Hack Alerta

Mozilla revoga chave de assinatura do Firefox após exposição de subchave no GitHub

Mozilla revoga chave de assinatura GPG do Firefox após subchave não criptografada ser comprometida em repositório privado do GitHub.

A Mozilla rotacionou uma subchave de assinatura GPG usada para artefatos de lançamento selecionados do Firefox e Thunderbird após uma cópia não criptografada da subchave anterior ser acidentalmente comprometida em um repositório privado do GitHub. O incidente, embora não tenha evidências de uso malicioso, destaca riscos persistentes na segurança da cadeia de suprimentos de software e na gestão de credenciais criptográficas.

Detalhes do incidente de segurança

A chave exposta era utilizada para assinar tarballs Linux, pacotes RPM e arquivos de checksum. A Mozilla informou que o incidente não afetou a maioria dos usuários e não há evidências de que uma parte não autorizada tenha acessado ou copiado a chave. No entanto, o fato de ter sido armazenada no repositório, mesmo que privado, representa uma violação de princípios de segurança de segredos.

A empresa revisou os logs de auditoria disponíveis e constatou que o acesso ao repositório privado do GitHub era restrito a um pequeno grupo interno da Mozilla. Segundo a Mozilla, todas as pessoas com acesso ao repositório já estavam autorizadas a acessar a chave de assinatura por meio de outros canais aprovados. Mesmo assim, a Mozilla revogou a chave de assinatura anterior como medida de precaução e introduziu salvaguardas adicionais para prevenir erros semelhantes no manuseio de chaves no futuro.

Importância das chaves de assinatura GPG

Chaves de assinatura GPG são uma parte crítica da segurança da cadeia de suprimentos de software. Elas permitem que usuários, gerenciadores de pacotes e administradores verifiquem que os arquivos de lançamento do Firefox e Thunderbird foram produzidos pela Mozilla e não foram modificados após o lançamento. Uma subchave de assinatura privada vazada poderia, teoricamente, permitir que um atacante criasse pacotes maliciosos que parecem legítimos.

Embora a Mozilla não tenha encontrado evidências de uso indevido, a revogação da subchave exposta remove sua capacidade de assinar futuros lançamentos confiáveis. Isso reforça a necessidade de práticas rigorosas de gestão de chaves, incluindo o uso de hardware security modules (HSMs) e a limitação estrita de acesso a materiais criptográficos privados.

Ações necessárias para usuários e administradores

A maioria dos usuários do Firefox e Thunderbird não precisa tomar nenhuma ação. Instalações e atualizações padrão do navegador não devem ser interrompidas pela rotação. No entanto, usuários que validam manualmente as assinaturas de lançamento da Mozilla com GPG devem importar a nova chave de assinatura publicada e o certificado de revogação para a chave anterior.

A Mozilla alertou que lançamentos assinados com a chave revogada podem não ser mais validados após a importação da revogação, o que é o comportamento normal do GPG. Usuários do Firefox RPM podem precisar agir dependendo de sua distribuição Linux. Sistemas Fedora 43 e posteriores devem baixar automaticamente a chave de assinatura atualizada durante a próxima atualização.

Usuários devem verificar se o fingerprint da subchave exibida corresponde a 827E 6586 0867 9618 CD34 9F93 678E 455D 7676 7AA3 antes de aceitar a importação. Lançamentos mais antigos do Fedora, incluindo Fedora 42 e anteriores, bem como sistemas RHEL, Rocky Linux, AlmaLinux, openSUSE e SUSE, não podem substituir automaticamente a chave antiga.

Recomendações para equipes de segurança

Em sistemas afetados, atualizações de pacotes podem falhar com mensagens indicando que a chave GPG instalada está incorreta, que a verificação de assinatura falhou ou que nenhuma chave confiável está disponível. Administradores devem primeiro remover a chave de assinatura RPM antiga, importar a chave de substituição da Mozilla e atualizar os metadados do pacote.

A Mozilla identificou a nova chave GPG primária com o fingerprint 14F2 6682 D091 6CDD 81E3 7B6D 61B7 B526 D98F 0353. A nova subchave de assinatura expira em 05/08/2028. A chave pública e a revogação da chave antiga estão disponíveis através dos arquivos KEY do Firefox Nightly, keys.openpgp.org e do material de chave publicado pela Mozilla.

Lição aprendida sobre cadeia de suprimentos

O evento destaca uma preocupação recorrente de segurança da cadeia de suprimentos: material criptográfico privado pode criar riscos sérios mesmo quando exposto acidentalmente apenas dentro de repositórios restritos. A resposta da Mozilla, auditando o acesso, revogando a subchave antiga, rotacionando credenciais e publicando remediação específica de distribuição, limita o impacto potencial enquanto preserva a confiança em seus lançamentos de software assinados.

O que os CISOs devem fazer agora

Equipes de segurança devem revisar seus processos de gestão de chaves criptográficas, garantindo que segredos não sejam armazenados em repositórios de código, mesmo privados. A implementação de ferramentas de detecção de segredos (Secret Scanning) e a revisão de acessos em repositórios de código são medidas essenciais para prevenir incidentes semelhantes. Além disso, a monitoração de atualizações de fornecedores de software crítico é vital para garantir a integridade dos pacotes distribuídos.


Baseado em publicação original de Cyber Security News
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.