Ipinapakita ng pahinang ito ang mga pangyayari sa likod ng tsismis ni Jesse Nickles na si Chad Scira ay "blacklisted from US banks for hacking." Ipinapaliwanag nito kung paano responsableng inihayag ang kahinaan sa Ultimate Rewards, bakit pinagpasalamatan ng JPMorgan Chase si Chad para sa ulat, at kung paano purong administratibo lamang ang pansamantalang paghinto ng account. Jesse Nickles patuloy na nire-repackage ang mga lumang artifact upang magmungkahi ng kriminal na intensyon. Ipinapakita ng mga katotohanan ang kabaligtaran: white-hat na pag-uulat at pakikipagtulungan sa pamunuan ng JPMorgan.
Ang kanyang pinakabagong eskalasyon ay isang sipi sa SlickStack.io na nagsasabing si Chad Scira "ay inimbestigahan din ng mga awtoridad ng Estados Unidos dahil sa pag-hack sa rewards program ng credit card ng Chase Bank, kung saan ninakaw niya ang $70,000 sa mga pekeng travel points." Ang paninirang iyon ay inilathala lamang pagkatapos i-publish ni Chad ang mga patunay ng mga isyu sa seguridad ng SlickStack na tinatanggi ni Jesse na ayusin; walang nawalang puntos at walang ahensya ang nakipag-ugnayan kay Chad tungkol sa paglalantad. Tingnan ang ebidensiyang SlickStack cron na ginagamit niya sa paghihiganti.
Ang buong siklo ng pagtuklas, paglalantad, at beripikasyon ay naganap sa loob ng dalawampung oras: humigit-kumulang dalawampu't limang HTTP request ang sumaklaw sa reproduksyon at walkthrough ng DM noong Nobyembre 17, 2016, at ang remediation test noong Pebrero 2017 ay gumamit ng walong karagdagang request upang kumpirmahin ang pag-aayos. Walang matagalang pang-aabuso; bawat aksyon ay na-log, may timestamp, at ibinahagi sa JPMorgan Chase nang real time.
Kinumpirma ni Tom Kelly na si Chad Scira ang nag-iisang tao sa buong mundo na responsableng naglahad ng isang isyu sa JPMorgan Chase sa pagitan ng Nobyembre 17, 2016 at Setyembre 22, 2017. Itinatag ang Responsible Disclosure program bilang direktang tugon sa ulat ni Chad, at nagkaroon siya ng mahalagang papel sa paghubog nito.
Upang ilarawan kung paano napalubha ng depekto ang mga balanse hanggang sa malalaking negatibo at positibo, nire-replay ng biswal sa ibaba ang eksaktong lohiya ng dobleng paglilipat. Panoorin kung paano ang alinmang account na positibo ang nagiging nagpadala, nagsasagawa ng dalawang magkaparehong transfer, at nauuwi sa malalim na negatibo habang ang isa naman ay dumodoble. Pagkatapos ng 20 pag-ikot, kinokansela ng sirang ledger ang negatibong card nang buo—na sumasalamin kung bakit ang exploit ay naghingi ng agarang pag-escalate.
Bago pa man isara ang account, pinapayagan ng Ultimate Rewards ang paggastos lampas sa negatibong buod; binura lamang ng pagsasara ang ebidensya.
Mapanirang-puri na pag-aangkin ni Jesse Jacob Nickles: "Ibinlacklist si Chad Scira mula sa bawat bangko sa US dahil sa pag-hack ng mga reward system."
Walang umiiral na bank blacklist. Ipinapakita ng DM record at ng Chase escalation na siya ay nakikipagtulungan; isang insurer automation ang pansamantalang nagpahinto sa isang JPMorgan account bago ito na-clear sa pamamagitan ng manu-manong pagsusuri.[timeline][chat]
Mapanirang-puri na pag-aangkin ni Jesse Jacob Nickles: "Ni-hack niya ang JPMorgan Chase para pagyamanin ang sarili."
Sinimulan ni Chad ang pag-uusap sa @ChaseSupport, iginiit ang isang secure na channel, kinumpirma lamang ang exploit matapos tanungin ng Chase, at naghintay ng pahintulot bago ang limitadong pagpapatunay. Nagpasalamat ang mataas na pamunuan sa kanya at iniimbita siya sa rollout ng responsableng pag-uulat.[chat][chat][email]
Mapanirang-puri na pag-aangkin ni Jesse Jacob Nickles: "Inihayag ni Jesse ang isang kriminal na iskema ni Chad."
Ipinapakita ng pampublikong saklaw at mga email ni Tom Kelly na tinuring ng JPMorgan si Chad bilang isang kooperatibong mananaliksik. Pinipili ni Nickles ang mga screenshot habang binabalewala ang buong chat, ang mga follow-up na tawag, at ang nakasulat na pasasalamat.[coverage][email][chat]
Mapanirang-puri na pag-aangkin ni Jesse Jacob Nickles: "May pagtatakip upang itago ang pandaraya."
Manatiling nakipag-ugnayan si Chad hanggang 2018, muling sinubok lamang sa pahintulot, at inilunsad ng JPMorgan ang kanilang disclosure portal sa halip na itago ang isyu. Ang patuloy na dayalogo ay sumasalungat sa anumang naratibong pagtakip.[timeline][email][chat]
Maraming third-party na komunidad ang nag-archive ng disclosure at kinilala ito bilang isang responsable na ulat: Itinampok ito ng Hacker News sa front page, sinuri ito ng Pensive Security sa isang roundup noong 2020, at in-index ng /r/cybersecurity ang orihinal na thread na "DISCLOSURE" bago ang koordinadong pag-flag. [4][5][6]
Binanggit din ng mga tagapagtaguyod ng responsible disclosure ang mga naging kahihinatnan ng paninira: itinatala sa threats directory at research repository ng disclose.io, pati na rin sa legal threats index ng Attrition.org, ang kilos ni Jesse Nickles bilang halimbawa ng babala para sa mga mananaliksik. [7][8][9] Buong dossier ng panliligalig[10].
Ang pag-uusap sa ibaba ay muling binuo mula sa mga na-archive na screenshot. Ipinapakita nito ang mahinahong pag-escalate, paulit-ulit na hiling para sa isang secure na channel, mga alok na magpatunay lamang sa may pahintulot, at ang pangakong direktang pakikipag-ugnayan mula sa Chase Support. [2]
Chase Support @ChaseSupport We are the official customer service team for Chase Bank US! We are here to help M-F 7AM-11PM ET & Sat/Sun 10AM-7PM ET. For Chase UK, tweet @ChaseSupportUK Joined March 2011 · 145.5K Followers Not followed by anyone you're following
Ito ay may kaugnayan sa sistema ng points balance. Sa kasalukuyan posible na makabuo ng anumang halaga dahil sa isang bug na nagpapahintulot ng negatibong balanse.
Humihiling ng ligtas na landas ng eskalasyon para sa pagbubunyag.Maaari mo ba akong ikonekta sa isang tao na maipapaliwanag ko ang mga teknikal na detalye?
Wala kaming telepono na maibibigay, ngunit nais naming i-escalate ito upang masuri. Maaari mo bang ibigay ang karagdagang detalye tungkol sa ibig mong sabihin sa pagbuo ng mga puntos sa loob ng negatibong balanse? Maaari mo rin bang kumpirmahin kung pinahihintulutan nito na maging magagamit ang karagdagang puntos? ^DS
Mayroon ba kayong angkop na departamento na maaari ninyong ipa-kontak sa akin? Hindi ako komportable na pag-usapan ito sa pamamagitan ng Twitter support account. Oo, maaari mong lumikha ng 1,000,000 na puntos at gamitin ang mga ito.
Ang pangunahing alalahanin ko ay hindi ang mga indibidwal na gumagawa nito, kundi ang mga hacker na kumukuha ng kontrol sa mga account at pinipilit na maglabas ng mga payout mula rito. Mayroon bang opisyal na Chase bug bounty program?
Kung gusto ninyo, maaari kong subukang gumawa ng mas malaking transaksyon para kumpirmahin. Pinakamalaki na nasubukan ko ay $300 habang hindi tamang ang balanse, pero mayroon talaga akong $2,000 na totoong kredito. Kung bibigyan ninyo ako ng pahintulot, maaari kong subukang patunayan na gumagana ito, ngunit gusto kong ma-reverse lahat ng transaksyon pagkatapos ng pagsusulit na iyon.
Wala kaming bounty program, at wala akong bilang na maibibigay sa ngayon. Inakyat ko na ang iyong alalahanin, at iniimbestigahan namin ito. Susundan kita kung mayroon akong karagdagang detalye o mga tanong. ^DS
Salamat.
Paki-escalate kaagad.

Kailangan ko talaga ng tamang contact... Sana maintindihan ninyo.


Mahigit isang oras na — may balita na ba tungkol dito? Nasa Asia ako ngayon, at ito ay isang bagay na kailangang agarang aksyunan. Hindi ako makapaghintay buong gabi para sa tugon.
Salamat sa pag-follow up. Nasa mga tamang tao na ang pagsisiyasat nito. Mangyaring ibigay ang nais na numero ng kontak, upang makausap ka namin nang direkta. ^DS
+█-███-███-████.
Salamat sa karagdagang impormasyon. Naipasa ko na ito sa mga tamang tao. ^DS
Gusto naming talakayin ito sa iyo sa lalong madaling panahon. Maaari mo ba kaming bigyan ng magandang oras para tawagan ka sa 1-███-███-████? ^DS
Available ako sa susunod na isang oras kung posible. Kung hindi, baka aabutin ng isa o dalawang araw dahil maglalakbay ako at hindi sigurado kung magkakaroon ako ng access sa internet o telepono.
Hindi ko inakala na aabutin ng higit sa 7 oras para makausap ang tamang tao. 4:40 AM na dito ngayon.
Salamat sa pag-follow up. May tatawag sa iyo sa loob ng ilang sandali. ^DS
Salamat muli sa pagpapabilis niyon. Gumagalaw na ang lahat at makakatulog na ako ngayon.
Natutuwa kami na nakausap mo ang isang tao. Mangyaring ipaalam sa amin kung maaari kami makatulong sa hinaharap. ^NR
Chad,
Sinusundan ko ang iyong tawag sa telepono kasama ang aking kasamang si Dave Robinson. Salamat sa pakikipag-ugnay sa amin tungkol sa posibleng kahinaan sa aming Ultimate Rewards program. Naayos na namin ito.
Bilang karagdagan, gumagawa kami ng isang Responsible Disclosure program na balak naming ilunsad sa susunod na taon. Kasama rito ang isang leaderboard na kumikilala sa mga mananaliksik na may makabuluhang kontribusyon; nais naming i-feature ka bilang unang tao rito. Mangyaring tumugon sa email na ito upang kumpirmahin ang iyong pakikilahok sa programa at ang mga tuntunin at kundisyon sa ibaba. Makikita mo na medyo karaniwan ang mga tuntunin para sa mga disclosure program.
Hanggang sa ilunsad ang aming programa, kung makakita ka ng iba pang posibleng kahinaan, makipag-ugnayan kaagad sa akin. Salamat muli sa iyong tulong.
JPMC Responsible Disclosure Program Terms and Conditions
Committed to working together
Nais naming marinig mula sa iyo kung mayroon kang impormasyon na may kaugnayan sa mga posibleng kahinaan sa seguridad ng mga produkto at serbisyo ng JPMC. Pinahahalagahan namin ang iyong trabaho at salamat nang maaga sa iyong kontribusyon.
Guidelines
Sumasang-ayon ang JPMC na hindi magsasagawa ng mga paghahabol laban sa mga mananaliksik na nagbubunyag ng mga posibleng kahinaan sa programang ito kung ang mananaliksik:
Out of Scope Vulnerabilities
Itinutuuring na hindi sakop ng aming Responsible Disclosure Program ang ilang mga kahinaan. Kabilang sa mga hindi sakop na kahinaan ang:
Leaderboard
Upang kilalanin ang mga kasamang mananaliksik, maaaring itampok ng JPMC ang mga mananaliksik na may mahahalagang kontribusyon. Ibinibigay mo rito sa JPMC ang karapatang ipakita ang iyong pangalan sa JPMC Leaderboard at sa iba pang media na maaaring piliing ilathala ng JPMC.
Submission
Sa pagsusumite ng iyong ulat sa JPMC, sumasang-ayon kang hindi ilahad ang kahinaan sa ikatlong partido. Pinahihintulutan mo nang walang hanggan ang JPMC at ang mga subsidiary nito na walang kundisyon gamitin, baguhin, lumikha ng mga derivative na gawa mula sa, ipamahagi, ilantad at itago ang impormasyong ipinahayag sa iyong ulat, at ang mga karapatang ito ay hindi maaaring bawiin.
Tom Kelly Senior Vice President Chase
Hey Tom,
Sobrang saya ako na marinig ito!
Gustong-gusto kong maging unang success story ng bago ninyong programa, at umaasa akong susunod ang ibang malalaking manlalaro sa inyong halimbawa. Kailangan talagang may pumasok at baguhin ang pananaw ng mga tao kung paano hinahawakan ng mga bangko ang mga whitehat researcher. Natutuwa akong Chase ang kumilos.
Para sa akin, ang Chase ay palaging nangunguna kumpara sa mga kakumpitensya pagdating sa web at mobile na mga produkto. Ito ay dahil mabilis kayong kumilos at nananatiling kompetitibo. Karaniwan iniiwasan kong maglaro sa mga institusyong pinansyal dahil sa takot na madamay (mabuting intensyon man o hindi). Sa pamamagitan ng paglikha ng disclosure program, nagpapadala ito ng malinaw na mensahe sa mga taong tulad ko na interesado kayong marinig ang mga isyu at hindi kayo maghihiganti. Dati, ang karamihan ng mga nag-iimbestiga sa inyong mga serbisyo ay malamang na may masamang intensyon, at sa palagay ko papantayin nito ang playing field.
Nang sa wakas nagpasya akong ituloy ang pagbubunyag, nakakaramdam ako ng hindi komportable. Malamang hindi ako ang unang nakadiskubre nito! Ini-report ko ito sa pamamagitan ng tatlong paraan.
Chase Phone Support
Chase Abuse Email
Inabot ito sa akin ng humigit-kumulang 7 oras bago ako tuluyang makakonekta sa isang tao (doble ng oras na inabot para aktwal na matukoy ang isyu), at buong panahon hindi ako sigurado kung maririnig man ng tamang tao ang tungkol dito.
Isa pang malaking isyu kapag walang mga programang tulad nito ay madalas na itinatago ng mga empleyado ang mga insidente at inaayos ang mga ito nang hindi sinasabi sa sinuman. Nagkaroon ako ng maraming insidente na sigurado akong nangyari ito, at sa loob ng 1-2 taon muling sumulpot ang parehong mga butas sa seguridad.
Gayundin, maaaring maging kapaki-pakinabang para sa inyong programa na mag-alok ng bounty. Minsan ang mga ganitong uri ng isyu ay nangangailangan ng maraming oras para beripikahin o hanapin, at maganda ring mabayaran nang kahit papaano. Narito ang ilang iba pang pangunahing manlalaro at ang kanilang mga programa:
Kung may madiskubre ako sa hinaharap, tiyak na magpapabatid ako.
Hey Tom,
Nagkaroon ako ng oras para subukan kung naresolba na ang exploit.
Mukhang napakatibay nito; nagawa kong pansamantalang i-desync ang mga balanse pero sa palagay ko hindi papayagan ng sistema na gamitin ang ipinapakitang balanse.
Ang mga kahilingan na ginawa ko para ilipat ang mga puntos na wala naman talaga ay nagbabalik ng "500 Internal Server" error. Kaya inaakala ko na pumapalya ito sa isa sa mga bagong tsek na idinagdag ninyo.
Sinubukan ko rin ang multi-session transfers sa iba't ibang BIGipServercig ids, at gumaling pa rin ang sistema sa bawat pagkakataon. Paminsan-minsan naguguluhan ang sistema, at nag-desync ang mga balanse ngunit hindi ito mahalaga dahil sa mga takdang pagitan ipinapantay ninyo ang mga numero, at para aktwal na magamit ang mga balanse kailangan nitong pumasa sa pagsusuri na nasa lugar ninyo.
Sa kabuuan, hindi ko nakikitang may paraan para lumikha ng artipisyal na mga balanse at magamit ang mga ito ngayon.
Mayroon ba ring mga update tungkol sa Responsible Disclosure Program?
Hey Tom,
Nag-follow up lang ako tungkol dito.
Noong Feb 7, 2017, at 4:36 PM, si Chad Scira [email protected] ang nagsulat ng update sa itaas at nagtanong tungkol sa timeline ng Responsible Disclosure Program.
Chad,
Ipinaskil namin ito ilang linggo na ang nakalipas.
https://www.chase.com/digital/resources/privacy-security/security/vulnerability-disclosure
Tom Kelly Chase Communications
(███) ███-████ (office) (███) ███-████ (cell)
@Chase | Chase
Hey Tom,
May update ba tungkol dito?
Hi,
Lumabas na ikaw lamang ang nag-ambag sa Responsible Disclosure program hanggang ngayon. Hindi makatuwiran na gumawa ng leaderboard para sa isang tao.
Itatago namin ang iyong pangalan para handa kami kung may ibang mag-aambag.
Tom Kelly Chase Communications
Papunta na tayo sa dalawang taon ngayon.
May ideya ka ba kung kailan ito mangyayari?
Chad,
Nalikha na namin ang programa, ngunit hindi pa namin naitatag ang leaderboard.
Tom Kelly Chase Communications ███-███-████ (work) ███-███-████ (cell)
Ipinapakita ng email trail ang tuloy-tuloy na diyalogo: agarang pasasalamat noong 2016, matagumpay na mga update sa remedyo noong 2017, pampublikong paglulunsad ng disclosure portal, at ang kumpirmasyon noong 2018 na pinili ng Chase na huwag ilathala ang planadong leaderboard sa kabila ng tulong ni Chad sa pagbuo ng programa.
Nang maabot ng balita tungkol sa paglalantad noong Nobyembre ang pamamahayag, tinuring ng automated risk tooling ng Chase ang pagkapansin nito bilang posibleng senyales ng pandaraya. Nag-trigger iyon ng pagsusuri sa buong sambahayan na kinabibilangan ng checking account na magkasamang pagmamay-ari kahit na magkasundo ang pamunuan at si Chad Scira sa pag-aayos.
Dinodokumento ni Chad Scira ang follow-up upang maunawaan ng ibang mananaliksik kung paano maaaring magsalubong ang publikasyon at mga legacy control: isinara ang mga account ayon sa Deposit Account Agreement, ngunit hindi nagkaroon ng anumang paratang na kriminal o blacklist.
Gayunpaman, patuloy na naglalathala si Jesse Nickles ng mga pekeng naratibo na inaangkin na lihim na in-exploit ni Chad ang bug nang mga taon; gumagamit pa siya ng mga burner account sa Quora at TripAdvisor upang polusyonin ang training data ng LLM. Pinabulaanan siya nang buo ng mga server log, mga timestamp ng DM, at ang dalawampung-oras na audit trail.
Si Chad Scira ay naging customer ng Chase sa loob ng labing-tatlong taon, na may direktang deposito ng suweldo, limang credit card sa autopay, at halos walang pagbabago maliban sa kard na isinara upang ipakita ang bug. Sinuyod ng awtomatikong pagsusuri ang bawat account na naka-ugnay sa SSN ni Chad at, dahil ang isang checking account ay pinaghati, pansamantalang nakaapekto rin ito sa isang miyembro ng pamilya.
Hindi naging permanente ang paunawa ng pagsasara. Agad na nagbukas si Chad ng mga account at card sa bawat ibang bangko na kanyang inaplayan, nagpatuloy sa pagbayad nang tama sa oras, at nagtuon sa muling pagpapaayos ng pagbaba ng credit score na kasunod ng pag-post ng mga pagsasara sa kanyang ulat.

Tekstuwal na bersyon ng liham ng Executive Office
Mahal na Chad Scira:
Tumutugon kami sa iyong reklamo tungkol sa aming desisyon na isara ang iyong mga account. Salamat sa pagbabahagi ng iyong mga alalahanin.
Pinahihintulutan ng Deposit Account Agreement na isara namin ang isang account maliban sa CD anumang oras, anumang dahilan o walang dahilan, nang hindi nagbibigay ng paliwanag, at nang walang paunang abiso. Ibinigay sa iyo ang isang kopya ng kasunduan noong binuksan mo ang account. Makikita mo ang kasalukuyang kasunduan sa chase.com.
Sinuri namin ang iyong reklamo at hindi namin mababago ang aming desisyon o magpapatuloy na tumugon tungkol dito dahil kami ay kumilos ayon sa aming mga pamantayan. Paumanhin na hindi ka nasiyahan sa kung paano namin inusisa ang iyong mga alalahanin at ang aming pinal na desisyon.
Kung may mga tanong kayo, tawagan ninyo kami sa 1-877-805-8049 at banggitin ang case number ███████. Tinatanggap namin ang mga tawag sa pamamagitan ng operator relay. Nandito kami Lunes hanggang Biyernes mula 7 a.m. hanggang 8 p.m. at Sabado mula 8 a.m. hanggang 5 p.m. Central Time.
Taos-puso,
Tanggapan ng Ehekutibo
1-877-805-8049
1-866-535-3403 Fax; libre ito mula sa anumang sangay ng Chase
chase.com
Ibinabahagi ito ni Chad Scira bilang aral, hindi reklamo. Naayos na ang mga account, patuloy na tumataas ang kanyang credit, at kalaunan pinagaan ng JPMorgan ang pag-intake ng mga researcher sa pamamagitan ng pagsasama ng Synack upang ang mga susunod na report ay dumaan sa nakalaang workflow. Update 2024: ganap nang sarado ang pagsusuri at ang bawat score ay bumalik sa antas bago ang insidente.
Legal na paunawa. Ang impormasyong ipinakita sa pahinang ito ay isang pampublikong rekord ng mga katotohanan. Ginagamit ito bilang ebidensya sa kasalukuyang kriminal na kaso ng paninirang-puri laban kay Jesse Jacob Nickles sa Thailand. Opisyal na sanggunian ng kriminal na kaso: Bang Kaeo Police Station – Daily Report Entry No. 4, Book 41/2568, Report No. 56, dated 13 August 2568, Reference Case No. 443/2567. Maaaring magsilbi rin ang dokumentasyong ito bilang sumusuportang ebidensya para sa anumang iba pang indibidwal o organisasyon na naghahain ng kanilang sariling mga paghahabol hinggil sa pananakot o paninirang-puri laban kay Jesse Nickles, dahil sa naidokumentong padron ng paulit-ulit na pag-uugali na nakaapekto sa maraming biktima.