Saltar al contenido
Beveiligingsnieuws

Firefox y Thunderbird: nueva clave GPG tras exposición

Firefox GPG-key

Mozilla comunicó que ha emitido una nueva clave GPG para firmar determinados artefactos de Firefox y Thunderbird. El motivo es un incidente de seguridad: la clave usada anteriormente para estas firmas fue expuesta de forma accidental dentro de un repositorio de GitHub.

En este tipo de situaciones, el riesgo no es teórico. Si un atacante logra obtener una clave privada de firma utilizada en lanzamientos de software, podría generar firmas válidas para archivos maliciosos. Con ello, un actor malintencionado podría intentar distribuir versiones manipuladas que “parecen auténticas” para quien valida las firmas.

Aun así, Mozilla indica que la repercusión potencial se ve mitigada por el contexto del acceso y por medidas adicionales que ha implementado tras el hallazgo. Además, la organización recalca que la mayoría de usuarios no requiere acciones inmediatas.

Qué ocurrió con la clave GPG

Según el anuncio, Mozilla emitió una nueva clave GPG basada en una subclave de firma. Esta subclave se usaba para firmar artefactos asociados a Firefox y Thunderbird. El problema surgió porque una copia no cifrada de la clave se incluyó por error en un repositorio de GitHub.

El detalle importante aquí es el alcance del repositorio: era privado y estaba accesible solo para un grupo reducido de desarrolladores de Mozilla. Además, esas personas ya tenían acceso a la clave por otras vías, lo que reduce la probabilidad de que un tercero externo la obtuviera directamente desde ese punto.

Mozilla también señaló que su revisión de los registros de auditoría disponibles no encontró evidencia de que la clave hubiera sido consultada por un actor no autorizado durante el tiempo en que estuvo disponible en el repositorio.

Por qué una clave expuesta aumenta el riesgo de cadena de suministro

Cuando una clave privada de firma se ve comprometida, un atacante puede crear firmas correctas para archivos que no deberían existir o que han sido modificados. Ese escenario es especialmente delicado en la cadena de suministro, porque el software distribuido normalmente pasa por procesos de verificación de integridad y autenticidad.

Sin embargo, para explotar el problema de forma completa, el atacante todavía necesitaría una vía para hacer llegar los archivos firmados a los usuarios. Eso podría ocurrir mediante rutas de distribución comprometidas, por ejemplo:

  • un espejo (mirror) alterado o controlado por el atacante
  • una ruta de descarga alternativa que redirija a los archivos
  • o ingeniería social para convencer al usuario de obtener el software desde una fuente manipulada

En otras palabras: la firma válida es una pieza del rompecabezas, pero no sustituye la necesidad de “entregar” el contenido a la víctima.

Qué artefactos estaban firmados con la clave

Mozilla especificó que la clave expuesta se utilizaba para firmar artefactos de Firefox y Thunderbird. Entre los ejemplos mencionados se incluyen:

  • tarballs de Linux
  • paquetes RPM
  • archivos de sumas de verificación (checksum files)

Estos elementos suelen formar parte del proceso de instalación y validación para entornos que descargan versiones desde repositorios y verifican la coherencia de los binarios. Por eso, actualizar la nueva clave GPG es relevante, sobre todo, para quienes verifican las firmas manualmente.

Mozilla revoca la clave y emite una nueva

Tras el incidente, Mozilla tomó dos decisiones clave: revocar la clave expuesta y generar una nueva. Además, la organización indicó que ha agregado protecciones para evitar episodios similares en el futuro.

Esta práctica de rotar claves de firma cuando existe sospecha o evidencia de exposición es cada vez más común. En los últimos meses, el ecosistema de seguridad ha visto un aumento documentado de ataques contra la cadena de suministro de software, por lo que las organizaciones tienden a actuar con rapidez ante señales de riesgo.

¿Necesitan hacer algo los usuarios?

Mozilla afirma que, en general, la mayoría de usuarios no necesita tomar medidas. Esto incluye a quienes no verifican firmas GPG de forma manual al descargar el software.

Sin embargo, si tú sí realizas la verificación de firmas, el panorama cambia. En ese caso, deberás:

  • importar la nueva clave GPG
  • importar también la revocación de la clave anterior

El objetivo es asegurarte de que tu sistema deje de confiar en la clave revocada y comience a validar las firmas con el material actualizado.

Particularidades para usuarios de paquetes RPM

Mozilla añadió que algunos usuarios podrían necesitar pasos adicionales si utilizan paquetes de Firefox en formato RPM. En ese contexto, la validación y el proceso de importación pueden diferir frente a otros flujos de instalación.

La organización compartió instrucciones detalladas para este caso. Si eres de ese grupo, revisarlas es importante para evitar quedarte con una configuración que siga usando la clave antigua.

Qué significa esto para la seguridad cotidiana

Este incidente pone de relieve varias lecciones prácticas. La primera es que una exposición accidental —como la inclusión de una copia no cifrada de una clave dentro de un repositorio— puede obligar a reaccionar aunque no haya señales de acceso indebido.

La segunda lección es que la firma digital no solo es “un sello”: cuando la clave privada peligra, la confianza se ve afectada y las organizaciones deben ajustar su infraestructura. La rotación y revocación de claves son mecanismos para recuperar un nivel de seguridad razonable.

Por último, aunque la mayoría no deba hacer nada, es útil entender que la seguridad real de la cadena de suministro depende tanto de los proveedores como de los hábitos de verificación de los usuarios avanzados.

Conclusión

Mozilla emitió una nueva clave GPG para firmar artefactos de Firefox y Thunderbird después de que una subclave previa quedara expuesta accidentalmente en un repositorio de GitHub. Aunque el repositorio era privado y no se halló evidencia de acceso no autorizado mientras estuvo allí, la organización decidió revocar la clave afectada y reforzar sus controles internos.

Para la mayoría de usuarios, no hay acciones urgentes. Si verificas firmas manualmente o usas paquetes RPM, sí conviene actualizar la configuración para importar la nueva clave y la revocación de la anterior. Con estos cambios, se restaura la confianza en el proceso de firma y se reduce el riesgo asociado a una posible manipulación de artefactos en la distribución.

Fuente: https://www.securityweek.com/mozilla-issues-new-firefox-gpg-key-following-exposure/