Firefox revoca su clave GPG expuesta

Artículo de Nacata Security, 14/08/2026

¿Sabías que Firefox firma cada descarga con una clave secreta para garantizar que es legítima?

Esa clave quedó expuesta accidentalmente en un repositorio de GitHub.

Una copia sin cifrar de la clave GPG privada de Mozilla apareció por error en GitHub. El repositorio era privado, pero el riesgo de un supply chain attack era demasiado serio para ignorarlo.

Si alguien hubiera obtenido esa clave antes de que Mozilla actuara, podría haber firmado versiones maliciosas de Firefox o Thunderbird que parecerían completamente auténticas para cualquier usuario.

Imagen que ilustra la mecánica del incidente: una clave GPG expuesta accidentalmente en un repositorio, representada como una llave digital que se desintegra al quedar al descubierto.
Clave GPG expuesta

Una clave perdida puede convertir lo seguro en peligroso.

La clave GPG expuesta firmaba artefactos de Firefox y Thunderbird: tarballs de Linux, paquetes RPM y archivos de verificación de integridad. Esa firma garantiza que lo que descargas es exactamente lo que Mozilla publicó. Si un atacante hubiera conseguido la clave, podría haber distribuido archivos modificados a través de un mirror comprometido o mediante ingeniería social, sin que nadie detectara nada fuera de lo normal.

El repositorio era privado, pero eso no era suficiente.

Mozilla revisó los registros de auditoría y no encontró evidencia de acceso no autorizado. Solo un grupo reducido de desarrolladores tenía acceso, y todos ya disponían de la clave por otros medios. Aun así, Mozilla revocó la clave comprometida de inmediato y emitió una nueva sin esperar a confirmar un incidente real. Además, ha implementado protecciones adicionales para evitar que esto vuelva a repetirse.

La mayoría de usuarios no necesita hacer nada, pero hay excepciones importantes.

Imagen que ilustra el patrón de los supply chain attacks: una cadena de distribución de software con un eslabón comprometido a punto de romperse, representando la fragilidad de la confianza en la firma digital.
Eslabón comprometido

Este caso no es una rareza: es una tendencia.

Las organizaciones rotan claves de firma ante cualquier indicio de exposición porque los supply chain attacks se han disparado y el coste de no actuar es devastador.

Una sola clave comprometida puede contaminar millones de descargas aparentemente legítimas sin que nadie lo detecte.

El ataque ChainDrop infectó más de 400 paquetes NPM, evidenciando la escala real que pueden alcanzar los supply chain attacks.

Actuar antes del daño es la nueva norma.

Mozilla ha demostrado que la respuesta ante una posible exposición no espera a la confirmación del daño. Revocar, emitir y proteger: ese es el protocolo. Y si usas Firefox con paquetes RPM o verificas firmas GPG manualmente, hay pasos concretos que debes seguir.

Los supply chain attacks redefinen qué significa confiar.

Cuando un atacante compromete la cadena de distribución, no necesita vulnerar tu sistema directamente: le basta con infectar el origen. Un paquete firmado con una clave legítima pero robada pasaría todos los controles habituales. El caso de Mozilla es llamativo porque el daño no llegó a producirse, pero la infraestructura para que ocurriera estuvo al alcance de quien supiera dónde mirar.

Imagen que ilustra la profundización sobre los supply chain attacks y la confianza en la firma digital: un certificado de confianza agrietado siendo reparado con precisión, simbolizando la respuesta responsable ante una exposición.
Confianza bajo reparación

La confianza en la firma digital es el eslabón más frágil.

Cuando verificas la integridad de una descarga, confías en que la clave que la firmó no ha sido comprometida. Si cae en malas manos, toda la cadena de confianza se rompe. El archivo parecerá limpio porque estará firmado con una clave válida.

Lo que debes hacer ahora mismo es concreto.

Si usas Firefox o Thunderbird en Linux con paquetes RPM, consulta las instrucciones que Mozilla ha publicado para actualizar tu configuración de claves. Si verificas firmas GPG manualmente, importa la nueva clave y la revocación de la antigua. El resto de usuarios puede respirar tranquilo: Mozilla ha gestionado el cambio de forma transparente.

La transparencia de Mozilla marca el estándar.

En un ecosistema donde los supply chain attacks crecen cada mes, comunicar una exposición antes de que haya víctimas es exactamente lo que se espera de una organización responsable.

Qué hacer ahora

  • Importa la nueva clave GPG de Mozilla si verificas firmas manualmente.
  • Sigue las instrucciones oficiales si usas paquetes RPM de Firefox.
  • Revoca la clave antigua en tu sistema para evitar confusiones futuras.

¿Cuántas claves de firma de tu software de confianza podrían estar expuestas?

La seguridad no se improvisa, se audita. En Nacata Security detectamos vulnerabilidades y protegemos tu empresa, porque un solo fallo puede costarte todo lo que has construido.

Artículos relacionados

Nacata Security, contáctanos cuando quieras

¿Cómo calificarías esta noticia?

Somos Nacata Security, conócenos

web: nacata.io

email: info@nacata.io

Teléfono: 919930793

LinkedIn: Nacata Security

Herramientas

Nuevas versiones y funciones de herramientas usadas en ciberseguridad ofensiva y defensiva: escáneres, frameworks de explotación, software de auditoría.

Para quien quiere estar al día de qué herramientas usar y qué han mejorado.



RATING


8.9



¿Quiénes somos?


En Nacata Security somos una empresa de ciberseguridad ofensiva especializada en auditorías y test de intrusión.


Detectamos, evaluamos y ayudamos a mitigar las vulnerabilidades de tus sistemas, redes y aplicaciones antes de que un atacante real las explote, ofreciendo una defensa 360º adaptada a cada cliente.


Estamos encantados de contactar contigo para lo que quieras.