Revocación de clave de firma de Mozilla: un riesgo para usuarios de Firefox y Thunderbird
Publicado el
Revocación de la clave de firma de Mozilla
Mozilla ha tomado la decisión de revocar la clave criptográfica utilizada para firmar las descargas de Firefox y Thunderbird en Linux. Esto se debe a que una copia no cifrada de la clave fue accidentalmente comprometida en uno de los repositorios privados de la compañía. La clave es esencial para que los usuarios o las distribuciones de Linux validen que los archivos descargados de Firefox no han sido alterados.
La revocación de la clave implica que cualquier archivo firmado con la clave anterior dejará de ser verificado una vez que los usuarios importen la nueva revocación. Esto afecta no solo a futuras descargas, sino también a versiones anteriores de Firefox y Thunderbird. A pesar de la gravedad de la situación, hasta el momento no hay indicios de que la clave haya sido adquirida por personas ajenas a la empresa. Mozilla ha indicado que una revisión de los registros de auditoría no ha mostrado signos de acceso no autorizado, y que quienes tenían acceso a la clave ya contaban con permisos legítimos.
La mayoría de los usuarios de Firefox y Thunderbird no necesitarán realizar ninguna acción. Sin embargo, hay dos grupos que sí deben actuar. Aquellos que verifican las firmas manualmente tendrán que importar la nueva clave y la revocación de la anterior. Por otro lado, los usuarios que instalan Firefox desde los paquetes RPM pueden experimentar problemas en la actualización y deberán cambiar la clave manualmente.
La nueva subclave, publicada el lunes, tiene el huella dactilar 827E 6586 0867 9618 CD34 9F93 678E 455D 7676 7AA3 y será válida hasta el 5 de agosto de 2028. Según el estándar OpenPGP, se puede adjuntar una razón legible por máquina para la revocación de una clave. En este caso, la razón dada fue "el material de la clave ha sido comprometido", generada el 6 de agosto de 2026 a las 11:14 UTC con la anotación "Ya no confiamos en esta clave".
La declaración oficial de Mozilla no afirma que la clave haya sido robada, aunque se trata de una revocación de subclave, firmada por la clave principal 14F26682D0916CDD81E37B6D61B7B526D98F0353, que permanece en vigor. La razón de la revocación es lo que impide que las descargas anteriores se verifiquen correctamente, un efecto que se atribuye a la naturaleza de la firma GPG y no solo a la revocación en sí.
Este cambio se realiza aproximadamente siete meses antes de lo habitual, ya que Mozilla suele rotar esta subclave cada dos años para protegerse contra posibles filtraciones. La subclave revocada, anunciada en abril de 2025, había sido válida hasta marzo de 2027. Al examinar la clave pública completa mantenida en el repositorio de firma de Mozilla, se encontraron cinco subclaves anteriores que fueron retiradas al expirar, siendo esta la primera revocación.
En el lado de RPM, algunas distribuciones gestionan automáticamente el cambio, obteniendo la clave actualizada en la siguiente actualización y pidiendo al usuario que confirme la huella dactilar. En otros casos, el proceso puede fallar y se informará que la importación de la clave no fue efectiva. En estos casos, es necesario eliminar primero la clave anterior para que el proceso funcione correctamente.
Mozilla no ha especificado qué repositorio albergaba la clave, cuánto tiempo estuvo allí ni cómo se descubrió la filtración. Tampoco ha descrito las medidas de seguridad adicionales que se han implementado. Además, no se ha proporcionado información sobre el repositorio APT que sirve a los usuarios de Debian y Ubuntu, el cual utiliza una clave diferente y no se ve afectado por este incidente.
Este anuncio se produce apenas una semana después de que atacantes secuestraran una cuenta de GitHub relacionada con paquetes clave y npm, publicando un gusano diseñado para extraer material de repositorios, registros, nubes y claves privadas desde máquinas de desarrolladores y pipelines de CI.