Mozilla смени GPG подклуч за подписване, използван за избрани софтуерни продукти на Firefox и Thunderbird, след като некриптирано копие на предишния подключ беше случайно качено в частно хранилище в GitHub.

Компрометираният ключ е бил използван за подписване на Linux tarballs, RPM пакети и файлове с контролни суми. От Mozilla заявиха, че инцидентът не засяга по-голямата част от потребителите и няма доказателства, че неоторизирана страна е имала достъп или е копирала ключа, докато той е бил съхраняван в хранилището.

Компанията прегледа наличните регистрационни файлове за одит и установи, че достъпът до частното хранилище в GitHub е бил ограничен до малка вътрешна група в Mozilla.

Според Mozilla, всяко лице с достъп до хранилището вече е било упълномощено да има достъп до ключа за подписване чрез други одобрени канали.

Въпреки това, като предпазна мярка Mozilla оттегли предишния ключ за подписване и въведе допълнителни мерки за сигурност, предназначени да предотвратят подобни грешки при боравенето с ключове в бъдеще.

GPG ключовете за подписване са критична част от сигурността на веригата за доставки на софтуер. Те позволяват на потребителите, мениджърите на пакети и администраторите да проверяват дали изтеглените файлове на Firefox и Thunderbird са произведени от Mozilla и не са били променяни след пускането им.

Изтичането на частен подключ за подписване теоретично би могло да позволи на атакуващ да създаде злонамерени пакети, които изглеждат легитимни. Въпреки че Mozilla не откри доказателства за злоупотреба, оттеглянето на компрометирания подключ премахва възможността му да подписва бъдещи доверени версии.

Повечето потребители на Firefox и Thunderbird не трябва да предприемат никакви действия. Не се очаква стандартните инсталации и актуализации на браузъра да бъдат нарушени от промяната.

Потребителите, които ръчно проверяват подписите на версиите на Mozilla с GPG, трябва да импортират новопубликувания ключ за подписване и сертификата за оттегляне на предишния ключ. Mozilla предупреди, че версиите, подписани с оттегления ключ, може вече да не се валидират след импортиране на оттеглянето, което е нормално поведение за GPG.

Потребителите на Firefox RPM може да се наложи да предприемат действия в зависимост от своята Linux дистрибуция. Системите с Fedora 43 и по-нови версии би трябвало автоматично да изтеглят актуализирания ключ за подписване при следващата актуализация.

Потребителите трябва да проверят дали показаният отпечатък на подключа съвпада с „827E 6586 0867 9618 CD34 9F93 678E 455D 7676 7AA3“ преди да приемат импортирането.

По-старите версии на Fedora, включително Fedora 42 и по-ранни, както и системи като RHEL, Rocky Linux, AlmaLinux, openSUSE и SUSE, не могат автоматично да заменят стария ключ. На засегнатите системи актуализациите на пакетите може да се провалят със съобщения, че инсталираният GPG ключ е неправилен, че проверката на подписа е неуспешна или че няма наличен доверен ключ. Администраторите трябва първо да премахнат стария RPM ключ за подписване, да импортират заместващия ключ на Mozilla и да опреснят метаданните на пакета.

Mozilla идентифицира новия отпечатък на основния GPG ключ като „14F2 6682 D091 6CDD 81E3 7B6D 61B7 B526 D98F 0353“. Новият подключ за подписване изтича на 05-08-2028 г.

Публичният ключ и оттеглянето на стария ключ са достъпни чрез KEY файловете на Firefox Nightly, keys.openpgp.org и публикуваните материали за ключове на Mozilla.

Събитието подчертава повтарящ се проблем със сигурността на веригата за доставки: частните криптографски материали могат да създадат сериозен риск, дори когато са случайно изложени само в рамките на ограничени хранилища.

Реакцията на Mozilla – одит на достъпа, оттегляне на стария подключ, ротация на идентификационните данни и публикуване на специфични за дистрибуциите стъпки за отстраняване – ограничава потенциалното въздействие, като същевременно запазва доверието в нейните подписани софтуерни версии.