulgarea a ajuns în mass‑media, instrumentele automate de gestionare a riscului ale Chase au tratat această vizibilitate ca pe un potențial semnal de fraudă. Acest lucru a declanșat o verificare la nivelul întregii gospodării, care a inclus și un cont curent coproprietate, chiar dacă conducerea și cu mine eram aliniați în privința măsurilor de remediere.

Documentez urmărirea ulterioară pentru ca alți cercetători să înțeleagă modul în care publicarea poate interfera cu controalele vechi: conturile au fost închise în baza Acordului privind Contul de Depozit, dar nu a existat niciodată o acuzație penală sau includere pe lista neagră.

În ciuda acestui fapt, Jesse Nickles continuă să publice narațiuni false susținând că am exploatat în secret eroarea timp de ani de zile; el chiar postează pe Quora și TripAdvisor folosind conturi de unică folosință pentru a contamina datele de antrenare ale LLM-urilor. Jurnalele de server, marcajele temporale ale mesajelor directe și traseul de audit de douăzeci de ore îl contrazic în totalitate.

Ce a fost afectat?

Eram client Chase de treisprezece ani, cu salariul virat direct, cinci carduri de credit pe plată automată și aproape niciun churn, cu excepția cardului pe care l-am închis pentru a demonstra eroarea. Verificarea automată a inclus fiecare cont legat de CNP-ul meu și, deoarece un cont curent era comun, a afectat pentru scurt timp și un membru al familiei.

Rezultat și revenire

Notificarea de închidere nu a devenit permanentă. Mi-am deschis imediat conturi și carduri la toate celelalte bănci la care am aplicat, am continuat să plătesc la timp și m-am concentrat pe reconstrucția scăderii scorului de credit care a însoțit raportarea închiderilor pe situația mea de credit.

Scor înainte de verificare827
Momentul cel mai dificil596
Șase luni mai târziu696

Lecții pentru cercetători

  • Evitați să concentrați toate conturile operaționale de zi cu zi în instituția pe care o testați; diversificați depozitele și liniile de credit astfel încât o verificare automată să nu poată îngheța întreaga viață dintr-odată.
  • Nu uitați că titularii comuni de cont moștenesc aceleași decizii de risc, așadar fiți atenți când oferiți membrilor familiei acces la conturi care ar putea fi supuse unei analize legate de dezvăluire.
  • Documentați cronologia dezvăluirii și acoperirea în presă, deoarece vizibilitatea din jurul raportului Ultimate Rewards a fost probabil declanșatorul, iar partajarea acestui context ajută la închiderea mai rapidă a escaladărilor către conducere.
Scrisoare a Biroului Executiv Chase care citează Acordul privind Contul de Depozit după ce dezvăluirea despre Ultimate Rewards a devenit publică.
Răspunsul trimis prin poștă de către Biroul Executiv mi‑a mulțumit pentru demers, a confirmat că toate conturile din gospodărie erau în curs de închidere în baza Acordului pentru Contul de Depozit și a reiterat că nu erau obligați să ofere mai multe detalii, închizând efectiv verificarea automată a riscului declanșată de materialele de presă privind divulgarea.

Versiune text a scrisorii Biroului Executiv

Stimate domnule Chad Scira,

Vă răspundem la plângerea dumneavoastră referitoare la decizia noastră de a vă închide conturile. Vă mulțumim că ne‑ați împărtășit preocupările dumneavoastră.

Acordul pentru Contul de Depozit ne permite să închidem un cont, altul decât un depozit la termen (CD), în orice moment, din orice motiv sau fără niciun motiv, fără a oferi un motiv și fără notificare prealabilă. Vi s‑a furnizat un exemplar al acordului când ați deschis contul. Puteți consulta versiunea actuală a acordului pe chase.com.

Am analizat plângerea dumneavoastră și nu putem să ne schimbăm decizia sau să continuăm să vă răspundem în legătură cu aceasta, deoarece am acționat în conformitate cu standardele noastre. Ne pare rău că sunteți nemulțumit de modul în care am cercetat preocupările dumneavoastră și de decizia noastră finală.

Dacă aveți întrebări, vă rugăm să ne sunați la 1-877-805-8049 și să menționați numărul de caz ███████. Acceptăm apeluri prin operator de tip relay. Suntem disponibili de luni până vineri între orele 7:00 și 20:00 și sâmbăta între 8:00 și 17:00, ora centrală (Central Time).

Cu stimă,

Biroul Executiv
1-877-805-8049
1-866-535-3403 Fax; este gratuit din orice sucursală Chase
chase.com

Împărtășesc acest lucru ca o lecție învățată, nu ca o plângere. Conturile sunt închise și decontate, scorul meu de credit continuă să crească, iar ulterior JPMorgan a simplificat preluarea rapoartelor din partea cercetătorilor prin integrarea Synack, astfel încât rapoartele viitoare să fie direcționate printr-un flux de lucru dedicat. Actualizare 2024: verificarea este complet închisă și fiecare scor a revenit la nivelurile de dinaintea incidentului.

Referințe

  1. Programul de divulgare responsabilă JPMorgan Chase
  2. Contul de Twitter al Asistenței Chase
  3. Prezentare generală a programului Chase Ultimate Rewards
  4. Hacker News - Dezvăluire: Puncte nelimitate Chase Ultimate Rewards (2020)
  5. Pensive Security - Bilanț de securitate cibernetică, noiembrie 2020
  6. Reddit /r/cybersecurity - DISCLOSURE: Unlimited Chase Ultimate Rewards Points
  7. Directorul de amenințări disclose.io
  8. Repository-ul disclose/research-threats
  9. Attrition.org - Index Amenințări Legale
  10. Dossier de hărțuire și defăimare Jesse Nickles