هي صفحو ان افواهه سان لاڳاپيل واقعن کي دستاويز ڪري ٿو جيڪو Jesse Nickles هلائي ٿو ته ڄڻ Chad Scira کي "هئڪنگ جي الزام ۾ آمريڪي بئنڪن مان بليڪ لسٽ ڪيو ويو." هي بيان ڪري ٿو ته Ultimate Rewards جي ڪمزوري کي ڪيئن ذميواري سان ظاهر ڪيو ويو، ڇو JPMorgan Chase هن رپورٽ تي Chad جو شڪريو ادا ڪيو، ۽ عارضي اڪائونٽ روڪ صرف انتظامي نوعيت جي ڇو هئي. Jesse Nickles قديم ثبوتن کي وري ترتيب ڏئي ڪري ڏوهاري نيت جو تاثر پيدا ڪرڻ جاري رکي ٿو. حقيقتون بلڪل ابتڙ شيون ظاهر ڪن ٿيون: وائٽ‑هيٽ رپورٽنگ ۽ جي پي مورگن جي قيادت سان همڪاري.
سندس تازو escalation SlickStack.io تي هڪ حوالو آهي جنهن ۾ منهنجي باري ۾ دعويٰ ڪئي وئي آهي ته مون "يو ايس قانون لاڳو ڪندڙ ادارن پاران Chase Bank جي ڪريڊٽ ڪارڊ rewards پروگرام کي هئڪ ڪرڻ بابت جاچ جو به سامهون ڪيو، جتي هن $70,000 جا جعلي سفر پوائنٽس چوري ڪيا." اهو الزامي بيان تڏهن ئي پوسٽ ٿيو جڏهن مون SlickStack جي سيڪيورٽي مسئلن جو ثبوت شايع ڪيو جن کي هو حل ڪرڻ کان انڪار ڪري ٿو؛ ڪڏهن به پوائنٽس چوري نه ڪيا ويا ۽ نه ئي ڪنهن اداري مون سان افشاء بابت رابطو ڪيو. SlickStack جي ڪرون بابت اهو ثبوت ڏسو جنهن جي خلاف هو بدلي طور ڪارروائي ڪري رهيو آهي.
سڄو دريافت، افشاء ۽ تصديق وارو چڪر ويهن ڪلاڪن جي اندر مڪمل ٿيو: تقريباً پنجويهه HTTP رِڪويسٽن 17 نومبر 2016 تي مسئلي جي ٻيهر پيدا ٿيڻ ۽ DM جي مرحليوار جائزي کي ڪور ڪيو، ۽ فيبروري 2017 جي ريمڊيئيشن ٽيسٽ ۾ درستگي جي تصديق لاءِ اٺ اضافي رِڪويسٽون استعمال ڪيون ويون. ڪا به ڊگهي بدسلوڪي نه ٿي؛ هر ڪارروائي لاگ ٿي، ٽائم اسٽيمپ ٿي ۽ حقيقي وقت ۾ JPMorgan Chase سان شيئر ڪئي وئي.
Tom Kelly تصديق ڪئي ته 17 نومبر 2016 کان 22 سيپٽمبر 2017 تائين سڄي دنيا ۾ رڳو Chad Scira اهو واحد شخص هو جنهن JPMorgan Chase کي ذميواري سان ڪو مسئلو ظاهر ڪيو. ذميوار افشاء وارو پروگرام سڌو سنئون Chad جي رپورٽ جي رد عمل ۾ قائم ڪيو ويو، ۽ هن ان کي ترتيب ڏيڻ ۽ شڪل ڏيڻ ۾ اهم ڪردار ادا ڪيو.
هيٺ ڏنل وِزيوئل مثال ڏيکاري ٿو ته هي نقص بيلنس کي ڪيئن انتهائي منفي ۽ مثبت طرف ڌڪي ڇڏيو، جنهن لاءِ صحيح معنيٰ ۾ هڪ ٽائيم لائن ٺهي. هي ويزيوئل ٺيڪ ساڳي ڊبل‑ٽرانسفر منطق کي ٻيهر هلائي ٿو: ڏسو ته ڪهڙو به اڪائونٽ مثبت آهي اهو موڪلڻ وارو بڻجي وڃي ٿو، ٻه هڪجهڙيون ٽرانسفرون ڪري ٿو، ۽ پاڻ گهڻو منفي ٿي وڃي ٿو جڏهن ته ٻيو اڪائونٽ ٻيڻو ٿي وڃي ٿو. 20 رائونڊن کان پوءِ خراب ٿيل ليجر منفي ڪارڊ کي مڪمل طور ختم ڪري ڇڏي ٿو ـ جيڪو ظاهر ڪري ٿو ته ڇو هي استحصال فوري اياسڪيليشن جو مطالبو ڪندو هو.
اڪائونٽ بند ٿيڻ کان اڳ به، الٽيميٽ ريوارڊس منفي سمري کان وڌ خرچ ڪرڻ جي اجازت ڏيندا رهيا؛ بندش رڳو ثبوت ختم ڪري ڇڏيو.
جيسي جيڪب نِڪلس جي بدنام ڪندڙ دعويٰ: "چڊ اسِيرا ريوارڊز سسٽمن کي هيڪ ڪرڻ سبب هر آمريڪي بينڪ مان بليڪلِسٽ ڪيو ويو."
ڪو به بينڪ بليڪ لسٽ موجود ناهي. ڊائريڪٽ ميسيج جو ريڪارڊ ۽ چيس جي طرفان ٿيل اِيسڪليشن ثابت ڪن ٿا ته هو تعاون ڪري رهيو هو؛ هڪ انشورر جي آٽوميشن ٿوري دير لاءِ هڪ JPMorgan اڪائونٽ کي روڪيو، جنهن کي بعد ۾ دستي جائزي کان پوءِ صاف قرار ڏنو ويو.[timeline][chat]
جيسي جيڪب نِڪلس جي بدنام ڪندڙ دعويٰ: "هن پاڻ کي امير ڪرڻ لاءِ جي پي مورگن چيس کي هيڪ ڪيو."
Chad ڳالهه ٻولهه @ChaseSupport سان شروع ڪئي، محفوظ چينل تي زور ڀريو، رڳو Chase جي پڇڻ کان پوءِ ايڪسپلوئٽ جي تصديق ڪئي، ۽ محدود تصديق کان اڳ اجازت جو انتظار ڪيو. سينيئر ليڊرشپ هن جو شڪريو ادا ڪيو ۽ کيس ذميوار انڪشاف واري رول آئوٽ ۾ شامل ٿيڻ جي دعوت ڏني.[chat][chat][email]
جيسي جيڪب نِڪلس جي بدنام ڪندڙ دعويٰ: "جيسي چڊ جي ڏوھاري اسڪيم کي وائکو ڪيو."
عوامي رپورٽون ۽ ٽام ڪِيلي جون اي ميلون دستاويز ڪن ٿيون ته JPMorgan چيڊ سان هڪ سهڪار ڪندڙ محقق طور ورتاءُ ڪيو. نِڪلس اسڪرين شاٽ چونڊي چونڊي پيش ڪري ٿو، جڏهنتہ هو مڪمل چيٽ، بعد وارا فون ڪال، ۽ لکيل ٿورا مڃڻ کي نظرانداز ڪري ٿو.[coverage][email][chat]
جيسي جيڪب نِڪلس جي بدنام ڪندڙ دعويٰ: "ڌوڪيبازي لڪائڻ لاءِ ڍَڪَ وجهڻ (cover-up) ٿي."
Chad 2018 تائين رابطو برقرار رکيو، رڳو اجازت سان ٻيهر ٽيسٽ ڪيو، ۽ JPMorgan معاملي کي دبائڻ بدران پنهنجو انڪشاف پورٽل جاري ڪيو. جاري ڳالهه ٻولهه ڪنهن به cover-up واري بيانئي جي ترديد ڪري ٿي.[timeline][email][chat]
ڪيتريون ٽئين ڌر ڪميونٽيون هن ظاهر ڪرڻ کي محفوظ ڪري چڪيون آهن ۽ ان کي ذميوار رِپورٽ طور تسليم ڪيو: هيڪر نيوز ان کي مکيه صفحي تي نمايان ڪيو، Pensive Security ان کي 2020 جي سائبر سيڪيورٽي رائونڊ اَپ ۾ خلاصو ڪيو، ۽ /r/cybersecurity مربوط فليگنگ کان اڳ اصل "DISCLOSURE" ٿريڊ کي انڊيڪس ڪيو. [4][5][6]
ذميوار ظاهر ڪرڻ جا حامي پڻ هراسانين واري صورتحال کي مثال طور پيش ڪن ٿا: disclose.io جي ڌمڪين واري ڊائريڪٽري ۽ تحقيقاتي ريپوزيٽري، گڏوگڏ Attrition.org جو قانوني ڌمڪين وارو اِنڊيڪس، تحقيق ڪندڙن لاءِ جيسي نِڪلس جي روين کي خبردار ڪندڙ مثال طور درج ڪن ٿا. [7][8][9] مڪمل هراسان ڪرڻ وارو ڊاسِّئي[10].
هيٺ ڏنل ڳالهه ٻولهه محفوظ ڪيل اسڪرين شاٽس مان ٻيهر تيار ڪئي وئي آهي. اها صبر سان اياسڪيليشن، محفوظ چينل لاءِ بار بار درخواستون، رڳو اجازت سان تصديق ڪرڻ جي آڇون، ۽ Chase Support پاران سڌي رابطو ڪرڻ جا واعدا ظاهر ڪري ٿي. [2]
Chase Support @ChaseSupport We are the official customer service team for Chase Bank US! We are here to help M-F 7AM-11PM ET & Sat/Sun 10AM-7PM ET. For Chase UK, tweet @ChaseSupportUK Joined March 2011 · 145.5K Followers Not followed by anyone you're following
هي پوائنٽس بيلنس سسٽم سان واسطو رکي ٿو. هن وقت هڪ بگ سبب منفي بيلنس جي اجازت سان ڪنهن به مقدار جا پوائنٽس پيدا ڪرڻ ممڪن آهي.
ظاهر ڪرڻ لاءِ محفوظ اِيسڪليشن جي واٽ جي درخواست.مهرباني ڪري مون کي اهڙي ڪنهن سان رابطو ڪرائي سگهو ٿا جنهن کي مان ٽيڪنيڪل تفصيل سمجهاڻي سگهان؟
اسان وٽ ڏيڻ لاءِ ڪو فون نمبر ناهي، پر اسان هن معاملي کي مٿاهين سطح تي موڪلڻ چاهيون ٿا ته جيئن ان جي جاچ ٿي سگهي. ڇا توهان وڌيڪ وضاحت ڪري سگهو ٿا ته توهان منفي بيلنسز اندر پوائنٽس پيدا ڪرڻ سان ڇا مراد ٿا رکو؟ ڇا توهان هي به تصديق ڪري سگهو ٿا ته ڇا ان سان اضافي پوائنٽس استعمال لاءِ دستياب ٿي وڃن ٿا؟ ^DS
ڇا توهان وٽ ڪو مناسب کاتو آهي، جنهن سان توهان مون کي رابطي ۾ آڻي سگهو؟ مون کي ٽوئٽر سپورٽ اڪائونٽ تي هي ڳالھه ڪرڻ ۾ راحت محسوس نٿي ٿئي. ها، توهان 1,000,000 پوائنٽس پيدا ڪري سگهو ٿا ۽ انهن کي استعمال به ڪري سگهو ٿا.
منهنجي مکيه چِنڪ ان ڳالهه بابت ناهي ته فرد ماڻهو ائين ڪن ٿا. ڳالهه اُن وقت سنجيده ٿئي ٿي، جڏهن هيڪر اڪائونٽون هِيڪ ڪري انهن تي زبردستي ادائيگيون ڪرائين. ڇا ڪو باقاعده چيس بَگ باؤنٽي پروگرام موجود آهي؟
جيڪڏهن توهان چاهيو ته مان تصديق لاءِ وڏي ٽرانزيڪشن جي ڪوشش ڪري سگهان ٿو. سڀ کان وڌيڪ جيڪو مون ٽيسٽ ڪيو اهو $300 هو جڏهن بيلنس skewed هو، پر حقيقت ۾ مون وٽ $2,000 جا اصلي ڪريڊٽ هئا. جيڪڏهن توهان مونکي اجازت ڏيو ته مان اها تصديق ڪرڻ جي ڪوشش ڪري سگهان ٿو ته اهو ڪم ڪري ٿو، پر مان چاهيندس ته ان ٽيسٽ کان پوءِ سڀ ٽرانزيڪشن reverse ڪيون وڃن.
اسان وٽ بائونٽي پروگرام ناهي، ۽ هن وقت مون وٽ ڪا رقم ٻڌائڻ لاءِ ناهي. مون توهان جي ڳڻتي کي مٿاهين سطح تي موڪليو آهي، ۽ اسين ان جي جاچ ڪري رهيا آهيون. جيڪڏهن مون وٽ اضافي تفصيل يا سوال هوندا ته مان فالو اپ ڪندس. ^DS
مهرباني.
مھرباني ڪري فوري طور اِيسڪليٽ ڪريو.

مون کي واقعي هڪ صحيح رابطو گهربل آهي... اميد اٿم توهان سمجهندؤ.


هڪ ڪلاڪ کان وڌيڪ ٿي چڪو آهي، ڇا هن بابت ڪا خبر آهي؟ مان في الحال ايشيا ۾ آهيان، ۽ هي وقت حساس معاملو آهي. مان سڄي رات جواب جو انتظار نٿو ڪري سگهان.
فالو اپ ڪرڻ لاءِ مهرباني. اسان وٽ مناسب عملو هن معاملي جي جاچ ڪري رهيو آهي. مهرباني ڪري پنهنجو ترجيحي رابطو نمبر مهيا ڪريو ته جيئن اسان سڌو سنئون توهان سان ڳالهايون. ^DS
+█-███-███-████.
وڌيڪ معلومات مهيا ڪرڻ لاءِ مهرباني. مون هي معلومات لاڳاپيل ماڻهن تائين پهچائي ڇڏي آهي. ^DS
اسان جلدي کان جلدي توهان سان هن بابت ڳالهائڻ چاهيون ٿا. مھرباني ڪري اسان کي اهو ٻڌايو ته توهان سان 1-███-███-████ تي ڪهڙي مناسب وقت فون تي ڳالهايون؟ ^DS
مان ايندڙ هڪ ڪلاڪ لاءِ دستياب آهيان جيڪڏهن ممڪن هجي. جيڪڏهن نه، ته شايد هڪ يا ٻه ڏينهن لڳي وڃن ڇو ته مان سفر ۾ هوندس ۽ پڪ ناهي ته مون وٽ انٽرنيٽ/فون تائين رسائي هوندي.
مون کي لڳو نه هو ته صحيح ماڻهوءَ سان ڳالهائڻ ۾ 7+ ڪلاڪ لڳندا. هتي هاڻي 4:40 صبح آهي.
فالو اپ ڪرڻ لاءِ مهرباني. ڪو ماڻهو تمام جلدي توهان کي ڪال ڪندو. ^DS
اهو ڪم تيز ڪرڻ لاءِ ٻيهر مهرباني. هاڻي سڀ ڪجهه عمل ۾ آهي ۽ مان هاڻي سُمهڻ جي قابل آهيان.
اسان کي خوشي آهي ته توهان ڪنهن سان ڳالهائي سگهيا. مهرباني ڪري اسان کي ٻڌايو جيڪڏهن اسان مستقبل ۾ مدد ڪري سگهون. ^NR
Chad،
مان توسان پنهنجي ساٿي Dave Robinson سان تنهنجي فون ڪال بابت فالو اپ ڪري رهيو آهيان. اسان جي Ultimate Rewards پروگرام ۾ ممڪن ڪمزوري بابت اسان سان رابطو ڪرڻ تي توھان جو شڪريو. اسان ان کي حل ڪري ڇڏيو آهي.
ان کان علاوه، اسين Responsible Disclosure پروگرام تي ڪم ڪري رهيا آهيون جيڪو اسين ايندڙ سال لانچ ڪرڻ جو ارادو رکون ٿا. ان ۾ هڪ ليڊربورڊ شامل هوندي جيڪا انهن ريسرچرز کي مڃيان ڏيندي جن اهم حصو وڌو هوندو؛ اسين توکي ان ۾ پهريون شخص طور فيچر ڪرڻ چاهيون ٿا. مھرباني ڪري ھن اي ميل جو جواب ڏئي پروگرام ۾ پنھنجي شرڪت ۽ ھيٺ ڏنل شرطن ۽ ضابطن جي تصديق ڪر. توھان کي شرطن Responsible Disclosure پروگرامز لاءِ بلڪل معياري ملندا.
جيسين اسان جو پروگرام زنده ٿئي، جيڪڏهن توھان ڪا ٻي ممڪن ڪمزوري ڳوليو، ته مهرباني ڪري سڌو مون سان رابطو ڪريو. ٻيهر توهان جي مدد لاءِ مهرباني.
JPMC Responsible Disclosure Program جا شرط ۽ ضابطا
گڏجي ڪم ڪرڻ جو عزم
جيڪڏهن توھان وٽ JPMC جي پروڊڪٽس ۽ خدمتن جي ممڪن سيڪيورٽي ڪمزورين بابت ڪا به ڄاڻ هجي ته اسان توھان کان ٻڌڻ چاهيون ٿا. اسين توھان جي ڪم جي قدر ڪريون ٿا ۽ اڳواٽ ئي توھان جي حصي جي مهرباني ڪريون ٿا.
هدايتون
JPMC انهن ريسرچرز خلاف ڪا به ڪارروائي نه ڪرڻ تي راضي آھي جيڪي ھن پروگرام کي ممڪن ڪمزورين جي رپورٽ ڏين ٿا، جتي ريسرچر:
دائرڪار کان ٻاهر ڪمزوريون
ڪجهه ڪمزوريون اسان جي Responsible Disclosure پروگرام جي دائريڪار کان ٻاهر سمجهيون وڃن ٿيون. دائرڪار کان ٻاهر ڪمزورين ۾ شامل آهن:
ليڊربورڊ
ريسرچ ڀائيوارن کي تسليم ڪرڻ لاءِ، JPMC اهي ريسرچرز فيچر ڪري سگهي ٿو جيڪي اهم حصو وڌن. توھان ھن سان JPMC کي حق ڏيو ٿا ته اھو JPMC ليڊربورڊ ۽ ٻين اهڙن ميڊيا تي، جيڪي JPMC شايع ڪرڻ چونڊي، توھان جو نالو ظاهر ڪري.
جمع ڪرائڻ
پنھنجو رپورٽ JPMC کي جمع ڪرائڻ سان، توھان متفق آھيو ته ڪمزوري کي ٽين ڌر سان ظاهر نه ڪندا. توھان JPMC ۽ ان جي سبسڊيريز کي دائمي طور بنا شرط حق ڏيو ٿا ته اھي توھان جي رپورٽ ۾ ڏنل معلومات کي استعمال، تبديل، ان مان ڊيريٽو ورڪ ٺاهي، ورهائي، ظاهر ۽ محفوظ ڪري سگهن، ۽ اهي حق واپس نٿا ورتا وڃي سگهن.
Tom Kelly سينيئر وائيس پريزيڊنٽ Chase
هاءِ ٽام،
هي ٻڌي مون کي تمام گهڻي خوشي ٿي!
مان چاهيان ٿو ته توهان جي نئين پروگرام جي پهرين ڪامياب ڪهاڻي مان هجان، ۽ اميد آهي ته ٻيا وڏا ادارا به توهان جي پيروي ڪندا. ڪنهن کي اڳتي وڌي ماڻهن جو اهو تاثر بدلائڻو هو ته بينڪ whitehat محققن سان ڪيئن پيش اچن ٿيون. مون کي خوشي آهي ته اهو قدم Chase کنيو.
منهنجي لاءِ Chase هميشه ويب ۽ موبائل پروڊڪٽ آڇن جي حوالي سان پنهنجي مقابلي کان ڪيترو اڳتي رهيو آهي. اهو بنيادي طور تي ان ڪري آهي جو توهان جلدي قدم کڻندا آهيو ۽ مقابلي ۾ رهندا آهيو. عام طور تي مان مالي ادارن سان چِڙهچڙهه ڪرڻ کان پاسو ڪندو آهيان، ڇو ته خطرو هوندو آهي ته اهي مون کي سخت نقصان پهچائين (چاهي نيت سٺي هجي). هڪ disclosure پروگرام ٺاهڻ سان توهان منهنجي جهڙن ماڻهن کي صاف پيغام ٿا ڏيو ته توهان مسئلن بابت ٻڌڻ ۾ دلچسپي رکو ٿا ۽ بدلو نه وٺندؤ. ان کان اڳ اڪثر اهي ماڻهو جيڪي توهان جي سروسز کي پرکيندا هئا شايد بدنيت هوندا، ۽ مونکي لڳي ٿو هي پروگرام ميدان برابر ڪندو.
جڏهن مون آخرڪار فيصلو ڪيو ته مان disclosure سان اڳتي وڌندس ته مون پاڻ کي تمام بيچين محسوس ڪيو. امڪان آهي مان پهريون ماڻهو نه هجان جنهن هي ڏٺو هجي! مون ان کي ٽن طريقن سان رپورٽ ڪيو.
Chase Phone Support
Chase Abuse Email
هي سڀ کرنے ۾ مون کي لڳ ڀڳ 7 ڪلاڪ لڳي ويا جيستائين آخرڪار ڪنهن سان سڌو رابطو ٿيو (جيڪو حقيقي مسئلو ڳولڻ لاءِ لڳل وقت کان به ٻيڻو آهي)، ۽ ان سموري عرصي دوران مون کي پڪ ئي نه هئي ته ڇا صحيح ماڻهن تائين هي معاملو پهچندو به يا نه.
ٻيو وڏو مسئلو جڏهن اهڙا پروگرام موجود نه هجن ته ملازم اڪثر اهڙن واقعن کي لڪائي ڇڏيندا آهن ۽ ڪنهن کي ڪجهه ٻڌائڻ کان سواءِ ئي خاموشي سان ٺيڪ ڪندا آهن. مون سان ڪيترائي دفعا اهڙو ٿيو آهي، ۽ 1-2 سالن اندر ساڳيا security holes ٻيهر ظاهر ٿيا.
ساڳيءَ ريت، توهان جي پروگرام لاءِ اهو به فائديمند ٿي سگهي ٿو ته ڪو bounty به آڇيو. ڪڏهن ڪڏهن هن قسم جا مسئلا سڃاڻڻ يا تصديق ڪرڻ ۾ ڪافي وقت لڳي ٿو، ۽ ڪنهن نه ڪنهن طريقي سان معاوضو ملڻ سٺو هوندو. هتي ڪجهه ٻيا اهم ادارا ۽ انهن جا پروگرام آهن:
جيڪڏهن آئنده ڪنهن شيءَ تي نظر پئي ته ضرور توهان سان رابطو ڪندس.
هاءِ ٽام،
مون وٽ ٿورو وقت هو ته چيڪ ڪريان ته ڇا exploit حل ٿي چڪو آهي.
اهو ڪافي مضبوط لڳي رهيو آهي، مان ٿوري دير لاءِ بيلنس کي desync ڪرڻ ۾ ڪامياب ٿيس پر مون کي نٿو لڳي ته سسٽم توکي ڏيکاريل بيلنس استعمال ڪرڻ به ڏيندو.
جيڪڏهن مان اهي پوائنٽس منتقل ڪرڻ جي ڪوشش ڪيم جيڪي حقيقت ۾ موجود ئي نه هئا ته مون کي "500 Internal Server" جو error مليو. تنهنڪري مان سمجهان ٿو ته اهو انهن نون چيڪن مان ڪنهن ۾ ناڪام ٿي رهيو آهي جيڪي توهان شامل ڪيا آهن.
مون مختلف BIGipServercig ids سان گهڻن سيشنن ذريعي ٽرانسفر ڪرڻ جي به ڪوشش ڪئي، پر هر ڀيري سسٽم پاڻ کي بحال ڪري ڇڏيندو هو. آخرڪار سسٽم ٿورو الجهي پوندو هو ۽ بيلنس desync ٿي ويندو هو، پر ٻيهر اهو اهم ناهي، ڇو ته هڪ وقفي کان پوءِ توهان انگن کي ٻيهر هم آهنگ ڪري ڇڏيندا آهيو، ۽ بيلنس واقعي استعمال ڪرڻ لاءِ ان کي انهن ٽيسٽن مان گذرڻو پوندو آهي جيڪي توهان لڳايا آهن.
تنهنڪري گڏ ڪري چئون ته هاڻي مون کي نظر نٿو اچي ته ڪو ماڻهو مصنوعي بيلنس ٺاهي، ۽ انهن کي استعمال ڪري سگهي.
ساڳئي وقت، ڇا Responsible Disclosure Program بابت ڪا تازه ڪاري آهي؟
هاءِ ٽام،
بس هن بابت follow up ڪري رهيو آهيان.
7 فيبروري 2017 تي، 4:36 PM تي، Chad Scira [email protected] مٿي ڏنل تازه ڪاري لکي ۽ Responsible Disclosure Program جي ٽائيم لائين بابت پڇيو.
Chad،
اسان ھي ڪجهه هفتا اڳ پوسٽ ڪيو.
https://www.chase.com/digital/resources/privacy-security/security/vulnerability-disclosure
Tom Kelly Chase Communications
(███) ███-████ (آفيس) (███) ███-████ (سيل)
@Chase | Chase
هاءِ ٽام،
ڇا هن معاملي تي ڪا تازه ڪاري آهي؟
سلام،
في الحال لڳي ٿو ته توهان اڃا تائين Responsible Disclosure پروگرام جا واحد contributor آهيو. رڳو هڪ ماڻهو لاءِ leaderboard ٺاهڻ جو ڪو مطلب نه پيو ٿيندو.
اسان توهان جو نالو محفوظ رکون ٿا ته جيئن جيڪڏهن اسان کي ٻيا contributor ملن ته اسان تيار هجون.
ٽام ڪيلي Chase Communications
اسان هاڻي لڳ ڀڳ 2 سالن جي ويجهو پهچي ويا آهيون.
ڇا توهان کي ڪا خبر آهي ته هي ڪڏهن ٿيندو؟
Chad،
اسان پروگرام ٺاهي ڇڏيو آهي، پر اسان ليڊربورڊ قائم ناهي ڪيو.
Tom Kelly Chase Communications ███-███-████ (ڪام) ███-███-████ (سيل)
اي ميل جو رڪارڊ لڳاتار ڳالهه ٻولهه ڏيکاري ٿو: 2016 ۾ فوري مهرباني، 2017 ۾ ڪامياب ريميڊيئيشن بابت اپڊيٽون، افشاء پورٽل جو عوامي آغاز، ۽ 2018 ۾ اها تصديق ته Chase، Chad جي مدد سان پروگرام ٺاهڻ باوجود، منصوبا بند ليڊربورڊ شايع نه ڪرڻ جو فيصلو ڪيو.
جڏهن نومبر واري افشاء بابت خبر پريس تائين پهتي، تڏهن Chase جو خودڪار رسڪ اوزار هن نمايان ٿيڻ کي ممڪن فراڊ سگنل طور ورتو. ان سان گهر جي سموري ڀاڱيداري جو جائزو شروع ٿيو، جنهن ۾ گڏيل مالڪيت وارو چيڪنگ اڪائونٽ به شامل هو، جيتوڻيڪ قيادت ۽ مان ريمڊيئيشن تي هڪ راءِ هئاسين.
مان هي فالو اَپ لکي رهان ته ٻين ريسرچرز کي سمجهه ۾ اچي ته اشاعت ڪيئن پراڻين ڪنٽرولن سان ڪراس ٿي سگهي ٿي: اڪائونٽس Deposit Account Agreement تحت بند ڪيا ويا، پر ڪڏهن به ڪو فوجداري الزام يا ڪارو فهرست (بليڪ لسٽ) نه هئي.
ان جي باوجود، جيسي نِڪلس مسلسل ڪوڙا بيان شايع ڪندو رهي ٿو، دعويٰ ڪندو آهي ته مون سالن تائين چوريءَ سان بگ جو ناجائز فائدو ورتو؛ هو Quora ۽ TripAdvisor تي به نقلي اڪائونٽن ذريعي مواد وجهي LLM ٽريننگ ڊيٽا کي خراب ڪرڻ جي ڪوشش ڪري ٿو. سرور لاگز، ڊي ايم جا ٽائيم اسٽيمپ ۽ ويهه ڪلاڪن جو آڊٽ ٽريل هن کي مڪمل طور رد ڪن ٿا.
مان ٽيرهه (13) سال کان چيِس جو ڪسٽمر هوس، تنخواه سڌي جمع (ڊائريڪٽ ڊپازٽ) ٿيندي هئي، پنج ڪريڊٽ ڪارڊ آٽو پي تي لڳل هئا، ۽ جنهن ڪارڊ کي بگ ڏيکارڻ لاءِ بند ڪيو ويس، ان کانسواءِ تقريباً ڪا به چرن (churn) نه هئي. خودڪار جائزي منهنجي SSN سان لاڳاپيل هر اڪائونٽ کي سوئپ ڪيو، ۽ ڇو ته هڪ چيڪنگ اڪائونٽ سان گڏيل نالو هو، تنهن ڪري ان جو عارضي اثر هڪ گهرواري ميمبر تي به پيو.
بندش واري نوٽيس مستقل نه رهي. مون فوري طور هر ٻئي بئنڪ تي، جتي به اپلاءِ ڪيو، اڪائونٽس ۽ ڪارڊ کوليا، وقت تي ادائگيون جاري رکيم، ۽ انهن بندشن جي منهنجي رپورٽ تي ظاهر ٿيڻ سان آيل ڪريڊٽ جي گهٽتائي کي ٻيهر بحال ڪرڻ تي ڌيان ڏنم.

ايگزيڪيوٽو آفيس خط جو ٽيڪسٽ ورزن
محترم چيڊ اسڪيرا (Chad Scira)،
اسان توهان جي شڪايت جو جواب ڏئي رهيا آهيون، جيڪا اسان جي توهان جا اڪائونٽ بند ڪرڻ واري فيصلي بابت آهي. توهان جون ڳڻتيون شيئر ڪرڻ لاءِ مهرباني.
ڊپازٽ اڪائونٽ ايگريمينٽ اسان کي ڪنهن به وقت، ڪنهن به سبب سان يا بغير ڪنهن سبب جي، بغير ڪا سبب ٻڌائڻ ۽ بغير اڳواٽ نوٽيس جي، سي ڊي کانسواءِ ٻيو ڪو به اڪائونٽ بند ڪرڻ جي اجازت ڏئي ٿو. جڏهن توهان اڪائونٽ کوليو هو ته توهان کي هن ايگريمينٽ جي هڪ ڪاپي ڏني وئي هئي. توهان chase.com تي هن وقت لاڳو ايگريمينٽ ڏسي سگهو ٿا.
اسان توهان جي شڪايت جو جائزو ورتو آهي ۽ اسين پنهنجو فيصلو تبديل ڪرڻ يا ان بابت توهان کي وڌيڪ جواب ڏيڻ جي قابل نه آهيون، ڇو ته اسان پنهنجي معيارن مطابق ڪم ڪيو آهي. اسان کي افسوس آهي ته توهان ان ڳالهه سان مطمئن ناهيو ته اسان توهان جي ڳڻتيءَ جي تحقيق ڪيئن ڪئي ۽ اسان جو آخري فيصلو ڇا رهيو.
جيڪڏهن اوهان وٽ ڪو سوال هجي ته مهرباني ڪري اسان کي 1-877-805-8049 تي فون ڪريو ۽ ڪيس نمبر ███████ جو حوالو ڏيو. اسان آپريٽر رلي ڪالز قبول ڪريون ٿا. اسان سومر کان جمعي تائين صبح 7 وڳي کان شام 8 وڳي تائين ۽ ڇنڇر تي صبح 8 وڳي کان شام 5 وڳي تائين سينٽرل ٽائيم مطابق موجود آهيون.
مخلص،
ايگزيڪيوٽو آفيس
1-877-805-8049
1-866-535-3403 فيڪس؛ اهو ڪنهن به چيِس (Chase) برانچ مان مفت آهي
chase.com
هي مان شڪايت طور نه، پر سکيل سبق طور شيئر ڪري رهيو آهيان. اڪائونٽس سيٽل ٿي چڪا آهن، منهنجو ڪريڊٽ سکور وڌندو رهيو آهي، ۽ بعد ۾ JPMorgan ريسرچر ان ٽيڪ کي Synack کي ضم ڪري وڌيڪ منظم ڪيو ته جيئن ايندڙ رپوٽون هڪ مخصوص ورڪ فلو ذريعي هلاجن. تازه ڪاري 2024: جائزو مڪمل طور بند ٿي چڪو آهي ۽ هر اسڪور واقعي کان اڳ واري سطح تي واپس اچي ويو آهي.