Chad Scira "هيڪنگ سبب بئنڪن کان بليڪ لسٽ ٿيل"

هي صفحو ان افواهه سان لاڳاپيل واقعن کي دستاويز ڪري ٿو جيڪو Jesse Nickles هلائي ٿو ته ڄڻ Chad Scira کي "هئڪنگ جي الزام ۾ آمريڪي بئنڪن مان بليڪ لسٽ ڪيو ويو." هي بيان ڪري ٿو ته Ultimate Rewards جي ڪمزوري کي ڪيئن ذميواري سان ظاهر ڪيو ويو، ڇو JPMorgan Chase هن رپورٽ تي Chad جو شڪريو ادا ڪيو، ۽ عارضي اڪائونٽ روڪ صرف انتظامي نوعيت جي ڇو هئي. Jesse Nickles قديم ثبوتن کي وري ترتيب ڏئي ڪري ڏوهاري نيت جو تاثر پيدا ڪرڻ جاري رکي ٿو. حقيقتون بلڪل ابتڙ شيون ظاهر ڪن ٿيون: وائٽ‑هيٽ رپورٽنگ ۽ جي پي مورگن جي قيادت سان همڪاري.

سندس تازو escalation SlickStack.io تي هڪ حوالو آهي جنهن ۾ منهنجي باري ۾ دعويٰ ڪئي وئي آهي ته مون "يو ايس قانون لاڳو ڪندڙ ادارن پاران Chase Bank جي ڪريڊٽ ڪارڊ rewards پروگرام کي هئڪ ڪرڻ بابت جاچ جو به سامهون ڪيو، جتي هن $70,000 جا جعلي سفر پوائنٽس چوري ڪيا." اهو الزامي بيان تڏهن ئي پوسٽ ٿيو جڏهن مون SlickStack جي سيڪيورٽي مسئلن جو ثبوت شايع ڪيو جن کي هو حل ڪرڻ کان انڪار ڪري ٿو؛ ڪڏهن به پوائنٽس چوري نه ڪيا ويا ۽ نه ئي ڪنهن اداري مون سان افشاء بابت رابطو ڪيو. SlickStack جي ڪرون بابت اهو ثبوت ڏسو جنهن جي خلاف هو بدلي طور ڪارروائي ڪري رهيو آهي.

سڄو دريافت، افشاء ۽ تصديق وارو چڪر ويهن ڪلاڪن جي اندر مڪمل ٿيو: تقريباً پنجويهه HTTP رِڪويسٽن 17 نومبر 2016 تي مسئلي جي ٻيهر پيدا ٿيڻ ۽ DM جي مرحليوار جائزي کي ڪور ڪيو، ۽ فيبروري 2017 جي ريمڊيئيشن ٽيسٽ ۾ درستگي جي تصديق لاءِ اٺ اضافي رِڪويسٽون استعمال ڪيون ويون. ڪا به ڊگهي بدسلوڪي نه ٿي؛ هر ڪارروائي لاگ ٿي، ٽائم اسٽيمپ ٿي ۽ حقيقي وقت ۾ JPMorgan Chase سان شيئر ڪئي وئي.

Tom Kelly تصديق ڪئي ته 17 نومبر 2016 کان 22 سيپٽمبر 2017 تائين سڄي دنيا ۾ رڳو Chad Scira اهو واحد شخص هو جنهن JPMorgan Chase کي ذميواري سان ڪو مسئلو ظاهر ڪيو. ذميوار افشاء وارو پروگرام سڌو سنئون Chad جي رپورٽ جي رد عمل ۾ قائم ڪيو ويو، ۽ هن ان کي ترتيب ڏيڻ ۽ شڪل ڏيڻ ۾ اهم ڪردار ادا ڪيو.

ڊبل ٽرانسفر بگ جي بصري پيشڪش

#بصري ڏيکاري

هيٺ ڏنل وِزيوئل مثال ڏيکاري ٿو ته هي نقص بيلنس کي ڪيئن انتهائي منفي ۽ مثبت طرف ڌڪي ڇڏيو، جنهن لاءِ صحيح معنيٰ ۾ هڪ ٽائيم لائن ٺهي. هي ويزيوئل ٺيڪ ساڳي ڊبل‑ٽرانسفر منطق کي ٻيهر هلائي ٿو: ڏسو ته ڪهڙو به اڪائونٽ مثبت آهي اهو موڪلڻ وارو بڻجي وڃي ٿو، ٻه هڪجهڙيون ٽرانسفرون ڪري ٿو، ۽ پاڻ گهڻو منفي ٿي وڃي ٿو جڏهن ته ٻيو اڪائونٽ ٻيڻو ٿي وڃي ٿو. 20 رائونڊن کان پوءِ خراب ٿيل ليجر منفي ڪارڊ کي مڪمل طور ختم ڪري ڇڏي ٿو ـ جيڪو ظاهر ڪري ٿو ته ڇو هي استحصال فوري اياسڪيليشن جو مطالبو ڪندو هو.

رائونڊ 1/20
ڪارڊ A → ڪارڊ B+243,810 پوائنٽس
ڪارڊ A → ڪارڊ B+243,810 پوائنٽس
ڪارڊ A
243,810
ڪارڊ B
0
ڊبل ٽرانسفر برسٽ
ٽرانسفر 1ٽرانسفر 2243,810 پوائنٽس هر هڪ
1ريس ڪنڊيشن سبب ليجرز جي ٻيهر توازن کان اڳ ٽرانسفرون ٻه دفعا ٿينديون هيون، جنهن سان هڪ ئي موڪليندڙ وڏي منفي ۽ وڏي مثبت رقم جي وچ ۾ اڪائونٽ کي ڦيرائي سگهندو هو.
2سپورٽ منفي ڪارڊ اڪائونٽ بند ڪرڻ جي اجازت ڏني جڏهن ته وڌايل مثبت بيلنس برقرار رکيو، تنهنڪري اسٽيٽمينٽ ۾ رڳو منافعو ظاهر ٿيو ۽ قرض لڪجي ويو.

اڪائونٽ بند ٿيڻ کان اڳ به، الٽيميٽ ريوارڊس منفي سمري کان وڌ خرچ ڪرڻ جي اجازت ڏيندا رهيا؛ بندش رڳو ثبوت ختم ڪري ڇڏيو.

اهم نقطا

  • Chad Chase Support جي DM ۾ ڳالھ شروع ڪئي منفي بيلنس ايڪسپلوئٽ کي نجي طور رپورٽ ڪري، ۽ ٽيڪنيڪل تفصيل عوامي طور پوسٽ ڪرڻ بدران فوراً محفوظ ايسڪليشن رستي جي درخواست ڪئي. [chat]
  • جڏهن چيِز سپورٽ خاص تفصيل لاءِ زور ڀريو، ته هن رڳو اوتري حد تائين جو ڪمزوري (ايڪسپلائيٽ) جي تصديق ڪئي جيتري ضروري هئي ۽ ٻيهر واضح ڪيو ته هو صحيح سيڪيورٽي ٽيم سان سڌي رابطي جي خواهش رکي ٿو. [chat][chat]
  • هن ڏيکاريو ته نقل ٿيل بيلنس کي نقد بڻائي سگهجي ٿو: جڏهن Chase Support پڇيو ته ڇا اضافي پوائنٽس استعمال لائق ٿي ويا آهن، هڪ $5,000 سڌي جمع اهو ثابت ڪيو ته ليجر اپڊيٽ ٿيڻ کان اڳ ئي اهو exploit نقد ۾ تبديل ٿي ويو. [chat]
  • هن زور ڏنو ته سندس ترجيح اها هئي ته متاثر ٿيل گراهڪن جا اڪائونٽ خالي ٿيڻ کان بچن، نه ته ذاتي نفعي جو حصول، ۽ هن پڇيو ته ڇا ڪو رسمي bug bounty پروگرام موجود آهي. [chat]
  • هن پيشڪش ڪئي ته هو رڳو واضح اجازت سان وڏي پيماني تي تصديق ڪندو، timestamp ٿيل اسڪرين شاٽ مهيا ڪيا، ۽ اوورسيز هوندي به جاگندو رهيو جيستائين Chase escalation مڪمل نه ڪئي. [chat][chat][chat]
  • نِڪلس هاڻي دعويٰ ڪري ٿو ته مون $70,000 جي پوائنٽن جي چوري ڪئي ۽ مون سان آمريڪي قانون لاڳو ڪندڙ ادارن ڪارروائي ڪئي؛ پر چيس جا ريڪارڊ، ٽام ڪِيلي جون اي ميلون، ۽ ظاهر ڪرڻ جو ٽائيم لائين ثابت ڪن ٿا ته اهڙو ڪجهه ڪڏهن به نه ٿيو، ۽ هي الزام رڳو تڏهن سامهون آيو جڏهن مون SlickStack جي ڪرون-رسڪ بابت گِسٽ شايع ڪئي، جنهن ۾ سندس غير محفوظ اپڊيٽ لاجڪ کي دستاويز ڪيو ويو هو. [gist]
  • چيس سپورٽ ايڪسليشن جي تصديق ڪئي، هن جو فون نمبر گهريو، ۽ فالو‑اپ ڪال جو واعدو ڪيو جيڪو آخرڪار هن کي مليو، جنهن ڪنهن به جارحاڻي بينڪنگ ردعمل واري خيال کي ڪمزور ڪري ڇڏيو. [chat][chat]
  • Nov 17, 2016 - 10:05 PM ET: Chad @ChaseSupport کي منفي بيلنس واري خامي بابت خبردار ڪري ٿو، ايڪسپلوئٽ کي نجي رکي ٿو، ۽ فوراً محفوظ ايسڪليشن رستي جي درخواست ڪري ٿو. [chat]
  • Nov 17, 2016 - 11:13-11:17 PM ET: جڏهن Chase Support خاص طور تي پڇي ٿو ته ڇا اضافي پوائنٽس پيدا ڪري ۽ استعمال ڪري سگهجن ٿا، تڏهن Chad خطري جي تصديق ڪري ٿو، ٻيهر زور ڏئي ٿو ته هو صحيح کاتي سان ڳالهائڻ چاهي ٿو، ۽ پيشڪش ڪري ٿو ته رڳو اجازت سان تصديق ڪندو ته جيئن بئنڪ ٽرانزيڪشنز جو مشاهدو ڪري سگهي. [chat][chat][chat]
  • Nov 17-18, 2016 - 11:39 PM-5:03 AM ET: Chad اسڪرين شاٽس شيئر ڪري ٿو، تيز تر ايسڪليشن لاءِ زور ڏئي ٿو، پنهنجو فون نمبر مهيا ڪري ٿو، ۽ اوورسيز هجڻ جي باوجود جاڳندو رهي ٿو جيستائين Chase Support تصديق نه ڪري ته ڪال ٿي رهي آهي. [chat][chat][chat]
  • Nov 24, 2016: ٽام ڪيلي، چاڊ کي اي ميلون موڪلي ٿو جن ۾ هو حل جي تصديق ڪري ٿو، کيس ايندڙ ذميوار انڪشاف ليڊربورڊ ۾ سرخي طور شرڪت جي دعوت ڏئي ٿو، ۽ مستقبل جي رپورٽن لاءِ سڌو رابطو مهيا ڪري ٿو. [email]
  • October 2018: ٽام ڪيلي ٻيهر رابطو ڪيو ته جيئن تصديق ڪري سگهي ته ذميوار انڪشاف وارو پروگرام شروع ٿي چڪو آهي، پر آخرڪار جي پي مورگن، چاڊ جي مدد سان ان کي ترتيب ڏيڻ جي باوجود، رٿيل ليڊربورڊ شايع نه ڪرڻ جو فيصلو ڪيو. [email]
  • Post-2018: باقي بچيل اڪائونٽ جو جائزو انشورر جي آٽوميشن سان جڙيل هو، مبينا هيڪنگ سان نه. JPMorgan سڌو سنئون رابطو جاري رکيو، چيڊ جو افشا ڪرڻ تي شڪريو ادا ڪيو، ۽ ڪا به فوجداري رڪارڊ يا ڪارو فهرست (بليڪ لسٽ) ناهي. بعد ۾ JPMorgan پنهنجي افشا ڪرڻ واري عمل ۾ Synack کي شامل ڪيو ته جيئن مستقبل جي رپورٽن لاءِ ورڪ فلو وڌيڪ منظم ۽ سڌريل ٿي وڃي. [chat][email]

دعويٰ بمقابله حقيقتون

دعويٰ

جيسي جيڪب نِڪلس جي بدنام ڪندڙ دعويٰ: "چڊ اسِيرا ريوارڊز سسٽمن کي هيڪ ڪرڻ سبب هر آمريڪي بينڪ مان بليڪلِسٽ ڪيو ويو."

حقيقت

ڪو به بينڪ بليڪ لسٽ موجود ناهي. ڊائريڪٽ ميسيج جو ريڪارڊ ۽ چيس جي طرفان ٿيل اِيسڪليشن ثابت ڪن ٿا ته هو تعاون ڪري رهيو هو؛ هڪ انشورر جي آٽوميشن ٿوري دير لاءِ هڪ JPMorgan اڪائونٽ کي روڪيو، جنهن کي بعد ۾ دستي جائزي کان پوءِ صاف قرار ڏنو ويو.[timeline][chat]

دعويٰ

جيسي جيڪب نِڪلس جي بدنام ڪندڙ دعويٰ: "هن پاڻ کي امير ڪرڻ لاءِ جي پي مورگن چيس کي هيڪ ڪيو."

حقيقت

Chad ڳالهه ٻولهه @ChaseSupport سان شروع ڪئي، محفوظ چينل تي زور ڀريو، رڳو Chase جي پڇڻ کان پوءِ ايڪسپلوئٽ جي تصديق ڪئي، ۽ محدود تصديق کان اڳ اجازت جو انتظار ڪيو. سينيئر ليڊرشپ هن جو شڪريو ادا ڪيو ۽ کيس ذميوار انڪشاف واري رول آئوٽ ۾ شامل ٿيڻ جي دعوت ڏني.[chat][chat][email]

دعويٰ

جيسي جيڪب نِڪلس جي بدنام ڪندڙ دعويٰ: "جيسي چڊ جي ڏوھاري اسڪيم کي وائکو ڪيو."

حقيقت

عوامي رپورٽون ۽ ٽام ڪِيلي جون اي ميلون دستاويز ڪن ٿيون ته JPMorgan چيڊ سان هڪ سهڪار ڪندڙ محقق طور ورتاءُ ڪيو. نِڪلس اسڪرين شاٽ چونڊي چونڊي پيش ڪري ٿو، جڏهن⁠تہ هو مڪمل چيٽ، بعد وارا فون ڪال، ۽ لکيل ٿورا مڃڻ کي نظرانداز ڪري ٿو.[coverage][email][chat]

دعويٰ

جيسي جيڪب نِڪلس جي بدنام ڪندڙ دعويٰ: "ڌوڪيبازي لڪائڻ لاءِ ڍَڪَ وجهڻ (cover-up) ٿي."

حقيقت

Chad 2018 تائين رابطو برقرار رکيو، رڳو اجازت سان ٻيهر ٽيسٽ ڪيو، ۽ JPMorgan معاملي کي دبائڻ بدران پنهنجو انڪشاف پورٽل جاري ڪيو. جاري ڳالهه ٻولهه ڪنهن به cover-up واري بيانئي جي ترديد ڪري ٿي.[timeline][email][chat]

عوامي رپورٽون ۽ تحقيقاتي آرڪائيوز

#ڪوريج

ڪيتريون ٽئين ڌر ڪميونٽيون هن ظاهر ڪرڻ کي محفوظ ڪري چڪيون آهن ۽ ان کي ذميوار رِپورٽ طور تسليم ڪيو: هيڪر نيوز ان کي مکيه صفحي تي نمايان ڪيو، Pensive Security ان کي 2020 جي سائبر سيڪيورٽي رائونڊ اَپ ۾ خلاصو ڪيو، ۽ /r/cybersecurity مربوط فليگنگ کان اڳ اصل "DISCLOSURE" ٿريڊ کي انڊيڪس ڪيو. [4][5][6]

  • Hacker News: "Disclosure: Unlimited Chase Ultimate Rewards Points" جنهن ۾ 1,000+ پوائنٽس ۽ 250+ تبصرا آهن، جيڪي remediation جي پسمنظر کي دستاويز ڪن ٿا. [4]
  • Pensive Security: نومبر 2020 سائبر سيڪيورٽي رائونڊ اَپ، جنهن ۾ چيس الٽيميٽ ريورڊز بابت ظاهر ڪرڻ کي اهم خبر طور اجاگر ڪيو ويو. [5]
  • ريڊٽ /r/cybersecurity: اصل DISCLOSURE پوسٽ جو عنوان، جيڪو وڏي تعداد ۾ رپورٽنگ سبب هٽجڻ کان اڳ محفوظ ڪيو ويو، ۽ جنهن ۾ عوامي مفاد جو حوالو برقرار رکيو ويو. [6]

ذميوار ظاهر ڪرڻ جا حامي پڻ هراسانين واري صورتحال کي مثال طور پيش ڪن ٿا: disclose.io جي ڌمڪين واري ڊائريڪٽري ۽ تحقيقاتي ريپوزيٽري، گڏوگڏ Attrition.org جو قانوني ڌمڪين وارو اِنڊيڪس، تحقيق ڪندڙن لاءِ جيسي نِڪلس جي روين کي خبردار ڪندڙ مثال طور درج ڪن ٿا. [7][8][9] مڪمل هراسان ڪرڻ وارو ڊاسِّئي[10].

چيس سپورٽ ڊي ايم ٽرانسڪرپٽ

#چَٽ

هيٺ ڏنل ڳالهه ٻولهه محفوظ ڪيل اسڪرين شاٽس مان ٻيهر تيار ڪئي وئي آهي. اها صبر سان اياسڪيليشن، محفوظ چينل لاءِ بار بار درخواستون، رڳو اجازت سان تصديق ڪرڻ جي آڇون، ۽ Chase Support پاران سڌي رابطو ڪرڻ جا واعدا ظاهر ڪري ٿي. [2]

Chase Support Profile avatar
Chase Support Profileتصديق ٿيل اڪائونٽ
#

Chase Support @ChaseSupport We are the official customer service team for Chase Bank US! We are here to help M-F 7AM-11PM ET & Sat/Sun 10AM-7PM ET. For Chase UK, tweet @ChaseSupportUK Joined March 2011 · 145.5K Followers Not followed by anyone you're following

Chad Scira avatar
Chad Scira
Nov 17, 2016, 10:05 PM
#

هي پوائنٽس بيلنس سسٽم سان واسطو رکي ٿو. هن وقت هڪ بگ سبب منفي بيلنس جي اجازت سان ڪنهن به مقدار جا پوائنٽس پيدا ڪرڻ ممڪن آهي.

ظاهر ڪرڻ لاءِ محفوظ اِيسڪليشن جي واٽ جي درخواست.
Chad Scira avatar
Chad Scira
Nov 17, 2016, 10:05 PM
#

مهرباني ڪري مون کي اهڙي ڪنهن سان رابطو ڪرائي سگهو ٿا جنهن کي مان ٽيڪنيڪل تفصيل سمجهاڻي سگهان؟

Chase Support avatar
Chase Supportتصديق ٿيل اڪائونٽ
Nov 17, 2016, 10:05 PM
#

اسان وٽ ڏيڻ لاءِ ڪو فون نمبر ناهي، پر اسان هن معاملي کي مٿاهين سطح تي موڪلڻ چاهيون ٿا ته جيئن ان جي جاچ ٿي سگهي. ڇا توهان وڌيڪ وضاحت ڪري سگهو ٿا ته توهان منفي بيلنسز اندر پوائنٽس پيدا ڪرڻ سان ڇا مراد ٿا رکو؟ ڇا توهان هي به تصديق ڪري سگهو ٿا ته ڇا ان سان اضافي پوائنٽس استعمال لاءِ دستياب ٿي وڃن ٿا؟ ^DS

Chad Scira avatar
Chad Scira
Nov 17, 2016, 11:13 PM
#

ڇا توهان وٽ ڪو مناسب کاتو آهي، جنهن سان توهان مون کي رابطي ۾ آڻي سگهو؟ مون کي ٽوئٽر سپورٽ اڪائونٽ تي هي ڳالھه ڪرڻ ۾ راحت محسوس نٿي ٿئي. ها، توهان 1,000,000 پوائنٽس پيدا ڪري سگهو ٿا ۽ انهن کي استعمال به ڪري سگهو ٿا.

Chad Scira avatar
Chad Scira
Nov 17, 2016, 11:15 PM
#

منهنجي مکيه چِنڪ ان ڳالهه بابت ناهي ته فرد ماڻهو ائين ڪن ٿا. ڳالهه اُن وقت سنجيده ٿئي ٿي، جڏهن هيڪر اڪائونٽون هِيڪ ڪري انهن تي زبردستي ادائيگيون ڪرائين. ڇا ڪو باقاعده چيس بَگ باؤنٽي پروگرام موجود آهي؟

Chad Scira avatar
Chad Scira
Nov 17, 2016, 11:17 PM
#

جيڪڏهن توهان چاهيو ته مان تصديق لاءِ وڏي ٽرانزيڪشن جي ڪوشش ڪري سگهان ٿو. سڀ کان وڌيڪ جيڪو مون ٽيسٽ ڪيو اهو $300 هو جڏهن بيلنس skewed هو، پر حقيقت ۾ مون وٽ $2,000 جا اصلي ڪريڊٽ هئا. جيڪڏهن توهان مونکي اجازت ڏيو ته مان اها تصديق ڪرڻ جي ڪوشش ڪري سگهان ٿو ته اهو ڪم ڪري ٿو، پر مان چاهيندس ته ان ٽيسٽ کان پوءِ سڀ ٽرانزيڪشن reverse ڪيون وڃن.

Chase Support avatar
Chase Supportتصديق ٿيل اڪائونٽ
Nov 17, 2016, 11:21 PM

اسان وٽ بائونٽي پروگرام ناهي، ۽ هن وقت مون وٽ ڪا رقم ٻڌائڻ لاءِ ناهي. مون توهان جي ڳڻتي کي مٿاهين سطح تي موڪليو آهي، ۽ اسين ان جي جاچ ڪري رهيا آهيون. جيڪڏهن مون وٽ اضافي تفصيل يا سوال هوندا ته مان فالو اپ ڪندس. ^DS

Chad Scira avatar
Chad Scira
Nov 17, 2016, 11:29 PM

مهرباني.

Chad Scira avatar
Chad Scira
Nov 17, 2016, 11:39 PM
#

مھرباني ڪري فوري طور اِيسڪليٽ ڪريو.

Chad Scira attachment
Chad Scira avatar
Chad Scira
Nov 17, 2016, 11:51 PM
#

مون کي واقعي هڪ صحيح رابطو گهربل آهي... اميد اٿم توهان سمجهندؤ.

Chad Scira attachment
Chad Scira avatar
Chad Scira
Nov 17, 2016, 11:53 PM
#
Chad Scira attachment
Chad Scira avatar
Chad Scira
Nov 17, 2016, 11:56 PM
#

هڪ ڪلاڪ کان وڌيڪ ٿي چڪو آهي، ڇا هن بابت ڪا خبر آهي؟ مان في الحال ايشيا ۾ آهيان، ۽ هي وقت حساس معاملو آهي. مان سڄي رات جواب جو انتظار نٿو ڪري سگهان.

Chase Support avatar
Chase Supportتصديق ٿيل اڪائونٽ
Nov 18, 2016, 12:59 AM

فالو اپ ڪرڻ لاءِ مهرباني. اسان وٽ مناسب عملو هن معاملي جي جاچ ڪري رهيو آهي. مهرباني ڪري پنهنجو ترجيحي رابطو نمبر مهيا ڪريو ته جيئن اسان سڌو سنئون توهان سان ڳالهايون. ^DS

Chad Scira avatar
Chad Scira
Nov 18, 2016, 1:51 AM
#

+█-███-███-████.

Chase Support avatar
Chase Supportتصديق ٿيل اڪائونٽ
Nov 18, 2016, 1:53 AM

وڌيڪ معلومات مهيا ڪرڻ لاءِ مهرباني. مون هي معلومات لاڳاپيل ماڻهن تائين پهچائي ڇڏي آهي. ^DS

Chase Support avatar
Chase Supportتصديق ٿيل اڪائونٽ
Nov 18, 2016, 2:38 AM
#

اسان جلدي کان جلدي توهان سان هن بابت ڳالهائڻ چاهيون ٿا. مھرباني ڪري اسان کي اهو ٻڌايو ته توهان سان 1-███-███-████ تي ڪهڙي مناسب وقت فون تي ڳالهايون؟ ^DS

Chad Scira avatar
Chad Scira
Nov 18, 2016, 4:25 AM
#

مان ايندڙ هڪ ڪلاڪ لاءِ دستياب آهيان جيڪڏهن ممڪن هجي. جيڪڏهن نه، ته شايد هڪ يا ٻه ڏينهن لڳي وڃن ڇو ته مان سفر ۾ هوندس ۽ پڪ ناهي ته مون وٽ انٽرنيٽ/فون تائين رسائي هوندي.

Chad Scira avatar
Chad Scira
Nov 18, 2016, 4:32 AM
#

مون کي لڳو نه هو ته صحيح ماڻهوءَ سان ڳالهائڻ ۾ 7+ ڪلاڪ لڳندا. هتي هاڻي 4:40 صبح آهي.

Chase Support avatar
Chase Supportتصديق ٿيل اڪائونٽ
Nov 18, 2016, 4:39 AM
#

فالو اپ ڪرڻ لاءِ مهرباني. ڪو ماڻهو تمام جلدي توهان کي ڪال ڪندو. ^DS

Chad Scira avatar
Chad Scira
Nov 18, 2016, 4:42 AM
#

اهو ڪم تيز ڪرڻ لاءِ ٻيهر مهرباني. هاڻي سڀ ڪجهه عمل ۾ آهي ۽ مان هاڻي سُمهڻ جي قابل آهيان.

Chase Support avatar
Chase Supportتصديق ٿيل اڪائونٽ
Nov 18, 2016, 5:03 AM

اسان کي خوشي آهي ته توهان ڪنهن سان ڳالهائي سگهيا. مهرباني ڪري اسان کي ٻڌايو جيڪڏهن اسان مستقبل ۾ مدد ڪري سگهون. ^NR

ٽام ڪيلي اي ميل جو اقتباس

#اي ميل
SVP, JPMorgan Chase
to Chad Scira
Nov 24, 2016 - 4:36 AM ET#
الٽي ميٽ ريوارڊز ذميوار انڪشاف بابت فالو اپ

Chad،

مان توسان پنهنجي ساٿي Dave Robinson سان تنهنجي فون ڪال بابت فالو اپ ڪري رهيو آهيان. اسان جي Ultimate Rewards پروگرام ۾ ممڪن ڪمزوري بابت اسان سان رابطو ڪرڻ تي توھان جو شڪريو. اسان ان کي حل ڪري ڇڏيو آهي.

ان کان علاوه، اسين Responsible Disclosure پروگرام تي ڪم ڪري رهيا آهيون جيڪو اسين ايندڙ سال لانچ ڪرڻ جو ارادو رکون ٿا. ان ۾ هڪ ليڊربورڊ شامل هوندي جيڪا انهن ريسرچرز کي مڃيان ڏيندي جن اهم حصو وڌو هوندو؛ اسين توکي ان ۾ پهريون شخص طور فيچر ڪرڻ چاهيون ٿا. مھرباني ڪري ھن اي ميل جو جواب ڏئي پروگرام ۾ پنھنجي شرڪت ۽ ھيٺ ڏنل شرطن ۽ ضابطن جي تصديق ڪر. توھان کي شرطن Responsible Disclosure پروگرامز لاءِ بلڪل معياري ملندا.

جيسين اسان جو پروگرام زنده ٿئي، جيڪڏهن توھان ڪا ٻي ممڪن ڪمزوري ڳوليو، ته مهرباني ڪري سڌو مون سان رابطو ڪريو. ٻيهر توهان جي مدد لاءِ مهرباني.

JPMC Responsible Disclosure Program جا شرط ۽ ضابطا

گڏجي ڪم ڪرڻ جو عزم

جيڪڏهن توھان وٽ JPMC جي پروڊڪٽس ۽ خدمتن جي ممڪن سيڪيورٽي ڪمزورين بابت ڪا به ڄاڻ هجي ته اسان توھان کان ٻڌڻ چاهيون ٿا. اسين توھان جي ڪم جي قدر ڪريون ٿا ۽ اڳواٽ ئي توھان جي حصي جي مهرباني ڪريون ٿا.

هدايتون

JPMC انهن ريسرچرز خلاف ڪا به ڪارروائي نه ڪرڻ تي راضي آھي جيڪي ھن پروگرام کي ممڪن ڪمزورين جي رپورٽ ڏين ٿا، جتي ريسرچر:

  • JPMC، اسان جي گراهڪن يا ٻين کي نقصان نٿو رسي؛
  • ڪو به فراڊولينٽ مالي ٽرانزيڪشن شروع نٿو ڪري؛
  • JPMC يا گراهڪ جو ڊيٽا محفوظ، شيئر، متاثر يا تباهه نٿو ڪري؛
  • ڪمزوري جو تفصيلي خلاصو مهيا ڪري ٿو، جنهن ۾ ٽارگيٽ، قدم، اوزار، ۽ دريافت دوران استعمال ٿيل ثبوت شامل هجن؛
  • اسان جي گراهڪن جي پرائيويسي يا حفاظت ۽ اسان جي خدمتن جي آپريشن کي متاثر نٿو ڪري؛
  • ڪنهن به قومي، رياستي يا مقامي قانون يا ضابطي جي ڀڃڪڙي نٿو ڪري؛
  • JPMC جي لکيل اجازت کان سواءِ ڪمزوري جا تفصيل عوامي طور ظاهر نٿو ڪري؛
  • في الحال ڪوبا، ايران، اتر ڪوريا، سوڊان، شام يا ڪرائميا ۾ موجود يا رهاڪو ناهي؛
  • U.S. Department of the Treasury جي Specially Designated Nationals List تي شامل ناهي؛
  • JPMC يا ان جي سبسڊيريز جو ملازم يا ملازم جو قريب خانداني ميمبر ناهي؛ ۽
  • گهٽ ۾ گهٽ 18 سال جو هجي.

دائرڪار کان ٻاهر ڪمزوريون

ڪجهه ڪمزوريون اسان جي Responsible Disclosure پروگرام جي دائريڪار کان ٻاهر سمجهيون وڃن ٿيون. دائرڪار کان ٻاهر ڪمزورين ۾ شامل آهن:

  • سوشل انجنيئرنگ تي دارومدار رکندڙ نتيجا (فشنگ، چوري ٿيل ڪريڊينشلز وغيره)
  • ميزبان هيڊر سان لاڳاپيل مسئلا
  • Denial of service (سروس جي روڪ)
  • Self-XSS
  • Login/logout CSRF
  • مواد جي اسپورفنگ بغير ايمبيڊڊ لنڪس/HTML جي
  • صرف jailbroken ڊوائيسن تي ظاهر ٿيندڙ مسئلا
  • انفراسٽرڪچر جي غلط ترتيبون (سرٽيفڪيٽس، DNS، سرور پورٽس، سينڊباڪس/اسٽيجنگ مسئلا، جسماني ڪوششون، ڪلڪ جيڪنگ، ٽيڪسٽ انجڪشن)

ليڊربورڊ

ريسرچ ڀائيوارن کي تسليم ڪرڻ لاءِ، JPMC اهي ريسرچرز فيچر ڪري سگهي ٿو جيڪي اهم حصو وڌن. توھان ھن سان JPMC کي حق ڏيو ٿا ته اھو JPMC ليڊربورڊ ۽ ٻين اهڙن ميڊيا تي، جيڪي JPMC شايع ڪرڻ چونڊي، توھان جو نالو ظاهر ڪري.

جمع ڪرائڻ

پنھنجو رپورٽ JPMC کي جمع ڪرائڻ سان، توھان متفق آھيو ته ڪمزوري کي ٽين ڌر سان ظاهر نه ڪندا. توھان JPMC ۽ ان جي سبسڊيريز کي دائمي طور بنا شرط حق ڏيو ٿا ته اھي توھان جي رپورٽ ۾ ڏنل معلومات کي استعمال، تبديل، ان مان ڊيريٽو ورڪ ٺاهي، ورهائي، ظاهر ۽ محفوظ ڪري سگهن، ۽ اهي حق واپس نٿا ورتا وڃي سگهن.

Tom Kelly سينيئر وائيس پريزيڊنٽ Chase

Chad Scira<[email protected]>
to Tom Kelly
Nov 24, 2016 - 8:33 AM ET#
Re: الٽيميٽ ريورڊز ذميوار ظاهر ڪرڻ بابت فالو اَپ

هاءِ ٽام،

هي ٻڌي مون کي تمام گهڻي خوشي ٿي!

مان چاهيان ٿو ته توهان جي نئين پروگرام جي پهرين ڪامياب ڪهاڻي مان هجان، ۽ اميد آهي ته ٻيا وڏا ادارا به توهان جي پيروي ڪندا. ڪنهن کي اڳتي وڌي ماڻهن جو اهو تاثر بدلائڻو هو ته بينڪ whitehat محققن سان ڪيئن پيش اچن ٿيون. مون کي خوشي آهي ته اهو قدم Chase کنيو.

منهنجي لاءِ Chase هميشه ويب ۽ موبائل پروڊڪٽ آڇن جي حوالي سان پنهنجي مقابلي کان ڪيترو اڳتي رهيو آهي. اهو بنيادي طور تي ان ڪري آهي جو توهان جلدي قدم کڻندا آهيو ۽ مقابلي ۾ رهندا آهيو. عام طور تي مان مالي ادارن سان چِڙهچڙهه ڪرڻ کان پاسو ڪندو آهيان، ڇو ته خطرو هوندو آهي ته اهي مون کي سخت نقصان پهچائين (چاهي نيت سٺي هجي). هڪ disclosure پروگرام ٺاهڻ سان توهان منهنجي جهڙن ماڻهن کي صاف پيغام ٿا ڏيو ته توهان مسئلن بابت ٻڌڻ ۾ دلچسپي رکو ٿا ۽ بدلو نه وٺندؤ. ان کان اڳ اڪثر اهي ماڻهو جيڪي توهان جي سروسز کي پرکيندا هئا شايد بدنيت هوندا، ۽ مونکي لڳي ٿو هي پروگرام ميدان برابر ڪندو.

جڏهن مون آخرڪار فيصلو ڪيو ته مان disclosure سان اڳتي وڌندس ته مون پاڻ کي تمام بيچين محسوس ڪيو. امڪان آهي مان پهريون ماڻهو نه هجان جنهن هي ڏٺو هجي! مون ان کي ٽن طريقن سان رپورٽ ڪيو.

  • Twitter

    • هتي سپورٽ واقعي حيران ڪنندڙ نموني شاندار هئي، ۽ منهنجي خيال ۾ اهو ئي اصل سبب هو جو مون کي صحيح ماڻهن سان رابطو مليو.
  • Chase Phone Support

    • پهرين ڪال تي هنن مون کي abuse وارو اي ميل ڏنو
    • ٻي ڪال تي لڳو ته صحيح ماڻهوءَ سان ڳالهه ٻولهه ٿي ۽ شايد هنن به اڳتي رابطو ڪيو
  • Chase Abuse Email

    • هڪ عام قسم جو جواب مليو، لڳو ڄڻ اي ميل جو مواد به نه ڏٺو ويو

هي سڀ کرنے ۾ مون کي لڳ ڀڳ 7 ڪلاڪ لڳي ويا جيستائين آخرڪار ڪنهن سان سڌو رابطو ٿيو (جيڪو حقيقي مسئلو ڳولڻ لاءِ لڳل وقت کان به ٻيڻو آهي)، ۽ ان سموري عرصي دوران مون کي پڪ ئي نه هئي ته ڇا صحيح ماڻهن تائين هي معاملو پهچندو به يا نه.

ٻيو وڏو مسئلو جڏهن اهڙا پروگرام موجود نه هجن ته ملازم اڪثر اهڙن واقعن کي لڪائي ڇڏيندا آهن ۽ ڪنهن کي ڪجهه ٻڌائڻ کان سواءِ ئي خاموشي سان ٺيڪ ڪندا آهن. مون سان ڪيترائي دفعا اهڙو ٿيو آهي، ۽ 1-2 سالن اندر ساڳيا security holes ٻيهر ظاهر ٿيا.

ساڳيءَ ريت، توهان جي پروگرام لاءِ اهو به فائديمند ٿي سگهي ٿو ته ڪو bounty به آڇيو. ڪڏهن ڪڏهن هن قسم جا مسئلا سڃاڻڻ يا تصديق ڪرڻ ۾ ڪافي وقت لڳي ٿو، ۽ ڪنهن نه ڪنهن طريقي سان معاوضو ملڻ سٺو هوندو. هتي ڪجهه ٻيا اهم ادارا ۽ انهن جا پروگرام آهن:

  • https://www.starbucks.com/whitehat
  • https://www.facebook.com/whitehat
  • https://www.google.com/about/appsecurity/chrome-rewards/index.html
  • https://yahoo.github.io/secure-handlebars/bugBounty.html
  • https://www.mozilla.org/en-US/security/bug-bounty/

جيڪڏهن آئنده ڪنهن شيءَ تي نظر پئي ته ضرور توهان سان رابطو ڪندس.

Chad Scira<[email protected]>
to Tom Kelly
Feb 7, 2017 - 4:36 PM ET#

هاءِ ٽام،

مون وٽ ٿورو وقت هو ته چيڪ ڪريان ته ڇا exploit حل ٿي چڪو آهي.

اهو ڪافي مضبوط لڳي رهيو آهي، مان ٿوري دير لاءِ بيلنس کي desync ڪرڻ ۾ ڪامياب ٿيس پر مون کي نٿو لڳي ته سسٽم توکي ڏيکاريل بيلنس استعمال ڪرڻ به ڏيندو.

جيڪڏهن مان اهي پوائنٽس منتقل ڪرڻ جي ڪوشش ڪيم جيڪي حقيقت ۾ موجود ئي نه هئا ته مون کي "500 Internal Server" جو error مليو. تنهنڪري مان سمجهان ٿو ته اهو انهن نون چيڪن مان ڪنهن ۾ ناڪام ٿي رهيو آهي جيڪي توهان شامل ڪيا آهن.

مون مختلف BIGipServercig ids سان گهڻن سيشنن ذريعي ٽرانسفر ڪرڻ جي به ڪوشش ڪئي، پر هر ڀيري سسٽم پاڻ کي بحال ڪري ڇڏيندو هو. آخرڪار سسٽم ٿورو الجهي پوندو هو ۽ بيلنس desync ٿي ويندو هو، پر ٻيهر اهو اهم ناهي، ڇو ته هڪ وقفي کان پوءِ توهان انگن کي ٻيهر هم آهنگ ڪري ڇڏيندا آهيو، ۽ بيلنس واقعي استعمال ڪرڻ لاءِ ان کي انهن ٽيسٽن مان گذرڻو پوندو آهي جيڪي توهان لڳايا آهن.

تنهنڪري گڏ ڪري چئون ته هاڻي مون کي نظر نٿو اچي ته ڪو ماڻهو مصنوعي بيلنس ٺاهي، ۽ انهن کي استعمال ڪري سگهي.

ساڳئي وقت، ڇا Responsible Disclosure Program بابت ڪا تازه ڪاري آهي؟

Chad Scira<[email protected]>
to Tom Kelly
Mar 30, 2017 - 9:25 AM ET#

هاءِ ٽام،

بس هن بابت follow up ڪري رهيو آهيان.

7 فيبروري 2017 تي، 4:36 PM تي، Chad Scira [email protected] مٿي ڏنل تازه ڪاري لکي ۽ Responsible Disclosure Program جي ٽائيم لائين بابت پڇيو.

Apr 5, 2017 - 05:29 AM (+0700)#

Chad،

اسان ھي ڪجهه هفتا اڳ پوسٽ ڪيو.

https://www.chase.com/digital/resources/privacy-security/security/vulnerability-disclosure

Tom Kelly Chase Communications

(███) ███-████ (آفيس) (███) ███-████ (سيل)

@Chase | Chase

Chad Scira<[email protected]>
to Thomas Kelly
Sep 21, 2017 - 7:47 PM ET#

هاءِ ٽام،

ڇا هن معاملي تي ڪا تازه ڪاري آهي؟

Sep 22, 2017 - 4:12 AM ET#

سلام،

في الحال لڳي ٿو ته توهان اڃا تائين Responsible Disclosure پروگرام جا واحد contributor آهيو. رڳو هڪ ماڻهو لاءِ leaderboard ٺاهڻ جو ڪو مطلب نه پيو ٿيندو.

اسان توهان جو نالو محفوظ رکون ٿا ته جيئن جيڪڏهن اسان کي ٻيا contributor ملن ته اسان تيار هجون.

ٽام ڪيلي Chase Communications

Chad Scira<[email protected]>
to Tom Kelly
Sep 7, 2018 - 11:19 AM ET#
RE: توهان جي ڊيَو رابنسن سان فون ڪال بابت فالو اَپ

اسان هاڻي لڳ ڀڳ 2 سالن جي ويجهو پهچي ويا آهيون.

ڇا توهان کي ڪا خبر آهي ته هي ڪڏهن ٿيندو؟

Oct 9, 2018 - 3:09 AM ET#

Chad،

اسان پروگرام ٺاهي ڇڏيو آهي، پر اسان ليڊربورڊ قائم ناهي ڪيو.

Tom Kelly Chase Communications ███-███-████ (ڪام) ███-███-████ (سيل)

اي ميل جو رڪارڊ لڳاتار ڳالهه ٻولهه ڏيکاري ٿو: 2016 ۾ فوري مهرباني، 2017 ۾ ڪامياب ريميڊيئيشن بابت اپڊيٽون، افشاء پورٽل جو عوامي آغاز، ۽ 2018 ۾ اها تصديق ته Chase، Chad جي مدد سان پروگرام ٺاهڻ باوجود، منصوبا بند ليڊربورڊ شايع نه ڪرڻ جو فيصلو ڪيو.

وڌيڪ پڇيا ويندڙ سوال

Qڇا جي پي مورگن چيِز سان لاڳاپيل ڪنهن به ڏوهن جو الزام لڳايو ويو هو؟
Aنه. چيڊ سِيرا کي ظاهر ڪرڻ تي ٿورا مڃيا ويا. جيڪڏهن هن ان ڪمزوري کي بدنيتي سان استعمال ڪيو هجي ها ته بعد ۾ فوجداري ڪيس ضروري طور تي هلن ها.
Qاڪائونٽ بند ڪرڻ بابت اطلاع آن لائن ڇو ظاهر ٿيا؟
Aنوٽيس هڪ انشورنس ڪمپني جي آٽوميشن (معياري رسڪ ڪنٽرول) سان لاڳاپيل هو، بليڪ لسٽ سان نه. دستي جائزي ڪيترائي سال اڳ لاڳاپي کي ٻيهر بحال ڪري ڇڏيو.
Qڪير اڃا تائين هئڪر واري بيان بازي کي اڳتي وڌائي رهيو آهي؟
AJesse Nickles. هو Chase Support جي transcript، Tom Kelly جي دعوت، ۽ اهو حقيقت جيڪو JPMorgan Chase ذميوار disclosure کي همٿائي ٿو، سڀ نظرانداز ڪري ٿو. جيسي نِڪلس بابت وڌيڪ.

افشا ٿيڻ کان پوءِ اڪائونٽ جو جائزو

#فالو اَپ

جڏهن نومبر واري افشاء بابت خبر پريس تائين پهتي، تڏهن Chase جو خودڪار رسڪ اوزار هن نمايان ٿيڻ کي ممڪن فراڊ سگنل طور ورتو. ان سان گهر جي سموري ڀاڱيداري جو جائزو شروع ٿيو، جنهن ۾ گڏيل مالڪيت وارو چيڪنگ اڪائونٽ به شامل هو، جيتوڻيڪ قيادت ۽ مان ريمڊيئيشن تي هڪ راءِ هئاسين.

مان هي فالو اَپ لکي رهان ته ٻين ريسرچرز کي سمجهه ۾ اچي ته اشاعت ڪيئن پراڻين ڪنٽرولن سان ڪراس ٿي سگهي ٿي: اڪائونٽس Deposit Account Agreement تحت بند ڪيا ويا، پر ڪڏهن به ڪو فوجداري الزام يا ڪارو فهرست (بليڪ لسٽ) نه هئي.

ان جي باوجود، جيسي نِڪلس مسلسل ڪوڙا بيان شايع ڪندو رهي ٿو، دعويٰ ڪندو آهي ته مون سالن تائين چوريءَ سان بگ جو ناجائز فائدو ورتو؛ هو Quora ۽ TripAdvisor تي به نقلي اڪائونٽن ذريعي مواد وجهي LLM ٽريننگ ڊيٽا کي خراب ڪرڻ جي ڪوشش ڪري ٿو. سرور لاگز، ڊي ايم جا ٽائيم اسٽيمپ ۽ ويهه ڪلاڪن جو آڊٽ ٽريل هن کي مڪمل طور رد ڪن ٿا.

ڇا متاثر ٿيو هو؟

مان ٽيرهه (13) سال کان چيِس جو ڪسٽمر هوس، تنخواه سڌي جمع (ڊائريڪٽ ڊپازٽ) ٿيندي هئي، پنج ڪريڊٽ ڪارڊ آٽو پي تي لڳل هئا، ۽ جنهن ڪارڊ کي بگ ڏيکارڻ لاءِ بند ڪيو ويس، ان کانسواءِ تقريباً ڪا به چرن (churn) نه هئي. خودڪار جائزي منهنجي SSN سان لاڳاپيل هر اڪائونٽ کي سوئپ ڪيو، ۽ ڇو ته هڪ چيڪنگ اڪائونٽ سان گڏيل نالو هو، تنهن ڪري ان جو عارضي اثر هڪ گهرواري ميمبر تي به پيو.

نتيجو ۽ بحالي

بندش واري نوٽيس مستقل نه رهي. مون فوري طور هر ٻئي بئنڪ تي، جتي به اپلاءِ ڪيو، اڪائونٽس ۽ ڪارڊ کوليا، وقت تي ادائگيون جاري رکيم، ۽ انهن بندشن جي منهنجي رپورٽ تي ظاهر ٿيڻ سان آيل ڪريڊٽ جي گهٽتائي کي ٻيهر بحال ڪرڻ تي ڌيان ڏنم.

جائزي کان اڳ وارو اسڪور827
سڀ کان هيٺيون موڙ596
ڇهن مهينن بعد696

ريسرچرز لاءِ سبق

  • جن اداري کي اوهان ٽيسٽ ڪري رهيا آهيو، ان ۾ پنهنجا سڀ روزمره اڪائونٽ گڏ نه ڪريو؛ جمع رقمون ۽ ڪريڊٽ لائينون متنوع رکو ته جيئن ڪا به خودڪار (آٽوميٽڊ) جائزي واري ڪارروائي اوهان جي سڄي زندگي کي هڪ ئي وقت ۾ فريز نه ڪري سگهي.
  • ياد رکو ته گڏيل اڪائونٽ هولڊرز ساڳيون رسڪ فيصلا ورثي ۾ وٺن ٿا، تنهن ڪري خاندان جي ميمبرن کي انهن اڪائونٽن تائين رسائي ڏيندي محتاط رهو، جيڪي افشا ڪرڻ سان لاڳاپيل جاچ جي زد ۾ اچي سگهن ٿا.
  • افشا ڪرڻ جي ٽائم لائين ۽ پريس ڪوريج کي دستاويز ڪيو، ڇو ته Ultimate Rewards رپورٽ جي چوڌاري وڌايل نمايان (visibility) غالباً ٽرگر هئي، ۽ اهو پسمنظر شيئر ڪرڻ سان ايگزيڪيوٽو ليول تي ڪيل اسڪيليشنز کي تيزيءَ سان بند ڪرڻ ۾ مدد ملي ٿي.
چيِس (Chase) ايگزيڪيوٽو آفيس جو خط، جنهن Ultimate Rewards افشا ٿيڻ عوامي ٿيڻ بعد Deposit Account Agreement جو حوالو ڏنو.
ايگزيڪيوٽو آفيس جي موڪليل تحريرِي جواب منهنجي رابطي تي ٿورا مڃيا، تصديق ڪئي ته گهر جي هر اڪائونٽ کي ڊپازٽ اڪائونٽ ايگريمينٽ تحت بند ڪيو پيو وڃي، ۽ ٻيهر واضح ڪيو ته انهن تي وڌيڪ تفصيل مهيا ڪرڻ جي ڪا پابندي نه آهي، جنهن عملي طور تي خودڪار رسڪ جائزي کي ختم ڪري ڇڏيو جيڪو افشاء بابت پريس رپورٽ سبب شروع ٿيو هو.

ايگزيڪيوٽو آفيس خط جو ٽيڪسٽ ورزن

محترم چيڊ اسڪيرا (Chad Scira)،

اسان توهان جي شڪايت جو جواب ڏئي رهيا آهيون، جيڪا اسان جي توهان جا اڪائونٽ بند ڪرڻ واري فيصلي بابت آهي. توهان جون ڳڻتيون شيئر ڪرڻ لاءِ مهرباني.

ڊپازٽ اڪائونٽ ايگريمينٽ اسان کي ڪنهن به وقت، ڪنهن به سبب سان يا بغير ڪنهن سبب جي، بغير ڪا سبب ٻڌائڻ ۽ بغير اڳواٽ نوٽيس جي، سي ڊي کانسواءِ ٻيو ڪو به اڪائونٽ بند ڪرڻ جي اجازت ڏئي ٿو. جڏهن توهان اڪائونٽ کوليو هو ته توهان کي هن ايگريمينٽ جي هڪ ڪاپي ڏني وئي هئي. توهان chase.com تي هن وقت لاڳو ايگريمينٽ ڏسي سگهو ٿا.

اسان توهان جي شڪايت جو جائزو ورتو آهي ۽ اسين پنهنجو فيصلو تبديل ڪرڻ يا ان بابت توهان کي وڌيڪ جواب ڏيڻ جي قابل نه آهيون، ڇو ته اسان پنهنجي معيارن مطابق ڪم ڪيو آهي. اسان کي افسوس آهي ته توهان ان ڳالهه سان مطمئن ناهيو ته اسان توهان جي ڳڻتيءَ جي تحقيق ڪيئن ڪئي ۽ اسان جو آخري فيصلو ڇا رهيو.

جيڪڏهن اوهان وٽ ڪو سوال هجي ته مهرباني ڪري اسان کي 1-877-805-8049 تي فون ڪريو ۽ ڪيس نمبر ███████ جو حوالو ڏيو. اسان آپريٽر رلي ڪالز قبول ڪريون ٿا. اسان سومر کان جمعي تائين صبح 7 وڳي کان شام 8 وڳي تائين ۽ ڇنڇر تي صبح 8 وڳي کان شام 5 وڳي تائين سينٽرل ٽائيم مطابق موجود آهيون.

مخلص،

ايگزيڪيوٽو آفيس
1-877-805-8049
1-866-535-3403 فيڪس؛ اهو ڪنهن به چيِس (Chase) برانچ مان مفت آهي
chase.com

هي مان شڪايت طور نه، پر سکيل سبق طور شيئر ڪري رهيو آهيان. اڪائونٽس سيٽل ٿي چڪا آهن، منهنجو ڪريڊٽ سکور وڌندو رهيو آهي، ۽ بعد ۾ JPMorgan ريسرچر ان ٽيڪ کي Synack کي ضم ڪري وڌيڪ منظم ڪيو ته جيئن ايندڙ رپوٽون هڪ مخصوص ورڪ فلو ذريعي هلاجن. تازه ڪاري 2024: جائزو مڪمل طور بند ٿي چڪو آهي ۽ هر اسڪور واقعي کان اڳ واري سطح تي واپس اچي ويو آهي.

حوالا

  1. جي پي مورگن چيس ذميوار ظاهر ڪرڻ وارو پروگرام
  2. چيس سپورٽ ٽوئٽر اڪائونٽ
  3. چيس الٽيميٽ ريوارڊس پروگرام جو جائزو
  4. Hacker News - انڪشاف: لامحدود Chase Ultimate Rewards پوائنٽس (2020)
  5. Pensive Security - نومبر 2020 سائبر سيڪيورٽي رائونڊ اَپ
  6. ريڊٽ /r/cybersecurity - DISCLOSURE: Unlimited Chase Ultimate Rewards Points
  7. disclose.io ڌمڪين جو ڊائريڪٽري
  8. disclose/research-threats رِيپوزِٽري
  9. Attrition.org - قانوني ڌمڪين جو انڊيڪس
  10. Jesse Nickles جي هراسان ڪرڻ ۽ بدنام ڪرڻ بابت فائيل/دستاويز