Firefox revoca su clave GPG expuesta

¿Sabías que Firefox firma cada descarga con una clave secreta para garantizar que es legítima?
Esa clave quedó expuesta accidentalmente en un repositorio de GitHub.
Una copia sin cifrar de la clave GPG privada de Mozilla apareció por error en GitHub. El repositorio era privado, pero el riesgo de un supply chain attack era demasiado serio para ignorarlo.
Si alguien hubiera obtenido esa clave antes de que Mozilla actuara, podría haber firmado versiones maliciosas de Firefox o Thunderbird que parecerían completamente auténticas para cualquier usuario.

Una clave perdida puede convertir lo seguro en peligroso.
La clave GPG expuesta firmaba artefactos de Firefox y Thunderbird: tarballs de Linux, paquetes RPM y archivos de verificación de integridad. Esa firma garantiza que lo que descargas es exactamente lo que Mozilla publicó. Si un atacante hubiera conseguido la clave, podría haber distribuido archivos modificados a través de un mirror comprometido o mediante ingeniería social, sin que nadie detectara nada fuera de lo normal.
El repositorio era privado, pero eso no era suficiente.
Mozilla revisó los registros de auditoría y no encontró evidencia de acceso no autorizado. Solo un grupo reducido de desarrolladores tenía acceso, y todos ya disponían de la clave por otros medios. Aun así, Mozilla revocó la clave comprometida de inmediato y emitió una nueva sin esperar a confirmar un incidente real. Además, ha implementado protecciones adicionales para evitar que esto vuelva a repetirse.
La mayoría de usuarios no necesita hacer nada, pero hay excepciones importantes.

Este caso no es una rareza: es una tendencia.
Las organizaciones rotan claves de firma ante cualquier indicio de exposición porque los supply chain attacks se han disparado y el coste de no actuar es devastador.
Una sola clave comprometida puede contaminar millones de descargas aparentemente legítimas sin que nadie lo detecte.
El ataque ChainDrop infectó más de 400 paquetes NPM, evidenciando la escala real que pueden alcanzar los supply chain attacks.
Actuar antes del daño es la nueva norma.
Mozilla ha demostrado que la respuesta ante una posible exposición no espera a la confirmación del daño. Revocar, emitir y proteger: ese es el protocolo. Y si usas Firefox con paquetes RPM o verificas firmas GPG manualmente, hay pasos concretos que debes seguir.
Los supply chain attacks redefinen qué significa confiar.
Cuando un atacante compromete la cadena de distribución, no necesita vulnerar tu sistema directamente: le basta con infectar el origen. Un paquete firmado con una clave legítima pero robada pasaría todos los controles habituales. El caso de Mozilla es llamativo porque el daño no llegó a producirse, pero la infraestructura para que ocurriera estuvo al alcance de quien supiera dónde mirar.

La confianza en la firma digital es el eslabón más frágil.
Cuando verificas la integridad de una descarga, confías en que la clave que la firmó no ha sido comprometida. Si cae en malas manos, toda la cadena de confianza se rompe. El archivo parecerá limpio porque estará firmado con una clave válida.
Lo que debes hacer ahora mismo es concreto.
Si usas Firefox o Thunderbird en Linux con paquetes RPM, consulta las instrucciones que Mozilla ha publicado para actualizar tu configuración de claves. Si verificas firmas GPG manualmente, importa la nueva clave y la revocación de la antigua. El resto de usuarios puede respirar tranquilo: Mozilla ha gestionado el cambio de forma transparente.
La transparencia de Mozilla marca el estándar.
En un ecosistema donde los supply chain attacks crecen cada mes, comunicar una exposición antes de que haya víctimas es exactamente lo que se espera de una organización responsable.
Qué hacer ahora
- ✓Importa la nueva clave GPG de Mozilla si verificas firmas manualmente.
- ✓Sigue las instrucciones oficiales si usas paquetes RPM de Firefox.
- ✓Revoca la clave antigua en tu sistema para evitar confusiones futuras.
¿Cuántas claves de firma de tu software de confianza podrían estar expuestas?
La seguridad no se improvisa, se audita. En Nacata Security detectamos vulnerabilidades y protegemos tu empresa, porque un solo fallo puede costarte todo lo que has construido.
Artículos relacionados
Nacata Security, contáctanos cuando quieras
Somos Nacata Security, conócenos
web: nacata.io
email: info@nacata.io
Teléfono: 919930793
LinkedIn: Nacata Security
Nuevas versiones y funciones de herramientas usadas en ciberseguridad ofensiva y defensiva: escáneres, frameworks de explotación, software de auditoría.
Para quien quiere estar al día de qué herramientas usar y qué han mejorado.
RATING
8.9
¿Quiénes somos?
En Nacata Security somos una empresa de ciberseguridad ofensiva especializada en auditorías y test de intrusión.
Detectamos, evaluamos y ayudamos a mitigar las vulnerabilidades de tus sistemas, redes y aplicaciones antes de que un atacante real las explote, ofreciendo una defensa 360º adaptada a cada cliente.
Estamos encantados de contactar contigo para lo que quieras.




