Chad Scira ”Svartlistad från banker för hacking”

Den här sidan dokumenterar händelserna bakom ryktet från Jesse Nickles om att Chad Scira var ”svartlistad från amerikanska banker för hacking”. Den förklarar hur sårbarheten i Ultimate Rewards rapporterades ansvarsfullt, varför JPMorgan Chase tackade Chad för rapporten och hur det tillfälliga kontouppehållet var rent administrativt. Jesse Nickles fortsätter att paketera om gamla artefakter för att antyda brottslig avsikt. Fakta visar exakt motsatsen: white-hat-rapportering och samarbete med JPMorgans ledning.

Hans senaste eskalering är ett citat på SlickStack.io där han påstår att jag "också hade utretts av amerikanska brottsbekämpande myndigheter för att ha hackat Chase Banks kreditkortsbelöningsprogram, där han stal 70 000 USD i bedrägliga resepoäng." Den smutskastningen publicerades först efter att jag offentliggjorde bevis på de SlickStack-säkerhetsproblem han vägrar åtgärda; inga poäng stals någonsin och ingen myndighet kontaktade mig angående rapporteringen. Se bevisen från SlickStack-cron som han hämnas mot.

Hela cykeln för upptäckt, rapportering och verifiering genomfördes inom tjugo timmar: cirka tjugofem HTTP-förfrågningar täckte reproduktionen och genomgången via direktmeddelanden den 17 november 2016, och verifieringstestet av åtgärden i februari 2017 använde åtta ytterligare förfrågningar för att bekräfta att felet var åtgärdat. Det förekom inget långvarigt missbruk; varje åtgärd loggades, tidsstämplades och delades med JPMorgan Chase i realtid.

Tom Kelly bekräftade att Chad Scira var den enda personen i världen som ansvarsfullt rapporterade ett problem till JPMorgan Chase mellan den 17 november 2016 och den 22 september 2017. Programmet för ansvarsfull rapportering inrättades direkt som svar på Chads rapport, och han spelade en nyckelroll i att forma det.

Visualisering av buggen för dubbel överföring

#visualisering

För att illustrera hur felet drev saldon till enorma minus- och plusnivåer återskapar visualiseringen nedan exakt den dubbla överföringslogiken. Se hur det konto som har positivt saldo blir avsändare, genomför två identiska överföringar och slutar djupt på minus medan det andra fördubblas. Efter 20 omgångar annullerar den felaktiga huvudboken det negativa kortet helt – vilket återspeglar varför exploateringen krävde omedelbar eskalering.

Omgång 1/20
Kort A → Kort B+243,810 poäng
Kort A → Kort B+243,810 poäng
Kort A
243,810
Kort B
0
Dubbelöverföringsburst
Överföring 1Överföring 2243,810 poäng varje
1En race condition duplicerade överföringar innan huvudböckerna balanserades om, vilket gjorde att en enskild avsändare kunde pendla mellan enorma positiva och negativa saldon.
2Supporten tillät att det negativa kortet stängdes samtidigt som det uppblåsta positiva saldot behölls, så att kontoutdraget endast visade vinster och dolde skulden.

Redan innan kontot stängdes tillät Ultimate Rewards utgifter bortom den negativa sammanställningen; stängningen raderade helt enkelt bevisen.

Viktiga punkter

  • Chad öppnade Chase Supports DM genom att privat rapportera exploiten med negativ saldo och bad omedelbart om en säker eskaleringsväg istället för att publicera det tekniska offentligt. [chat]
  • När Chase Support pressade på för detaljer bekräftade han utnyttjandet endast i den utsträckning som var nödvändig och upprepade att han ville ha en direktkontakt till rätt säkerhetsteam. [chat][chat]
  • Han visade att de dubblerade saldona kunde likvideras: efter att Chase Support frågat om extra poäng blev användbara bevisade en direktinsättning på 5 000 USD att exploiten omvandlades till kontanter innan huvudboken hann ikapp. [chat]
  • Han betonade att hans prioritet var att förhindra att komprometterade kundkonton tömdes, inte att skapa personlig vinst, och han frågade om det fanns ett formellt bug bounty‑program. [chat]
  • Han erbjöd sig att genomföra en större validering endast med uttryckligt tillstånd, tillhandahöll tidsstämplade skärmdumpar och höll sig vaken utomlands tills Chase slutförde eskaleringen. [chat][chat][chat]
  • Nickles påstår nu att jag stal 70 000 dollar i poäng och konfronterades av amerikanska brottsbekämpande myndigheter; Chase-register, Tom Kellys e‑post och tidslinjen för rapporteringen bevisar att detta aldrig hände, och påståendet dök först upp efter att jag publicerat SlickStack-gisten om cron-risk som dokumenterade hans osäkra uppdateringslogik. [gist]
  • Chase Support bekräftade eskaleringen, begärde hans telefonnummer och lovade det uppföljningssamtal han till slut fick, vilket undergräver idén om en fientlig bankreaktion. [chat][chat]

Tidslinje

#tidslinje
  • Nov 17, 2016 - 10:05 PM ET: Chad uppmärksammar @ChaseSupport på felet med negativ saldo, håller exploiten privat och ber omedelbart om en säker eskaleringsväg. [chat]
  • Nov 17, 2016 - 11:13-11:17 PM ET: Efter att Chase Support uttryckligen frågar om ytterligare poäng kan genereras och användas bekräftar Chad risken, upprepar att han vill ha rätt avdelning och erbjuder sig att validera endast med tillstånd så att banken kan observera transaktionerna. [chat][chat][chat]
  • Nov 17-18, 2016 - 11:39 PM-5:03 AM ET: Chad delar skärmdumpar, uppmanar till snabb eskalering, lämnar sitt telefonnummer och håller sig vaken utomlands tills Chase Support bekräftar att samtalet blir av. [chat][chat][chat]
  • Nov 24, 2016: Tom Kelly mejlar Chad för att bekräfta åtgärdandet, inbjuder honom att stå som huvudnamn på den kommande topplistan för ansvarsfull rapportering och ger honom en direktkontakt för framtida rapporter. [email]
  • October 2018: Tom Kelly följde upp för att bekräfta att programmet för ansvarsfull rapportering lanserades, men att JPMorgan slutligen valde att inte publicera den planerade topplistan, trots Chads hjälp med att utforma den. [email]
  • Post-2018: Eventuella återstående kontogranskningar var kopplade till försäkringsgivarens automatisering, inte påstådda intrång. JPMorgan hade direktkontakt, tackade Chad för rapporteringen, och det finns varken brottsregister eller svartlistning. Senare integrerade JPMorgan Synack i sin rapporteringsprocess så att arbetsflödet är smidigare för framtida rapporter. [chat][email]

Påståenden vs fakta

Anspråk

Förtalande påstående av Jesse Jacob Nickles: "Chad Scira svartlistades från alla amerikanska banker för att ha hackat belöningssystem."

Faktum

Det finns ingen svartlista hos banken. DM-konversationen och Chases eskalering visar att han samarbetade; en försäkringsgivares automatisering pausade kortvarigt ett JPMorgan-konto innan en manuell granskning friade honom.[timeline][chat]

Anspråk

Förtalande påstående av Jesse Jacob Nickles: "Han hackade JPMorgan Chase för att berika sig själv."

Faktum

Chad inledde konversationen med @ChaseSupport, insisterade på en säker kanal, bekräftade endast exploiten efter att Chase frågat och väntade på tillstånd innan begränsad validering. Högsta ledningen tackade honom och bjöd in honom i utrullningen av det ansvarsfulla avslöjandet.[chat][chat][email]

Anspråk

Förtalande påstående av Jesse Jacob Nickles: "Jesse avslöjade ett kriminellt upplägg av Chad."

Faktum

Offentlig rapportering och Tom Kellys e‑post visar att JPMorgan behandlade Chad som en samarbetande forskare. Nickles plockar ut enstaka skärmdumpar samtidigt som han ignorerar hela chattloggen, uppföljningssamtalen och de skriftliga tackmeddelandena.[coverage][email][chat]

Anspråk

Förtalande påstående av Jesse Jacob Nickles: "Det fanns en mörkläggning för att dölja bedrägeri."

Faktum

Chad höll kontakten fram till 2018, testade om endast med tillstånd och JPMorgan införde sin portal för avslöjanden istället för att begrava frågan. Den pågående dialogen motsäger alla berättelser om mörkläggning.[timeline][email][chat]

Offentlig rapportering och forskningsarkiv

#täckning

Flera externa communityn arkiverade rapporten och erkände den som en ansvarsfull sårbarhetsrapportering: Hacker News hade den på förstasidan, Pensive Security sammanfattade den i en översikt för 2020 och /r/cybersecurity indexerade den ursprungliga "DISCLOSURE"-tråden innan den flaggades koordinerat. [4][5][6]

  • Hacker News: "Offentliggörande: Obegränsade Chase Ultimate Rewards‑poäng" med 1 000+ poäng och 250+ kommentarer som dokumenterar sammanhanget för åtgärdandet. [4]
  • Pensive Security: Cybersecurity-översikt för november 2020 som lyfter fram rapporteringen om Chase Ultimate Rewards som en toppnyhet. [5]
  • Reddit /r/cybersecurity: Ursprunglig DISCLOSURE-inläggsrubrik fångad innan borttagning på grund av massanmälningar, vilket bevarar inramningen som ett ärende av allmänintresse. [6]

Förespråkare för ansvarsfull rapportering hänvisade också till följderna av trakasserierna: disclose.io:s katalog och forskningsarkiv för hot, samt Attrition.org:s index över rättsliga hot, listar Jesse Nickles uppförande som ett varnande exempel för forskare. [7][8][9] Fullständigt trakasseringsunderlag[10].

Chase Support DM-utsnitt

#chatt

Konversationen nedan är återskapad från arkiverade skärmdumpar. Den visar tålmodig eskalering, upprepade begäranden om en säker kanal, erbjudanden om att validera endast med tillstånd, och att Chase Support lovade direkt återkoppling. [2]

Chase Support Profile avatar
Chase Support ProfileVerifierat konto
#

Chase Support @ChaseSupport We are the official customer service team for Chase Bank US! We are here to help M-F 7AM-11PM ET & Sat/Sun 10AM-7PM ET. For Chase UK, tweet @ChaseSupportUK Joined March 2011 · 145.5K Followers Not followed by anyone you're following

Chad Scira avatar
Chad Scira
Nov 17, 2016, 10:05 PM
#

Detta avser systemet för poängsaldo. För närvarande är det möjligt att generera vilket belopp som helst via en bugg som tillåter negativa saldon.

Begär en säker eskaleringsväg för rapporteringen.
Chad Scira avatar
Chad Scira
Nov 17, 2016, 10:05 PM
#

Kan du vänligen sätta mig i kontakt med någon som jag kan förklara det tekniska för?

Chase Support avatar
Chase SupportVerifierat konto
Nov 17, 2016, 10:05 PM
#

Vi har inget telefonnummer att lämna ut, men vi vill eskalera detta så att det kan utredas. Kan du ge ytterligare detaljer om vad du menar med att generera poäng inom negativa saldon?Kan du också bekräfta om detta gör att ytterligare poäng blir tillgängliga att använda? ^DS

Chad Scira avatar
Chad Scira
Nov 17, 2016, 11:13 PM
#

Har ni en riktig avdelning som ni kan sätta mig i kontakt med? Jag känner mig inte bekväm med att diskutera detta via ett Twitter-supportkonto. Ja, du kan generera 1 000 000 poäng och använda dem.

Chad Scira avatar
Chad Scira
Nov 17, 2016, 11:15 PM
#

Min största oro gäller inte enskilda personer som gör detta. Det är hackare som komprometterar konton och tvingar fram utbetalningar på dem. Finns det ett ordentligt bug bounty-program hos Chase?

Chad Scira avatar
Chad Scira
Nov 17, 2016, 11:17 PM
#

Om du vill kan jag försöka göra en större transaktion för att bekräfta. Det mesta jag testade var 300 USD medan saldot var skevt, men jag hade faktiskt 2 000 USD i riktiga krediter. Om du ger mig tillstånd kan jag försöka bekräfta att det fungerar, men jag vill att alla transaktioner återställs efter det testet.

Chase Support avatar
Chase SupportVerifierat konto
Nov 17, 2016, 11:21 PM

Vi har inget bounty-program, och jag har inget belopp att uppge just nu. Jag har eskalerat din oro och vi undersöker det. Jag följer upp om jag har ytterligare detaljer eller frågor. ^DS

Chad Scira avatar
Chad Scira
Nov 17, 2016, 11:29 PM

Tack.

Chad Scira avatar
Chad Scira
Nov 17, 2016, 11:39 PM
#

Vänligen eskalera så snart som möjligt.

Chad Scira attachment
Chad Scira avatar
Chad Scira
Nov 17, 2016, 11:51 PM
#

Jag behöver verkligen en korrekt kontaktperson... Jag hoppas du förstår.

Chad Scira attachment
Chad Scira avatar
Chad Scira
Nov 17, 2016, 11:53 PM
#
Chad Scira attachment
Chad Scira avatar
Chad Scira
Nov 17, 2016, 11:56 PM
#

Det har gått över en timme, finns det något besked om detta? Jag befinner mig för närvarande i Asien och detta är en tidskritisk fråga. Jag kan inte vänta hela natten på ett svar.

Chase Support avatar
Chase SupportVerifierat konto
Nov 18, 2016, 12:59 AM

Tack för att du följde upp. Vi har lämpliga personer som tittar på detta. Vänligen ange ett föredraget telefonnummer, så att vi kan tala direkt med dig. ^DS

Chad Scira avatar
Chad Scira
Nov 18, 2016, 1:51 AM
#

+█-███-███-████.

Chase Support avatar
Chase SupportVerifierat konto
Nov 18, 2016, 1:53 AM

Tack för den ytterligare informationen. Jag har vidarebefordrat detta till rätt personer. ^DS

Chase Support avatar
Chase SupportVerifierat konto
Nov 18, 2016, 2:38 AM
#

Vi skulle gärna diskutera detta med dig så snart som möjligt. Kan du vänligen meddela en tid som passar för att ringa dig på 1-███-███-████? ^DS

Chad Scira avatar
Chad Scira
Nov 18, 2016, 4:25 AM
#

Jag är tillgänglig under nästa timme om det är möjligt. Om inte kan det dröja en dag eller två eftersom jag kommer att resa och inte är säker på om jag kommer att ha tillgång till internet/telefon.

Chad Scira avatar
Chad Scira
Nov 18, 2016, 4:32 AM
#

Jag trodde inte att det skulle ta mer än 7 timmar att prata med rätt person. Klockan är nu 04:40 här.

Chase Support avatar
Chase SupportVerifierat konto
Nov 18, 2016, 4:39 AM
#

Tack för att du följde upp. Någon kommer att ringa dig mycket snart. ^DS

Chad Scira avatar
Chad Scira
Nov 18, 2016, 4:42 AM
#

Tack igen för att du snabbade på det. Allt är i rörelse och jag kan sova nu.

Chase Support avatar
Chase SupportVerifierat konto
Nov 18, 2016, 5:03 AM

Vi är glada att du kunde prata med någon. Vänligen meddela oss om vi kan vara behjälpliga i framtiden. ^NR

Tom Kelly e-postutdrag

#e-post
SVP, JPMorgan Chase
to Chad Scira
Nov 24, 2016 - 4:36 AM ET#
Uppföljning om Ultimate Rewards ansvarsfull rapportering

Chad,

Jag följer upp ditt telefonsamtal med min kollega Dave Robinson. Tack för att du kontaktade oss angående den potentiella sårbarheten i vårt Ultimate Rewards-program. Vi har åtgärdat den.

Dessutom har vi arbetat med ett program för ansvarsfullt avslöjande som vi planerar att lansera nästa år. Det kommer att inkludera en topplista som uppmärksammar forskare som har gjort betydande insatser; vi skulle vilja lyfta fram dig som den första personen på den. Vänligen svara på detta mejl och bekräfta ditt deltagande i programmet och villkoren nedan. Du kommer att se att villkoren är ganska standard för program för ansvarsfullt avslöjande.

Tills vårt program går live, om du hittar några andra potentiella sårbarheter, kontakta mig direkt. Tack igen för din hjälp.

JPMC:s villkor för programmet för ansvarsfullt avslöjande

Engagemang för samarbete

Vi vill höra från dig om du har information om potentiella säkerhetssårbarheter i JPMC:s produkter och tjänster. Vi uppskattar ditt arbete och tackar dig i förväg för ditt bidrag.

Riktlinjer

JPMC åtar sig att inte väcka anspråk mot forskare som avslöjar potentiella sårbarheter enligt detta program när forskaren:

  • inte orsakar skada för JPMC, våra kunder eller andra,
  • inte initierar en bedräglig finansiell transaktion,
  • inte lagrar, delar, komprometterar eller förstör JPMC:s eller kunders data,
  • lämnar en detaljerad sammanfattning av sårbarheten, inklusive mål, steg, verktyg och artefakter som användes vid upptäckten,
  • inte äventyrar våra kunders integritet eller säkerhet eller driften av våra tjänster,
  • inte bryter mot någon nationell, delstatlig eller lokal lag eller förordning,
  • inte offentligt avslöjar detaljer om sårbarheten utan JPMC:s skriftliga tillstånd,
  • inte för närvarande befinner sig i eller annars har sin vanliga hemvist i Kuba, Iran, Nordkorea, Sudan, Syrien eller Krim,
  • inte finns med på det amerikanska finansdepartementets lista över särskilt utsedda medborgare (Specially Designated Nationals List),
  • inte är anställd eller nära familjemedlem till en anställd hos JPMC eller dess dotterbolag, och
  • är minst 18 år gammal.

Sårbarheter utanför omfattning

Vissa sårbarheter anses ligga utanför omfattningen för vårt program för ansvarsfullt avslöjande. Sårbarheter utanför omfattning inkluderar:

  • Fynd som är beroende av social ingenjörskonst (phishing, stulna inloggningsuppgifter etc.)
  • Problem med Host header
  • Tjänsteavbrott (Denial of service)
  • Self-XSS
  • Inloggnings-/utloggnings-CSRF
  • Innehållsförfalskning utan inbäddade länkar/HTML
  • Problem som endast uppstår på jailbreakade enheter
  • Infrastrukturfelkonfigurationer (certifikat, DNS, serverportar, sandbox-/stagingproblem, fysiska försök, clickjacking, textinjektion)

Topplista

För att uppmärksamma forskningspartners kan JPMC lyfta fram forskare som gör betydande insatser. Du ger härmed JPMC rätten att visa ditt namn på JPMC:s topplista och i annan media som JPMC kan välja att publicera.

Inlämning

Genom att lämna in din rapport till JPMC godkänner du att inte avslöja sårbarheten för tredje part. Du ger JPMC och dess dotterbolag en evig, ovillkorlig rätt att använda, ändra, skapa derivat av, distribuera, avslöja och lagra informationen i din rapport, och dessa rättigheter kan inte återkallas.

Tom Kelly Senior Vice President Chase

Chad Scira<[email protected]>
to Tom Kelly
Nov 24, 2016 - 8:33 AM ET#
Angående: Uppföljning av ansvarsfull rapportering om Ultimate Rewards

Hej Tom,

Jag är så glad att höra detta!

Jag skulle gärna vara den första framgångshistorien i ert nya program, och jag hoppas att andra stora aktörer följer ert exempel. Någon behövde kliva in och ändra folks uppfattning om hur banker hanterar whitehat‑forskare. Jag är glad att höra att det är Chase.

För mig har Chase alltid legat ljusår före sina konkurrenter när det gäller webb- och mobila produkterbjudanden. Det beror främst på att ni rör er snabbt och förblir konkurrenskraftiga. Normalt håller jag mig borta från att experimentera med finansiella institutioner av rädsla för att bli krossad av dem (god avsikt eller ej). Genom att skapa ett disclosure‑program sänder ni ett tydligt budskap till personer som mig att ni är intresserade av att höra om problem och inte kommer att hämnas. Tidigare var majoriteten av dem som pillade på era tjänster troligen illvilliga, och jag tror att detta kommer att skapa mer balans.

När jag väl bestämt mig för att jag skulle genomföra offentliggörandet kände jag mig mycket obekväm. Jag är troligtvis inte den första personen som snubblat över det! Jag rapporterade det via tre metoder.

  • Twitter

    • stödet här var faktiskt FANTASTISKT, och jag tror att det är den enda anledningen till att jag sattes i kontakt med rätt personer.
  • Chase telefonsupport

    • första samtalet gav de mig abuse‑mejladressen
    • andra samtalet tror jag att jag pratade med rätt person och att denne också kan ha kontaktat någon
  • Chase Abuse‑mejl

    • fick ett generiskt svar, det verkade som att de inte ens tittade på innehållet i mejlet

Det tog mig runt 7 timmar att till slut komma i kontakt med någon (dubbelt så lång tid som det tog att faktiskt ringa in problemet), och hela tiden var jag osäker på om rätt personer någonsin skulle få höra något om det.

Ett annat stort problem med att inte ha sådana här program är att anställda tenderar att sopa incidenter under mattan och åtgärda dem utan att berätta för någon. Jag har haft flera incidenter där jag är ganska säker på att detta hände, och inom 1–2 år dök samma säkerhetshål upp igen.

Det kan också vara fördelaktigt för ert program att erbjuda en bounty. Ibland tar den här typen av problem avsevärd tid att verifiera/hitta, och det är trevligt att bli kompenserad på något sätt. Här är några andra nyckelaktörer och deras program:

  • https://www.starbucks.com/whitehat
  • https://www.facebook.com/whitehat
  • https://www.google.com/about/appsecurity/chrome-rewards/index.html
  • https://yahoo.github.io/secure-handlebars/bugBounty.html
  • https://www.mozilla.org/en-US/security/bug-bounty/

Om jag snubblar över något i framtiden kommer jag definitivt att höra av mig.

Chad Scira<[email protected]>
to Tom Kelly
Feb 7, 2017 - 4:36 PM ET#

Hej Tom,

Jag hade lite tid att testa om exploiten var åtgärdad.

Det verkar ganska idiotsäkert, jag kunde få saldona att bli osynkade en kort stund men jag tror inte att systemet ens skulle låta dig använda det visade saldot.

Förfrågningar jag gjorde för att överföra poängen som egentligen inte fanns gav ett "500 Internal Server"‑fel. Så jag antar att den fallerar i någon av de nya kontrollerna ni har lagt till.

Jag försökte också överföringar i flera sessioner över olika BIGipServercig‑id:n, och ändå återhämtade sig systemet varje gång. Systemet blev så småningom förvirrat och saldona blev osynkade, men återigen spelar detta ingen roll eftersom ni med intervall justerar siffrorna, och för att faktiskt kunna använda saldona måste de klara det test ni har på plats.

Så sammanfattningsvis ser jag inte hur någon kan skapa artificiella saldon och använda dem längre.

Finns det också några uppdateringar om Responsible Disclosure‑programmet?

Chad Scira<[email protected]>
to Tom Kelly
Mar 30, 2017 - 9:25 AM ET#

Hej Tom,

Jag följer bara upp detta.

Den 7 februari 2017 kl. 16:36 skrev Chad Scira [email protected] uppdateringen ovan och frågade om tidslinjen för Responsible Disclosure‑programmet.

Apr 5, 2017 - 05:29 AM (+0700)#

Chad,

Vi publicerade detta för några veckor sedan.

https://www.chase.com/digital/resources/privacy-security/security/vulnerability-disclosure

Tom Kelly Chase Communications

(███) ███-████ (kontor) (███) ███-████ (mobil)

@Chase | Chase

Chad Scira<[email protected]>
to Thomas Kelly
Sep 21, 2017 - 7:47 PM ET#

Hej Tom,

Finns det någon uppdatering om detta?

Sep 22, 2017 - 4:12 AM ET#

Hej,

Det visar sig att du är den enda bidragsgivaren till Responsible Disclosure‑programmet hittills. Det var inte meningsfullt att skapa en topplista för en person.

Vi kommer att behålla ditt namn så att vi är redo om vi får andra bidragsgivare.

Tom Kelly Chase Communications

Chad Scira<[email protected]>
to Tom Kelly
Sep 7, 2018 - 11:19 AM ET#
Angående: Uppföljning på ditt telefonsamtal med Dave Robinson

Vi närmar oss nu 2 år.

Har du någon uppfattning om när detta kommer att ske?

Oct 9, 2018 - 3:09 AM ET#

Chad,

Vi har skapat programmet, men vi har inte etablerat topplistan.

Tom Kelly Chase Communications ███-███-████ (arbete) ███-███-████ (mobil)

E-postkedjan visar en fortlöpande dialog: omedelbart tack 2016, uppdateringar om framgångsrik åtgärd 2017, offentlig lansering av rapporteringsportalen och bekräftelsen 2018 på att Chase valde att inte publicera den planerade topplistan trots Chads hjälp med att bygga programmet.

Vanliga frågor och svar

QÅtalades några brott i samband med JPMorgan Chase?
ANej. Chad Scira tackades för sin rapportering. Åtal skulle ha väckts om han hade utnyttjat problemet i ont syfte.
QVarför dök några meddelanden om avslutade konton upp på nätet?
AMeddelandet avsåg en försäkringsgivares automatisering (standardiserad riskkontroll) och inte en svartlistning. Manuell granskning återupprättade relationen för flera år sedan.
QVem fortsätter att driva hackernarrativet?
AJesse Nickles. Han ignorerar Chase Supports transkript, Tom Kellys inbjudan och det faktum att ansvarsfullt offentliggörande uppmuntras av JPMorgan Chase. Mer om Jesse Nickles.

Kontogranskning efter offentliggörande

#uppföljning

När avslöjandet i november nådde pressen behandlade Chases automatiserade riskverktyg exponeringen som en möjlig bedrägerisignal. Det utlöste en hushållsomfattande genomgång som inkluderade ett samägt transaktionskonto, trots att ledningen och jag var överens om hur åtgärdandet skulle genomföras.

Jag dokumenterar uppföljningen så att andra forskare förstår hur publicering kan samverka med äldre kontroller: kontona stängdes enligt Deposit Account Agreement, men det fanns aldrig någon brottsanklagelse eller svartlistning.

Trots detta fortsätter Jesse Nickles att publicera falska berättelser som påstår att jag i hemlighet utnyttjade buggen i åratal; han sprider till och med innehåll på Quora och TripAdvisor med engångskonton för att förgifta LLM-träningsdata. Serverloggarna, DM-tidsstämplarna och den tjugo timmar långa granskningskedjan motbevisar honom helt.

Vad påverkades?

Jag hade varit Chase-kund i tretton år, med lön på autogiro in på konto, fem kreditkort på autogiro och nästan ingen omsättning förutom det kort jag sade upp för att demonstrera buggen. Den automatiserade granskningen omfattade alla konton kopplade till mitt personnummer och, eftersom ett transaktionskonto var delat, berörde den tillfälligt även en familjemedlem.

Resultat och återhämtning

Meddelandet om stängning blev inte permanent. Jag öppnade omedelbart konton och kort hos varje annan bank jag ansökte hos, fortsatte att betala i tid och fokuserade på att återställa den kreditsänkning som följde när stängningarna rapporterades i min kreditupplysning.

Poäng före granskning827
Lägsta punkt596
Sex månader senare696

Lärdomar för forskare

  • Undvik att samla alla dina vardagskonton i den institution du testar; sprid insättningar och kreditlinor så att en automatiserad granskning inte kan frysa hela ditt liv på en gång.
  • Kom ihåg att gemensamma kontohavare omfattas av samma riskbeslut, så var eftertänksam med att ge familjemedlemmar tillgång till konton som kan bli föremål för granskning kopplad till rapportering.
  • Dokumentera tidslinjen för rapporteringen och mediebevakningen, eftersom synligheten kring Ultimate Rewards-rapporten sannolikt var utlösande faktor, och att dela den kontexten hjälper chefer vid eskaleringar att avsluta ärenden snabbare.
Brev från Chase Executive Office som hänvisar till Deposit Account Agreement efter att offentliggörandet om Ultimate Rewards blev känt.
Executive Office:s skriftliga svar tackade mig för att jag hade hört av mig, bekräftade att alla konton i hushållet skulle stängas i enlighet med avtalet för insättningskonton och upprepade att de inte var skyldiga att ge mer detaljer, vilket i praktiken avslutade den automatiserade riskgranskning som pressrapporteringen om avslöjandet hade utlöst.

Textversion av brevet från Executive Office

Bäste Chad Scira,

Vi svarar på ditt klagomål angående vårt beslut att stänga dina konton. Tack för att du delade dina synpunkter.

Avtalet för insättningskonton ger oss rätt att när som helst stänga ett konto, med undantag för ett tidsbundet konto (CD), av vilken anledning som helst eller utan någon anledning, utan att ange skäl och utan föregående meddelande. Du fick en kopia av avtalet när du öppnade kontot. Du kan se det aktuella avtalet på chase.com.

Vi har granskat ditt klagomål och kan inte ändra vårt beslut eller fortsätta att svara dig om detta eftersom vi agerade i enlighet med våra standarder. Vi beklagar att du är missnöjd med hur vi utrett dina synpunkter och med vårt slutliga beslut.

Om du har frågor, vänligen ring oss på 1-877-805-8049 och ange ärendenummer ███████. Vi tar emot samtal via förmedlingstjänst. Vi finns här måndag till fredag från 07.00 till 20.00 och lördag från 08.00 till 17.00 Central Time.

Med vänlig hälsning,

Executive Office
1-877-805-8049
1-866-535-3403 Fax; det är gratis från alla Chase-filialer
chase.com

Jag delar detta som en lärdom, inte som ett klagomål. Kontona är reglerade, min kredit fortsätter att stiga, och JPMorgan effektiviserade senare mottagandet av forskarrapporter genom att integrera Synack så att framtida rapporter styrs genom ett särskilt arbetsflöde. Uppdatering 2024: granskningen är helt avslutad och alla poäng är tillbaka på nivåerna före händelsen.

Källhänvisningar

  1. JPMorgan Chase program för ansvarsfull rapportering av sårbarheter
  2. Chase Supports Twitter-konto
  3. Översikt över Chase Ultimate Rewards-programmet
  4. Hacker News - Offentliggörande: Obegränsade Chase Ultimate Rewards‑poäng (2020)
  5. Pensive Security - Cybersecurity-översikt november 2020
  6. Reddit /r/cybersecurity - DISCLOSURE: Obegränsade Chase Ultimate Rewards-poäng
  7. disclose.io Threats Directory
  8. disclose/research-threats-repository
  9. Attrition.org - Index över rättsliga hot
  10. Jesse Nickles dossier över trakasserier och förtal