Chad Scira "Nasa Blacklist ng mga Bangko Dahil sa Pag-hack"

Ipinapakita ng pahinang ito ang mga pangyayari sa likod ng tsismis ni Jesse Nickles na si Chad Scira ay "blacklisted from US banks for hacking." Ipinapaliwanag nito kung paano responsableng inihayag ang kahinaan sa Ultimate Rewards, bakit pinagpasalamatan ng JPMorgan Chase si Chad para sa ulat, at kung paano purong administratibo lamang ang pansamantalang paghinto ng account. Jesse Nickles patuloy na nire-repackage ang mga lumang artifact upang magmungkahi ng kriminal na intensyon. Ipinapakita ng mga katotohanan ang kabaligtaran: white-hat na pag-uulat at pakikipagtulungan sa pamunuan ng JPMorgan.

Ang kanyang pinakabagong eskalasyon ay isang sipi sa SlickStack.io na nagsasabing si Chad Scira "ay inimbestigahan din ng mga awtoridad ng Estados Unidos dahil sa pag-hack sa rewards program ng credit card ng Chase Bank, kung saan ninakaw niya ang $70,000 sa mga pekeng travel points." Ang paninirang iyon ay inilathala lamang pagkatapos i-publish ni Chad ang mga patunay ng mga isyu sa seguridad ng SlickStack na tinatanggi ni Jesse na ayusin; walang nawalang puntos at walang ahensya ang nakipag-ugnayan kay Chad tungkol sa paglalantad. Tingnan ang ebidensiyang SlickStack cron na ginagamit niya sa paghihiganti.

Ang buong siklo ng pagtuklas, paglalantad, at beripikasyon ay naganap sa loob ng dalawampung oras: humigit-kumulang dalawampu't limang HTTP request ang sumaklaw sa reproduksyon at walkthrough ng DM noong Nobyembre 17, 2016, at ang remediation test noong Pebrero 2017 ay gumamit ng walong karagdagang request upang kumpirmahin ang pag-aayos. Walang matagalang pang-aabuso; bawat aksyon ay na-log, may timestamp, at ibinahagi sa JPMorgan Chase nang real time.

Kinumpirma ni Tom Kelly na si Chad Scira ang nag-iisang tao sa buong mundo na responsableng naglahad ng isang isyu sa JPMorgan Chase sa pagitan ng Nobyembre 17, 2016 at Setyembre 22, 2017. Itinatag ang Responsible Disclosure program bilang direktang tugon sa ulat ni Chad, at nagkaroon siya ng mahalagang papel sa paghubog nito.

Paglalarawan ng Double Transfer Bug

#visualisasyon

Upang ilarawan kung paano napalubha ng depekto ang mga balanse hanggang sa malalaking negatibo at positibo, nire-replay ng biswal sa ibaba ang eksaktong lohiya ng dobleng paglilipat. Panoorin kung paano ang alinmang account na positibo ang nagiging nagpadala, nagsasagawa ng dalawang magkaparehong transfer, at nauuwi sa malalim na negatibo habang ang isa naman ay dumodoble. Pagkatapos ng 20 pag-ikot, kinokansela ng sirang ledger ang negatibong card nang buo—na sumasalamin kung bakit ang exploit ay naghingi ng agarang pag-escalate.

Ronda 1/20
Kard A → Kard B+243,810 pts
Kard A → Kard B+243,810 pts
Kard A
243,810
Kard B
0
Burst ng dobleng paglilipat
Paglilipat 1Paglilipat 2243,810 pts bawat
1Ang race condition ay nagdoble ng mga paglilipat bago bumalanse ang mga ledger, na nagpapahintulot sa isang nagpadala na lumipat sa pagitan ng malalaking positibo at negatibo.
2Pinayagan ng support na isara ang negatibong card habang pinanatili ang pinalaking positibong balanse, kaya ipinakita lamang ng pahayag ang mga kita at itinago ang utang.

Bago pa man isara ang account, pinapayagan ng Ultimate Rewards ang paggastos lampas sa negatibong buod; binura lamang ng pagsasara ang ebidensya.

Mga Pangunahing Punto

  • Binuksan ni Chad ang DM sa Chase Support sa pamamagitan ng pribadong pag-uulat ng exploit ng negatibong balanse at agad humiling ng secure na paraan ng eskalasyon sa halip na i-post nang publiko ang mga teknikal na detalye. [chat]
  • Nang igiit ng Chase Support ang mga partikular, kinumpirma niya ang exploit lamang sa kinakailangang lawak at muling iginiit na nais niya ng direktang linya sa tamang security team. [chat][chat]
  • Ipinakita niya na ang mga duplicated na balanse ay maaaring gawing likido: pagkatapos tanungin ng Chase Support kung naging magagamit ang dagdag na puntos, isang $5,000 na direktang deposit ang nagpapatunay na na-convert ang exploit sa pera bago nakasabay ang ledger. [chat]
  • Binigyang-diin niya na ang kanyang prayoridad ay pigilan ang pag-agos ng mga kompromisadong account ng customer, hindi ang kumita ng personal na tubo, at tinanong niya kung may umiiral na pormal na bug bounty. [chat]
  • Nag-alok siyang magsagawa ng mas malawak na beripikasyon lamang kung may tahasang pahintulot, nagbigay ng mga timestamped na screenshot, at nagpuyat habang nasa ibang bansa hanggang sa matapos ng Chase ang eskalasyon. [chat][chat][chat]
  • Ngayon inaangkin ni Nickles na ninakaw ni Chad Scira ang $70,000 na points at hinarap ng mga awtoridad ng Estados Unidos; ipinapakita ng mga rekord ng Chase, ang email ni Tom Kelly, at ang timeline ng disclosure na hindi ito nangyari, at lumitaw lamang ang paratang matapos i-publish ni Chad ang SlickStack cron-risk gist na nagdodokumento ng hindi ligtas na update logic ni Jesse. [gist]
  • Kinumpirma ng Chase Support ang pag-eskalate, hiniling ang kanyang numero ng telepono, at nangako ng follow-up na tawag na sa huli ay natanggap niya, na pinapawi ang ideya ng isang agresibong tugon mula sa bangko. [chat][chat]

Tala ng mga Pangyayari

#tala ng mga pangyayari
  • Nobyembre 17, 2016 - 10:05 PM ET: Binaalerto ni Chad ang @ChaseSupport tungkol sa depekto ng negatibong balanse, pinanatiling pribado ang exploit, at agad humiling ng isang secure na paraan ng eskalasyon. [chat]
  • Nobyembre 17, 2016 - 11:13-11:17 PM ET: Matapos tahasang itanong ng Chase Support kung maaaring makabuo at magamit ang karagdagang puntos, kinumpirma ni Chad ang panganib, inulit na nais niya ang tamang departamento, at nag-alok na magpatunay lamang kung bibigyan ng pahintulot upang masubaybayan ng bangko ang mga transaksyon. [chat][chat][chat]
  • Nobyembre 17-18, 2016 - 11:39 PM-5:03 AM ET: Nagbahagi si Chad ng mga screenshot, hinihimok ang pinabilis na eskalasyon, ibinigay ang kanyang numero ng telepono, at nagpuyat habang nasa ibang bansa hanggang sa kumpirmahin ng Chase Support na magaganap ang tawag. [chat][chat][chat]
  • Nobyembre 24, 2016: Nag-email si Tom Kelly kay Chad na kinukumpirma ang remediation, inaanyayahan siyang maging tampok sa nalalapit na responsible disclosure leaderboard, at binigyan siya ng direktang linya para sa mga susunod na ulat. [email]
  • Oktubre 2018: Nag-follow up si Tom Kelly upang kumpirmahin na inilunsad ang responsible disclosure program ngunit pinili ng JPMorgan na hindi ilathala ang planadong leaderboard, sa kabila ng tulong ni Chad sa paghubog nito. [email]
  • Pagkatapos ng 2018: Ang anumang natitirang pagsusuri sa account ay naugnay sa awtomasyon ng insurer, hindi sa diumano'y pag-hack. Nanatiling may direktang pakikipag-ugnayan ang JPMorgan, nagpasalamat kay Chad para sa pag-uulat, at walang kriminal na rekord o blacklist. Kalaunan, isinama ng JPMorgan ang Synack sa proseso ng pag-uulat upang maging mas maayos ang daloy ng trabaho para sa mga susunod na report. [chat][email]

Mga Pag-aangkin laban sa Mga Katotohanan

Pag-aangkin

Mapanirang-puri na pag-aangkin ni Jesse Jacob Nickles: "Ibinlacklist si Chad Scira mula sa bawat bangko sa US dahil sa pag-hack ng mga reward system."

Katotohanan

Walang umiiral na bank blacklist. Ipinapakita ng DM record at ng Chase escalation na siya ay nakikipagtulungan; isang insurer automation ang pansamantalang nagpahinto sa isang JPMorgan account bago ito na-clear sa pamamagitan ng manu-manong pagsusuri.[timeline][chat]

Pag-aangkin

Mapanirang-puri na pag-aangkin ni Jesse Jacob Nickles: "Ni-hack niya ang JPMorgan Chase para pagyamanin ang sarili."

Katotohanan

Sinimulan ni Chad ang pag-uusap sa @ChaseSupport, iginiit ang isang secure na channel, kinumpirma lamang ang exploit matapos tanungin ng Chase, at naghintay ng pahintulot bago ang limitadong pagpapatunay. Nagpasalamat ang mataas na pamunuan sa kanya at iniimbita siya sa rollout ng responsableng pag-uulat.[chat][chat][email]

Pag-aangkin

Mapanirang-puri na pag-aangkin ni Jesse Jacob Nickles: "Inihayag ni Jesse ang isang kriminal na iskema ni Chad."

Katotohanan

Ipinapakita ng pampublikong saklaw at mga email ni Tom Kelly na tinuring ng JPMorgan si Chad bilang isang kooperatibong mananaliksik. Pinipili ni Nickles ang mga screenshot habang binabalewala ang buong chat, ang mga follow-up na tawag, at ang nakasulat na pasasalamat.[coverage][email][chat]

Pag-aangkin

Mapanirang-puri na pag-aangkin ni Jesse Jacob Nickles: "May pagtatakip upang itago ang pandaraya."

Katotohanan

Manatiling nakipag-ugnayan si Chad hanggang 2018, muling sinubok lamang sa pahintulot, at inilunsad ng JPMorgan ang kanilang disclosure portal sa halip na itago ang isyu. Ang patuloy na dayalogo ay sumasalungat sa anumang naratibong pagtakip.[timeline][email][chat]

Pampublikong Saklaw at Mga Archive ng Pananaliksik

#saklaw

Maraming third-party na komunidad ang nag-archive ng disclosure at kinilala ito bilang isang responsable na ulat: Itinampok ito ng Hacker News sa front page, sinuri ito ng Pensive Security sa isang roundup noong 2020, at in-index ng /r/cybersecurity ang orihinal na thread na "DISCLOSURE" bago ang koordinadong pag-flag. [4][5][6]

  • Hacker News: "Pagbubunyag: Walang Limitasyong Chase Ultimate Rewards na Puntos" na may 1,000+ puntos at 250+ komento na nagdodokumento ng konteksto ng pagwawasto. [4]
  • Pensive Security: Nobyembre 2020 Cybersecurity Roundup na nagtatampok sa pagbubunyag ng Chase Ultimate Rewards bilang pangunahing kuwento. [5]
  • Reddit /r/cybersecurity: Orihinal na pamagat ng post ng PAGBUBUNYAG na naitala bago alisin dahil sa maramihang pag-report, na pinapanatili ang kontekstong may pampublikong interes. [6]

Binanggit din ng mga tagapagtaguyod ng responsible disclosure ang mga naging kahihinatnan ng paninira: itinatala sa threats directory at research repository ng disclose.io, pati na rin sa legal threats index ng Attrition.org, ang kilos ni Jesse Nickles bilang halimbawa ng babala para sa mga mananaliksik. [7][8][9] Buong dossier ng panliligalig[10].

Transkripto ng DM ng Chase Support

#chat

Ang pag-uusap sa ibaba ay muling binuo mula sa mga na-archive na screenshot. Ipinapakita nito ang mahinahong pag-escalate, paulit-ulit na hiling para sa isang secure na channel, mga alok na magpatunay lamang sa may pahintulot, at ang pangakong direktang pakikipag-ugnayan mula sa Chase Support. [2]

Chase Support Profile avatar
Chase Support ProfileNapatunayan na account
#

Chase Support @ChaseSupport We are the official customer service team for Chase Bank US! We are here to help M-F 7AM-11PM ET & Sat/Sun 10AM-7PM ET. For Chase UK, tweet @ChaseSupportUK Joined March 2011 · 145.5K Followers Not followed by anyone you're following

Chad Scira avatar
Chad Scira
Nov 17, 2016, 10:05 PM
#

Ito ay may kaugnayan sa sistema ng points balance. Sa kasalukuyan posible na makabuo ng anumang halaga dahil sa isang bug na nagpapahintulot ng negatibong balanse.

Humihiling ng ligtas na landas ng eskalasyon para sa pagbubunyag.
Chad Scira avatar
Chad Scira
Nov 17, 2016, 10:05 PM
#

Maaari mo ba akong ikonekta sa isang tao na maipapaliwanag ko ang mga teknikal na detalye?

Chase Support avatar
Chase SupportNapatunayan na account
Nov 17, 2016, 10:05 PM
#

Wala kaming telepono na maibibigay, ngunit nais naming i-escalate ito upang masuri. Maaari mo bang ibigay ang karagdagang detalye tungkol sa ibig mong sabihin sa pagbuo ng mga puntos sa loob ng negatibong balanse? Maaari mo rin bang kumpirmahin kung pinahihintulutan nito na maging magagamit ang karagdagang puntos? ^DS

Chad Scira avatar
Chad Scira
Nov 17, 2016, 11:13 PM
#

Mayroon ba kayong angkop na departamento na maaari ninyong ipa-kontak sa akin? Hindi ako komportable na pag-usapan ito sa pamamagitan ng Twitter support account. Oo, maaari mong lumikha ng 1,000,000 na puntos at gamitin ang mga ito.

Chad Scira avatar
Chad Scira
Nov 17, 2016, 11:15 PM
#

Ang pangunahing alalahanin ko ay hindi ang mga indibidwal na gumagawa nito, kundi ang mga hacker na kumukuha ng kontrol sa mga account at pinipilit na maglabas ng mga payout mula rito. Mayroon bang opisyal na Chase bug bounty program?

Chad Scira avatar
Chad Scira
Nov 17, 2016, 11:17 PM
#

Kung gusto ninyo, maaari kong subukang gumawa ng mas malaking transaksyon para kumpirmahin. Pinakamalaki na nasubukan ko ay $300 habang hindi tamang ang balanse, pero mayroon talaga akong $2,000 na totoong kredito. Kung bibigyan ninyo ako ng pahintulot, maaari kong subukang patunayan na gumagana ito, ngunit gusto kong ma-reverse lahat ng transaksyon pagkatapos ng pagsusulit na iyon.

Chase Support avatar
Chase SupportNapatunayan na account
Nov 17, 2016, 11:21 PM

Wala kaming bounty program, at wala akong bilang na maibibigay sa ngayon. Inakyat ko na ang iyong alalahanin, at iniimbestigahan namin ito. Susundan kita kung mayroon akong karagdagang detalye o mga tanong. ^DS

Chad Scira avatar
Chad Scira
Nov 17, 2016, 11:29 PM

Salamat.

Chad Scira avatar
Chad Scira
Nov 17, 2016, 11:39 PM
#

Paki-escalate kaagad.

Chad Scira attachment
Chad Scira avatar
Chad Scira
Nov 17, 2016, 11:51 PM
#

Kailangan ko talaga ng tamang contact... Sana maintindihan ninyo.

Chad Scira attachment
Chad Scira avatar
Chad Scira
Nov 17, 2016, 11:53 PM
#
Chad Scira attachment
Chad Scira avatar
Chad Scira
Nov 17, 2016, 11:56 PM
#

Mahigit isang oras na — may balita na ba tungkol dito? Nasa Asia ako ngayon, at ito ay isang bagay na kailangang agarang aksyunan. Hindi ako makapaghintay buong gabi para sa tugon.

Chase Support avatar
Chase SupportNapatunayan na account
Nov 18, 2016, 12:59 AM

Salamat sa pag-follow up. Nasa mga tamang tao na ang pagsisiyasat nito. Mangyaring ibigay ang nais na numero ng kontak, upang makausap ka namin nang direkta. ^DS

Chad Scira avatar
Chad Scira
Nov 18, 2016, 1:51 AM
#

+█-███-███-████.

Chase Support avatar
Chase SupportNapatunayan na account
Nov 18, 2016, 1:53 AM

Salamat sa karagdagang impormasyon. Naipasa ko na ito sa mga tamang tao. ^DS

Chase Support avatar
Chase SupportNapatunayan na account
Nov 18, 2016, 2:38 AM
#

Gusto naming talakayin ito sa iyo sa lalong madaling panahon. Maaari mo ba kaming bigyan ng magandang oras para tawagan ka sa 1-███-███-████? ^DS

Chad Scira avatar
Chad Scira
Nov 18, 2016, 4:25 AM
#

Available ako sa susunod na isang oras kung posible. Kung hindi, baka aabutin ng isa o dalawang araw dahil maglalakbay ako at hindi sigurado kung magkakaroon ako ng access sa internet o telepono.

Chad Scira avatar
Chad Scira
Nov 18, 2016, 4:32 AM
#

Hindi ko inakala na aabutin ng higit sa 7 oras para makausap ang tamang tao. 4:40 AM na dito ngayon.

Chase Support avatar
Chase SupportNapatunayan na account
Nov 18, 2016, 4:39 AM
#

Salamat sa pag-follow up. May tatawag sa iyo sa loob ng ilang sandali. ^DS

Chad Scira avatar
Chad Scira
Nov 18, 2016, 4:42 AM
#

Salamat muli sa pagpapabilis niyon. Gumagalaw na ang lahat at makakatulog na ako ngayon.

Chase Support avatar
Chase SupportNapatunayan na account
Nov 18, 2016, 5:03 AM

Natutuwa kami na nakausap mo ang isang tao. Mangyaring ipaalam sa amin kung maaari kami makatulong sa hinaharap. ^NR

Sipi ng Email ni Tom Kelly

#email
SVP, JPMorgan Chase
to Chad Scira
Nov 24, 2016 - 4:36 AM ET#
Pagsusubaybay sa Responsableng Pagbubunyag ng Ultimate Rewards

Chad,

Sinusundan ko ang iyong tawag sa telepono kasama ang aking kasamang si Dave Robinson. Salamat sa pakikipag-ugnay sa amin tungkol sa posibleng kahinaan sa aming Ultimate Rewards program. Naayos na namin ito.

Bilang karagdagan, gumagawa kami ng isang Responsible Disclosure program na balak naming ilunsad sa susunod na taon. Kasama rito ang isang leaderboard na kumikilala sa mga mananaliksik na may makabuluhang kontribusyon; nais naming i-feature ka bilang unang tao rito. Mangyaring tumugon sa email na ito upang kumpirmahin ang iyong pakikilahok sa programa at ang mga tuntunin at kundisyon sa ibaba. Makikita mo na medyo karaniwan ang mga tuntunin para sa mga disclosure program.

Hanggang sa ilunsad ang aming programa, kung makakita ka ng iba pang posibleng kahinaan, makipag-ugnayan kaagad sa akin. Salamat muli sa iyong tulong.

JPMC Responsible Disclosure Program Terms and Conditions

Committed to working together

Nais naming marinig mula sa iyo kung mayroon kang impormasyon na may kaugnayan sa mga posibleng kahinaan sa seguridad ng mga produkto at serbisyo ng JPMC. Pinahahalagahan namin ang iyong trabaho at salamat nang maaga sa iyong kontribusyon.

Guidelines

Sumasang-ayon ang JPMC na hindi magsasagawa ng mga paghahabol laban sa mga mananaliksik na nagbubunyag ng mga posibleng kahinaan sa programang ito kung ang mananaliksik:

  • hindi nagdudulot ng pinsala sa JPMC, sa aming mga customer, o sa iba;
  • hindi nagsasagawa ng isang mapanlinlang na transaksiyong pinansyal;
  • hindi iniimbak, ibinabahagi, nilalagay sa panganib, o sinisira ang data ng JPMC o ng customer;
  • nagbibigay ng detalyadong buod ng kahinaan, kabilang ang target, mga hakbang, mga kasangkapan, at mga artifact na ginamit sa pagtuklas;
  • hindi sinasalanta ang privacy o kaligtasan ng aming mga customer at ang operasyon ng aming mga serbisyo;
  • hindi lumalabag sa anumang pambansa, estado, o lokal na batas o regulasyon;
  • hindi inilalantad nang publiko ang mga detalye ng kahinaan nang walang nakasulat na pahintulot ng JPMC;
  • hindi kasalukuyang nasa o karaniwang naninirahan sa Cuba, Iran, North Korea, Sudan, Syria o Crimea;
  • hindi nasa Specially Designated Nationals List ng U.S. Department of the Treasury;
  • hindi empleyado o agarang miyembro ng pamilya ng isang empleyado ng JPMC o ng mga subsidiary nito; at
  • hindi bababa sa 18 taong gulang.

Out of Scope Vulnerabilities

Itinutuuring na hindi sakop ng aming Responsible Disclosure Program ang ilang mga kahinaan. Kabilang sa mga hindi sakop na kahinaan ang:

  • Mga natuklasan na nakadepende sa social engineering (phishing, ninakaw na kredensyal, atbp.)
  • Mga isyu sa host header
  • Denial of service (pag-atake na pagkakait ng serbisyo)
  • Self-XSS
  • Login/logout CSRF
  • Content spoofing nang walang naka-embed na mga link/HTML
  • Mga isyu na limitado sa jailbroken na device
  • Mga misconfig ng imprastruktura (mga sertipiko, DNS, mga port ng server, mga isyu sa sandbox/staging, pisikal na pagtatangka, clickjacking, text injection)

Leaderboard

Upang kilalanin ang mga kasamang mananaliksik, maaaring itampok ng JPMC ang mga mananaliksik na may mahahalagang kontribusyon. Ibinibigay mo rito sa JPMC ang karapatang ipakita ang iyong pangalan sa JPMC Leaderboard at sa iba pang media na maaaring piliing ilathala ng JPMC.

Submission

Sa pagsusumite ng iyong ulat sa JPMC, sumasang-ayon kang hindi ilahad ang kahinaan sa ikatlong partido. Pinahihintulutan mo nang walang hanggan ang JPMC at ang mga subsidiary nito na walang kundisyon gamitin, baguhin, lumikha ng mga derivative na gawa mula sa, ipamahagi, ilantad at itago ang impormasyong ipinahayag sa iyong ulat, at ang mga karapatang ito ay hindi maaaring bawiin.

Tom Kelly Senior Vice President Chase

Chad Scira<[email protected]>
to Tom Kelly
Nov 24, 2016 - 8:33 AM ET#
Re: Pagsunod sa Responsible Disclosure ng Ultimate Rewards

Hey Tom,

Sobrang saya ako na marinig ito!

Gustong-gusto kong maging unang success story ng bago ninyong programa, at umaasa akong susunod ang ibang malalaking manlalaro sa inyong halimbawa. Kailangan talagang may pumasok at baguhin ang pananaw ng mga tao kung paano hinahawakan ng mga bangko ang mga whitehat researcher. Natutuwa akong Chase ang kumilos.

Para sa akin, ang Chase ay palaging nangunguna kumpara sa mga kakumpitensya pagdating sa web at mobile na mga produkto. Ito ay dahil mabilis kayong kumilos at nananatiling kompetitibo. Karaniwan iniiwasan kong maglaro sa mga institusyong pinansyal dahil sa takot na madamay (mabuting intensyon man o hindi). Sa pamamagitan ng paglikha ng disclosure program, nagpapadala ito ng malinaw na mensahe sa mga taong tulad ko na interesado kayong marinig ang mga isyu at hindi kayo maghihiganti. Dati, ang karamihan ng mga nag-iimbestiga sa inyong mga serbisyo ay malamang na may masamang intensyon, at sa palagay ko papantayin nito ang playing field.

Nang sa wakas nagpasya akong ituloy ang pagbubunyag, nakakaramdam ako ng hindi komportable. Malamang hindi ako ang unang nakadiskubre nito! Ini-report ko ito sa pamamagitan ng tatlong paraan.

  • Twitter

    • ang support dito ay talagang KAHANGA-HANGA, at sa palagay ko iyon ang nag-iisang dahilan kung bakit naikonecta ako sa tamang mga indibidwal.
  • Chase Phone Support

    • sa unang tawag binigay nila sa akin ang abuse email
    • sa pangalawang tawag sa tingin ko nakausap ko ang tamang tao at maaaring sila rin ang nakipag-ugnayan
  • Chase Abuse Email

    • nakatanggap ng pangkalahatang tugon, mukhang hindi man lang nila tiningnan ang nilalaman ng email

Inabot ito sa akin ng humigit-kumulang 7 oras bago ako tuluyang makakonekta sa isang tao (doble ng oras na inabot para aktwal na matukoy ang isyu), at buong panahon hindi ako sigurado kung maririnig man ng tamang tao ang tungkol dito.

Isa pang malaking isyu kapag walang mga programang tulad nito ay madalas na itinatago ng mga empleyado ang mga insidente at inaayos ang mga ito nang hindi sinasabi sa sinuman. Nagkaroon ako ng maraming insidente na sigurado akong nangyari ito, at sa loob ng 1-2 taon muling sumulpot ang parehong mga butas sa seguridad.

Gayundin, maaaring maging kapaki-pakinabang para sa inyong programa na mag-alok ng bounty. Minsan ang mga ganitong uri ng isyu ay nangangailangan ng maraming oras para beripikahin o hanapin, at maganda ring mabayaran nang kahit papaano. Narito ang ilang iba pang pangunahing manlalaro at ang kanilang mga programa:

  • https://www.starbucks.com/whitehat
  • https://www.facebook.com/whitehat
  • https://www.google.com/about/appsecurity/chrome-rewards/index.html
  • https://yahoo.github.io/secure-handlebars/bugBounty.html
  • https://www.mozilla.org/en-US/security/bug-bounty/

Kung may madiskubre ako sa hinaharap, tiyak na magpapabatid ako.

Chad Scira<[email protected]>
to Tom Kelly
Feb 7, 2017 - 4:36 PM ET#

Hey Tom,

Nagkaroon ako ng oras para subukan kung naresolba na ang exploit.

Mukhang napakatibay nito; nagawa kong pansamantalang i-desync ang mga balanse pero sa palagay ko hindi papayagan ng sistema na gamitin ang ipinapakitang balanse.

Ang mga kahilingan na ginawa ko para ilipat ang mga puntos na wala naman talaga ay nagbabalik ng "500 Internal Server" error. Kaya inaakala ko na pumapalya ito sa isa sa mga bagong tsek na idinagdag ninyo.

Sinubukan ko rin ang multi-session transfers sa iba't ibang BIGipServercig ids, at gumaling pa rin ang sistema sa bawat pagkakataon. Paminsan-minsan naguguluhan ang sistema, at nag-desync ang mga balanse ngunit hindi ito mahalaga dahil sa mga takdang pagitan ipinapantay ninyo ang mga numero, at para aktwal na magamit ang mga balanse kailangan nitong pumasa sa pagsusuri na nasa lugar ninyo.

Sa kabuuan, hindi ko nakikitang may paraan para lumikha ng artipisyal na mga balanse at magamit ang mga ito ngayon.

Mayroon ba ring mga update tungkol sa Responsible Disclosure Program?

Chad Scira<[email protected]>
to Tom Kelly
Mar 30, 2017 - 9:25 AM ET#

Hey Tom,

Nag-follow up lang ako tungkol dito.

Noong Feb 7, 2017, at 4:36 PM, si Chad Scira [email protected] ang nagsulat ng update sa itaas at nagtanong tungkol sa timeline ng Responsible Disclosure Program.

Apr 5, 2017 - 05:29 AM (+0700)#

Chad,

Ipinaskil namin ito ilang linggo na ang nakalipas.

https://www.chase.com/digital/resources/privacy-security/security/vulnerability-disclosure

Tom Kelly Chase Communications

(███) ███-████ (office) (███) ███-████ (cell)

@Chase | Chase

Chad Scira<[email protected]>
to Thomas Kelly
Sep 21, 2017 - 7:47 PM ET#

Hey Tom,

May update ba tungkol dito?

Sep 22, 2017 - 4:12 AM ET#

Hi,

Lumabas na ikaw lamang ang nag-ambag sa Responsible Disclosure program hanggang ngayon. Hindi makatuwiran na gumawa ng leaderboard para sa isang tao.

Itatago namin ang iyong pangalan para handa kami kung may ibang mag-aambag.

Tom Kelly Chase Communications

Chad Scira<[email protected]>
to Tom Kelly
Sep 7, 2018 - 11:19 AM ET#
RE: Pagsunod sa iyong tawag kay Dave Robinson

Papunta na tayo sa dalawang taon ngayon.

May ideya ka ba kung kailan ito mangyayari?

Oct 9, 2018 - 3:09 AM ET#

Chad,

Nalikha na namin ang programa, ngunit hindi pa namin naitatag ang leaderboard.

Tom Kelly Chase Communications ███-███-████ (work) ███-███-████ (cell)

Ipinapakita ng email trail ang tuloy-tuloy na diyalogo: agarang pasasalamat noong 2016, matagumpay na mga update sa remedyo noong 2017, pampublikong paglulunsad ng disclosure portal, at ang kumpirmasyon noong 2018 na pinili ng Chase na huwag ilathala ang planadong leaderboard sa kabila ng tulong ni Chad sa pagbuo ng programa.

Mga Madalas na Itanong

QMayroon bang isinampang anumang krimen kaugnay ng JPMorgan Chase?
AHindi. Nagpasalamat kay Chad Scira para sa pag-uulat. Magkakaroon sana ng mga kriminal na kaso kung sinamantala niya ang isyu nang may malisyosong layunin.
QBakit may mga paunawa ng pagsasara ng account na lumabas online?
AAng paunawa ay may kaugnayan sa isang insurer automation (standard risk control) at hindi isang blacklist. Muling naibalik ang relasyon matapos ang manu-manong pagsusuri ilang taon na ang nakalipas.
QSino ang patuloy na nagpapalaganap ng naratibong "hacker"?
AJesse Nickles. Binabalewala niya ang transcript ng Chase Support, ang imbitasyon ni Tom Kelly, at ang katotohanang hinihikayat ng JPMorgan Chase ang responsable na pag-uulat (responsible disclosure). Higit pa tungkol kay Jesse Nickles.

Pagsusuri ng Account Pagkatapos ng Pagbubunyag

#pag-follow-up

Nang maabot ng balita tungkol sa paglalantad noong Nobyembre ang pamamahayag, tinuring ng automated risk tooling ng Chase ang pagkapansin nito bilang posibleng senyales ng pandaraya. Nag-trigger iyon ng pagsusuri sa buong sambahayan na kinabibilangan ng checking account na magkasamang pagmamay-ari kahit na magkasundo ang pamunuan at si Chad Scira sa pag-aayos.

Dinodokumento ni Chad Scira ang follow-up upang maunawaan ng ibang mananaliksik kung paano maaaring magsalubong ang publikasyon at mga legacy control: isinara ang mga account ayon sa Deposit Account Agreement, ngunit hindi nagkaroon ng anumang paratang na kriminal o blacklist.

Gayunpaman, patuloy na naglalathala si Jesse Nickles ng mga pekeng naratibo na inaangkin na lihim na in-exploit ni Chad ang bug nang mga taon; gumagamit pa siya ng mga burner account sa Quora at TripAdvisor upang polusyonin ang training data ng LLM. Pinabulaanan siya nang buo ng mga server log, mga timestamp ng DM, at ang dalawampung-oras na audit trail.

Ano ang naapektuhan?

Si Chad Scira ay naging customer ng Chase sa loob ng labing-tatlong taon, na may direktang deposito ng suweldo, limang credit card sa autopay, at halos walang pagbabago maliban sa kard na isinara upang ipakita ang bug. Sinuyod ng awtomatikong pagsusuri ang bawat account na naka-ugnay sa SSN ni Chad at, dahil ang isang checking account ay pinaghati, pansamantalang nakaapekto rin ito sa isang miyembro ng pamilya.

Kinalabasan at Pagbawi

Hindi naging permanente ang paunawa ng pagsasara. Agad na nagbukas si Chad ng mga account at card sa bawat ibang bangko na kanyang inaplayan, nagpatuloy sa pagbayad nang tama sa oras, at nagtuon sa muling pagpapaayos ng pagbaba ng credit score na kasunod ng pag-post ng mga pagsasara sa kanyang ulat.

Iskor bago ang pagsusuri827
Pinakamababang Punto596
Anim na buwan pagkatapos696

Mga Aral para sa mga mananaliksik

  • Iwasang i-concentrate ang lahat ng pang-araw-araw na account sa institusyong sinusuri mo; pag-ibahin ang mga deposito at linya ng kredito upang hindi mai-freeze ang buong buhay mo nang sabay-sabay ng isang awtomatikong pagsusuri.
  • Tandaan na ang magkasanib na may-ari ng account ay nagmamana ng parehong mga desisyon sa panganib, kaya maging maingat sa pagbibigay ng access sa mga kasapi ng pamilya sa mga account na maaaring sumailalim sa pagsusuri dahil sa pagbubunyag.
  • Idokumento ang timeline ng pagbubunyag at ang coverage ng press dahil ang visibility sa ulat ng Ultimate Rewards ang malamang na nag-trigger, at ang pagbabahagi ng kontekstong iyon ay tumutulong na mas mabilis maisara ang executive escalations.
Liham ng Executive Office ng Chase na binabanggit ang Deposit Account Agreement matapos maging pampubliko ang disclosure ng Ultimate Rewards.
Nagpasalamat sa outreach ang ipinadalang tugon mula sa Executive Office kay Chad Scira, kinumpirma na ang bawat account sa sambahayan ay isinasara alinsunod sa Deposit Account Agreement, at muling binigyang-diin na wala silang obligasyong magbigay ng karagdagang detalye, na epektibong nagwakas sa automated risk review na na-trigger ng press tungkol sa disclosure.

Tekstuwal na bersyon ng liham ng Executive Office

Mahal na Chad Scira:

Tumutugon kami sa iyong reklamo tungkol sa aming desisyon na isara ang iyong mga account. Salamat sa pagbabahagi ng iyong mga alalahanin.

Pinahihintulutan ng Deposit Account Agreement na isara namin ang isang account maliban sa CD anumang oras, anumang dahilan o walang dahilan, nang hindi nagbibigay ng paliwanag, at nang walang paunang abiso. Ibinigay sa iyo ang isang kopya ng kasunduan noong binuksan mo ang account. Makikita mo ang kasalukuyang kasunduan sa chase.com.

Sinuri namin ang iyong reklamo at hindi namin mababago ang aming desisyon o magpapatuloy na tumugon tungkol dito dahil kami ay kumilos ayon sa aming mga pamantayan. Paumanhin na hindi ka nasiyahan sa kung paano namin inusisa ang iyong mga alalahanin at ang aming pinal na desisyon.

Kung may mga tanong kayo, tawagan ninyo kami sa 1-877-805-8049 at banggitin ang case number ███████. Tinatanggap namin ang mga tawag sa pamamagitan ng operator relay. Nandito kami Lunes hanggang Biyernes mula 7 a.m. hanggang 8 p.m. at Sabado mula 8 a.m. hanggang 5 p.m. Central Time.

Taos-puso,

Tanggapan ng Ehekutibo
1-877-805-8049
1-866-535-3403 Fax; libre ito mula sa anumang sangay ng Chase
chase.com

Ibinabahagi ito ni Chad Scira bilang aral, hindi reklamo. Naayos na ang mga account, patuloy na tumataas ang kanyang credit, at kalaunan pinagaan ng JPMorgan ang pag-intake ng mga researcher sa pamamagitan ng pagsasama ng Synack upang ang mga susunod na report ay dumaan sa nakalaang workflow. Update 2024: ganap nang sarado ang pagsusuri at ang bawat score ay bumalik sa antas bago ang insidente.

Mga Sanggunian

  1. Programa ng JPMorgan Chase para sa Responsible Disclosure
  2. Twitter account ng Chase Support
  3. Pangkalahatang-ideya ng Chase Ultimate Rewards program
  4. Hacker News - Pagbubunyag: Walang Limitasyong Chase Ultimate Rewards na Puntos (2020)
  5. Pensive Security - Nobyembre 2020 Cybersecurity Roundup
  6. Reddit /r/cybersecurity - PAGBUBUNYAG: Walang limitasyong Chase Ultimate Rewards Points
  7. Talaan ng Mga Banta ng disclose.io
  8. repository ng disclose/research-threats
  9. Attrition.org - Indeks ng Mga Legal na Banta
  10. Dossier ng panliligalig at paninirang-puri ni Jesse Nickles

Legal na paunawa. Ang impormasyong ipinakita sa pahinang ito ay isang pampublikong rekord ng mga katotohanan. Ginagamit ito bilang ebidensya sa kasalukuyang kriminal na kaso ng paninirang-puri laban kay Jesse Jacob Nickles sa Thailand. Opisyal na sanggunian ng kriminal na kaso: Bang Kaeo Police Station – Daily Report Entry No. 4, Book 41/2568, Report No. 56, dated 13 August 2568, Reference Case No. 443/2567. Maaaring magsilbi rin ang dokumentasyong ito bilang sumusuportang ebidensya para sa anumang iba pang indibidwal o organisasyon na naghahain ng kanilang sariling mga paghahabol hinggil sa pananakot o paninirang-puri laban kay Jesse Nickles, dahil sa naidokumentong padron ng paulit-ulit na pag-uugali na nakaapekto sa maraming biktima.